Анализ работы стиллера

  • Автор темы FBI
  • Дата начала
F

FBI

Тема с другого форума,но все-же интересно почитать.

Недавно мне перепал семпл инфостиллера, продающегося на андеграундных СНГ форумах с ценником в 3000 рублей. Грех было не разобраться, что да как тут работает.
tumblr_inline_ouvibwPdjC1u2byhs_500.jpg


Первичный анализ
Вес: 36.5 KB
Хеш SHA1: 96b8f20a7aeb3cc4773ebcc0e34d22e671749002899b1fe64939a28e230d131e

Зная СНГшных кодеров, первым делом я полез проверять удачу попыткой открыть билд в dotPeek’е и я ни капли не удивился, когда тот разобрал по-полочкам даже не обфусцированный толком (sic!) код:
rIgtjYqaK64.jpg


Разбор тела
В билде используется встроенный компилятор .NET, который компилирует вложенный код (который запакован, кстати, в base64):
UO5Ogefx71U.jpg


Взяв самую длинную строку и дважды прогнав через онлайн-декодер base64, был получен код лоадера (логин владельца копии стиллера пришлось прикрыть):
nBJKkhQono0.jpg

Разбор лоадера
Почему лоадера? Всё просто — малварь авторизовывается на удаленном сервере, получает в ответ код самого стиллера (без обфускации!) и компилирует его уже известным нам System.CodeDom.Compiler. Собираем из декодированного кода проект и отправляемся в Visual Studio.

Достаем код стиллера
Для следующего шага я создал новый проект C# Console Application и скопировал вытащенный из base64 код лоадера.
A36QnCWA-UU.jpg


Сколько нужно лампочек строчек, чтобы выгрузить код самого стиллера с сервера? Столько (не бейте, я давно не писал на C#):
5gXtgvAYIfk.jpg

Просто втыкаем запись полученного кода в файл перед компиляцией (саму компиляцию я закоментировал) и всё — вы слили исходный код инфостиллера за 3к, вы восхитительны! Шутка, еще не конец.

Анализ кода стиллера
Если вы думаете, что на этом выгрузка файлов с сервера завершена, то вы ошибаетесь.
rRpGDCT1KVk.jpg

На этот раз нас ждет подгрузка рабочих DLL. Режем весь код стиллера и оставляем только саму загрузку необходимых файлов:
d4fAePCGTlA.jpg

Получаем следующие файлы:
Volw0LZe7rQ.jpg

Идем в наш любимый DotPeek и декомпилим Decrypt.dll:
YKpyvbRSmwc.jpg

А вот теперь мы слили код стиллера.

Итог

Вот такую низкосортную малварь продают в наше время — не зная ровным счетом ничего об этом стиллере, буквально за пару минут был получен исходный код. В самом коде ничего занимательного не нашел — стилить данные из браузеров можно куда более простым путем. Моя субъективная оценка: троечка по десятибальной.

Ссылки

Исходный код билда, лоадера и стиллера на GitHub: Dendimirror_Stealer
 
K

KiSamoTo

И на этом форуме пытаються впарить низкосортный софт по 3-4к (в пример недавняя тема с ддосом)
 
Похожие темы
Admin Статья Анализ CVE-2019-2215 (/dev/binder UAF) Вирусология 0
Admin Статья CVE-2025-6018 и CVE-2025-6019: подробный технический анализ цепочки локальной эскалации привилегий в Linux Уязвимости и взлом 0
wrangler65 Изучение загрузчиков вредоносного ПО LNK: случайный анализ Вирусология 0
VNDLS Обход блокировок сервисов | Анализ | Поиск решений | Безопасность [VNDLS Bypass] Ищу работу. Предлагаю свои услуги. 0
wrangler65 Русскоязычные форумы киберпреступников – анализ наиболее активных и известных сообществ. Ч.2 Полезные статьи 0
wrangler65 Интересно Русскоязычные форумы киберпреступников – анализ наиболее активных и известных сообществ. Ч.1 Полезные статьи 0
Support81 Анализ Telegram: Защищенный мессенджер или опасное заблуждение? Новости в сети 0
GitStatAudit Анализ чужого кода Свободное общение 1
B [Специалист] Анализ данных на языке SQL (2019) Полезные статьи 0
Admin Интересно [Анализ] Monero - false privacy? История взлома. Новости в сети 1
A Анализ репозитория программного обеспечения - MSR Полезные статьи 0
A Что такое анализ данных? Полезные статьи 0
G QuickSand — делаем анализ подозрительных вредоносных документов Готовый софт 0
L Обработка формы и анализ трафика по http/// Wait form and take traffic http Программирование 0
turbion0 Новая мошенническая схема с предложением работы Новости в сети 0
onlydockyc Могу помочь вам своим небольшим опытом. Сделаю для вас фотомонтаж, отрисовку или подобные работы в photoshop. Раздачи и сливы 1
wrangler65 Обход sms уведомлений и вход в лк: Cовременные методы работы с брут ба 2025 Все остальное 0
H поиск работы Свободное общение 1
G Нужны люди для работы Предоставляю работу. Ищу специалиста. 0
G В Поиске онлайн работы Ищу работу. Предлагаю свои услуги. 0
H ВАЖНО - Беру всего 2-3 человека для работы! C.A.R.D.I.N.G Предоставляю работу. Ищу специалиста. 0
Hamlo "Hamlo" ищет людей для работы! Logs EU! 21+ Предоставляю работу. Ищу специалиста. 0
GetLeads Интересно Лучший метод работы с холодной аудиторией в 2024 Способы заработка 2
G Нужны толковые ребята для работы Ищу работу. Предлагаю свои услуги. 0
Black_ppss ⭐ Поиск людей для работы с команде! Вещевой карж по EU! Предоставляю работу. Ищу специалиста. 1
Bogalski Ищу напарника для совместной работы | С обучением | Предоставляю работу. Ищу специалиста. 1
K Команда в поиске работы Ищу работу. Предлагаю свои услуги. 0
mrpink Ищу сотрудников салонов Связной, Мегафон и Contact для работы по верификациям кошельков Qiwi и Юмани Предоставляю работу. Ищу специалиста. 0
Support81 Алгоритм работы СБ Сбербанка по антифроду. Все остальное 0
E Нужны люди для совместной работы! Предоставляю работу. Ищу специалиста. 1
I На проверке Рассылка в TELEGRAM |Большой опыт работы | Любые тематики | Лучшая конверсия Ищу работу. Предлагаю свои услуги. 1
PurpleTeam Музыка для работы, учебы. CHILL LOFI MIX [CHILLOUT LO-FI HIP HOP BEATS] 2023 Свободное общение 0
C Поиск работы Ищу работу. Предлагаю свои услуги. 1
K ИЩУ продажников с опытом работы телефонных продаж Предоставляю работу. Ищу специалиста. 0
mickey7091 Даю разовые или постоянные работы отрисовщикам(общий бюджет 500 долларов-смотрите видео доказательство). Предоставляю работу. Ищу специалиста. 4
mickey7091 Интересно Вы продавец документов вместе с селфи?Тогда я могу вам предложить разовые работы. Предоставляю работу. Ищу специалиста. 4
T TGLibSoft \ Профессиональный инструмент для работы и продвижения в Telegram! Готовый софт 0
O Поиск опытного кодера в сфере накрутки для постоянной работы Предоставляю работу. Ищу специалиста. 0
adflak Требуются курьеры оплата 300-500 руб за доставку - Работы много! Предоставляю работу. Ищу специалиста. 0
A Социальный инженер со стажем в поисках !любой! работы. Ищу работу. Предлагаю свои услуги. 0
D Ищу партнеров для работы по белому!!! Предоставляю работу. Ищу специалиста. 0
A Выбор девайса для работы Свободное общение 2
S Требуются люди для работы в команде Предоставляю работу. Ищу специалиста. 0
B нужна помощь Python | автоматизация работы в браузере Свободное общение 1
W Срочно нужен криптор для работы со стиллером!!! Как ехе так и apk!! Предоставляю работу. Ищу специалиста. 1
N Хочу обучиться кардингу для дальнейшей работы Ищу работу. Предлагаю свои услуги. 1
S 120 рублей за 10 минут работы Способы заработка 3
M Удаляем следы работы на компьютере [Portable] Анонимность и приватность 3
Allen Плюшки для работы Полезные статьи 0
M требуются девушки для работы в интернет-магазине Предоставляю работу. Ищу специалиста. 1

Название темы