- Katılım
- 27 Ağu 2024
- Mesajlar
- 1,666
- Beğeniler
- 864
- Yaş
- 27
- İletişim
Merhaba arkadaşlar, hiç uzatmadan konuya giriş yapıyorum. Bu menüleri son zamanlarda tüm satıcılarda görmeye başlamıştık. Bizde ekip olarak ne olduğunu nereden geldiklerini kontrol etmek istedik. Yukarıda bulunan kırmızı menülü recheck olarak satılan ürünü incelemeye başladık. İncelemelerin başında ürün içeriği temiz gözükürken ardından bazı detaylar gözümüze takıldı. Önce DLL'lerini inceledik. DLL'in imzalı olduğunu farkettik. Ardından biraz daha incelemeye devam ettik ve loaderın işlemlerinde bir gariplik gördük. Loaderı dumplayıp inceledik. Inject ederken bir dosya çıkardığını ve kısa bir süre sonra hemen silindiğini farkettik. Bu dosyayı incelemeye başladık. Çıkarılan dosyanın başka bir setup adında dosyayı çalıştırıp rat yüklediğini gördük. Detaylara baktığımızda HADEVN isimli vietnamlı bir geliştiricinin bilgilerine ulaştık. Çıkarılan dosyaların hepsini virustotalde kontrol ettik ve çıkan sonuçlarda rat olduğu ve kendisine ait olduğu kesinleşti. Bizde gerekli kanıtları sizlerle paylaşarak bilgilendirmek istedik. İşlemleri recheck üzerinde yapsakta yeşil menünün de dağıtım ana noktasının SkyDevs olmasından ötürü bütün hilelerinde aynı sistemin olduğundan eminiz. Bu kadar ucuz olmasının sebebi bu olmalı. Ayrıca bu bir Crâck koruması değildir. Loaderı çalıştırıp inject eden herkeste otomatik olarak çalışan bir processtır. Test ettiğimiz sistemlerden birisi maalesef işlemler sonucunda tamamen kapandı ve şuanda açılmıyor. Bizde başka bir sisteme geçerek çok basit şekilde kanıt niteliğinde bir video çektik. Tüm detaylar aşağıdadır iyi seyirler.
Video
Ekran Görüntüleri
VT Sonuçları
Linkleri görebilmek için kayıt olmanız gerekmektedir
Linkleri görebilmek için kayıt olmanız gerekmektedir
Linkleri görebilmek için kayıt olmanız gerekmektedir
Forumda bu kişilerin ürünlerini satan satıcı sayısı çok fazla olduğu için yöneticiler dosya kontrolü için exe'yi isterlerse kendilerine iletebiliriz.
Ne sattığınıza, Neyi övdüğünüze dikkat edin.
Yardımları için @mahircayan & @HAEUN teşekkürler.
Son düzenleme: