О жуликах и ворах
world_of_ru — 28.03.2013 Я тут развлекаюсь следующим образом: качаю с файлообменников разнообразные «чит на золото», «аим на боеукладку», «приватный чекер аккаунтов», «сборка модов от жова» и так далее.Всё это добро я несу на виртуальную машину, запускаю и смотрю, как пакеты с данными уплывают на бесплатные фтп на укозе. Только вместо паролей к аккаунту взломщик увидит оформленное в виде незамысловатого ascii-арта предложение пообщаться.
Изобретательности жуликам в большинстве случаев не хватает. «Чит на золото» зачастую представляет собой троян-стилер UFR, умеющий воровать пароли от танков, но при этом не снабжённый даже иконкой. О защите от обнаружения не идёт и речи. Хотя, нужно сказать, в некоторых из них используется механизм, предотвращающий запуск на виртуальной машине, но это только в тех, чьи хозяева наши соответствующий чекбокс в билдере.
Все образцы этого трояна палятся даже на глаз по характерным последовательностям при открытии в hex-редакторе. Поэтому в описание файла добавляется каноничная фраза «отключити антивирус».
Попадаются трояны с иконкой приложения на Visual Basic. Попался один с оригинальным методом запуска — утилита для отправки почты и батник, прикрученный к инсталлятору QIP, который, к тому же, нельзя запустить дважды — во второй раз вылетает ошибка «файл С:/.../blat.exe уже существует». Был даже винлокер, который вместо традиционного «отправьте смс» содержал всего два слова — «иди нахуй». Правда, требовал разрешения на запуск при каждой загрузке. Наверное, из вежливости.
Были и более продвинутые образцы, которые при запуске вежливо просили ввести логин и пароль от аккаунта в окошко с обоиной из игры. Или даже находились в запароленном архиве с подсказкой в названии, кучей дополнительных файлов, старательно составленной инструкцией. И, конечно же, под виртуальной машиной просто так его не запустить. Хвалю.
А на предложение пообщаться ни один мелкий жулик так и не ответил. Надеюсь, что очко хотя бы одного из них сейчас жуёт обивку стула.
|
</> |