Привет, гость!

Добро пожаловать на CVVBOARD - крупнейший теневой кардинг форум. У нас Вы сможете найти огромное множество статей по теме кардинга и заработка в интернете. Актуальная информация, новости даркнета, сервисы от проверенных продавцов, эксклюзивные, только рабочие схемы заработка, ежедневные раздачи - все это Вы найдете на нашем форуме! Не пренебрегайте услугами Гарант-Сервиса это убережет Вас от мошенников. Обратите внимание, звание модератора не является гарантом в сделках!

Как Redline защищает данные

restore9

Опытный user
Регистрация
13 Июл 2022
Сообщения
251
Реакции
17
Вступление
Redline - один из самых популярных в СНГ коммьюнити стиллеров. На данном форуме большинство объединений (тим, команд - называйте как хотите) для работы используют именно его.

Но так ли он безопасен, как кажется? В данной статье мы рассмотрим этот крайне важный для многих вопрос (спойлер: с безопасностью у ПО серьезные проблемы).


Поиск и анализ семпла
Очевидно, что самый простой способ найти семпл данного ВПО - зайти на YouTube (через который, как я понимаю, добывает логи более 80% данного форума). Введя в строку поиска "Free cheats Fortnite" и выбрав первое попавшееся видео, убеждаемся в правильности своих догадок:


[IMG]
К сожалению, архив с оригинальным файлом на данный момент удален файлообменником (MediaFire), так что дальше будут старые скрины.

Открыв архив, видим следующую картину:

[IMG]
PS: на данном скриншоте я специально выключил функцию "Показывать расширения файлов", чтобы продемонстрировать, как видит данный файл неискушенный пользователь.

Давайте опустим обсуждение уровня умственного развития человека, который сделал подобный архив, и приступим к анализу самого ПО.

После первичной загрузки файла в анализатор DiE (Detect it Easy) было выяснено, что файл однозначно упакован (как оказалось впоследствии, это был EasyCrypt, но сегодня речь не о нем). Снять защиту удалось с помощью данного сайта.

Повторный анализ показал, что файл был успешно распакован, а, значит, можно загружать его в DnSpy:


[IMG]
Названия классов изменены, но это ни капли не мешает анализу исходного кода (тем более, их можно переименовать без какого-либо ущерба для работы программы):


[IMG]
В первом же классе обнаруживаем все необходимые для сегодняшнего выпуска данные:


[IMG]
А теперь вопрос: как вы думаете, что же означает строка "ID"? Правильный ответ - Telegram ник распространителя (или воркера, если по простонародному). К слову: он присутствует на данном форуме.

Так же легко вычисляется и IP удаленного сервера, на котором расположена панель: в данном случае это 62.204.41.141

Если вы думаете, что полученные данные ничего не дают - вы ошибаетесь. По полученному никнейму можно найти телефон человека (проще всего сделать это, если вы работаете в соответствующих госорганах), и, в 99% случаев, даже если сим-карта оформлена не на человека или его близких, найти реального злоумышленника.

IP адрес панели также может дать определенному кругу лиц входную точку для деанонимизации ТСа либо попытки слива логов.

Заключение
Конечно, вы можете сказать, что "кто не работает по RU - к тому не приходят по утру", но это не совсем так. Если вы реально заинтересуете некоторых людей, то вычислить вас не составит никакого труда.

Статья не призвана напугать вас или отговорить от занятия данным делом, так как каждый выбирает свой путь сам.

На сегодня все. Если вам понравился материал, буду рад услышать ваши отзывы и предложения по будущим статьям. До новых встреч!
 

22eee22

Опытный user
Регистрация
20 Ноя 2021
Сообщения
274
Реакции
17
Уникальная в своем роде статья, это вам не логи выгружать с паблик стиллера, даже интереснее. Вот как может обернутся вам пролив с какой-либо тимы и зачем вычислять IP, если любой стилак на него стучит, юзая TCP.... кста, передаю привет челам, который в билд пихают токены от ТГ ботов....
 

berlo

Опытный user
Регистрация
30 Сен 2020
Сообщения
342
Реакции
44
Уникальная в своем роде статья, это вам не логи выгружать с паблик стиллера, даже интереснее. Вот как может обернутся вам пролив с какой-либо тимы и зачем вычислять IP, если любой стилак на него стучит, юзая TCP.... кста, передаю привет челам, который в билд пихают токены от ТГ ботов....
согласен, можно и с помощью WireShark вычислить адрес С2 сервера, но в статье больше речь о том, что в билде присутствуют идентификационные данные распространителя, да еще и в открытом виде,давно не видел подобных сттаей на эту тему
 

Drake3221

Опытный user
Регистрация
22 Сен 2021
Сообщения
237
Реакции
11
У разработчика Дендика всегда были проблемы, и на дворе 2023 год, а его продукты с 2017 года все на шарпе, все кто хочет ломает панельки-декомпилит и крякает софт, что сказать - не кодер а хуета + клиенты долбоебы кто его юзает - вы уязвимы
 

Amazfit

Опытный user
Регистрация
15 Июн 2020
Сообщения
412
Реакции
12
Бредовая статья,если честно,анализировать файл стиллера,который компилирован и сшит непонятно как,конечно он оставит следы,а если всё грамотно сделать и зашить в пдф например,то всё будет ок,а такие статьи,только такие люди пишут,которые не могут позволить купить себе этот стиллер,а пользуются бесплатными.
 

GenaReshala

Опытный user
Регистрация
1 Окт 2021
Сообщения
790
Реакции
18
Ну гении есть с обоих сторон баррикад конечно, но я уверен что инфа о таком лежит на поверхности и продавец этого софта об этом сообщает, т.ч. шанс встретить тг с бессвязным ником зареганый на виртуальный номер больше 95%
 
Сверху Снизу