Mauvais jour pour lui, amusements pour moi !

C'est pas un Noël avant l'heure ???(?_?)???

Petite expérience qui est arrivé aujourd'hui et je pense que c'est suffisamment intéressant pour être relaté ici.

Partie 1:
Donc tout commence par un tweet d'un bot qui annonce un post sur Pastebin avec des adresses IP. Donc n'ayant rien à faire de mieux (Fainéant ?), je télécharge le post et regarde de plus près.

Le post contient des adresses IP de serveurs et un texte inintelligible au premier abord.
Mais à la fin, il y a une fonction de déchiffrement et un secret.

Donc je reprend mon texte et applique dessus la fonction de déchiffrement et utilise le secret.

Résultat: J'ai en ma possession une charge installant un dropper (Petit logiciel dont l’utilité est d’aller télécharger le gros logiciel malveillant) qui va télécharger un enregistreur de frappes et un enregistreur de capture d'écran + un logiciel récupérant les mots de passe enregistrés dans les navigateurs.

Partie 2:
L'adresse web vers laquelle le logiciel télécharge ses fichiers est inscrite en clair, je vais donc faire un inventaire des services qui tournent dessus (Mail, FTP, Web).

L'URL est constitué comme cela: htpp://domain.com/%ChaineAléatoire
On arrive donc sur un dossier où se trouvent trois sous-dossiers aux noms équivoques:
-Screenshots
-Keylogging
-BrowserPSWD

Ok, donc ma machine de tests a transmise des logs dans ces trois dossiers. Bien, maintenant, on va remonter l'arborescence d'un niveau.
Là, je peux trouver d'autres dossiers similaires, je suis donc en présence d'un serveur de C2C qui ne doit pas être en production depuis longtemps, je soupçonne qui devait être en tests.

Partie 3:

Après avoir trouvé qui était le responsable du domaine visé, j'ai averti le registre concerné et ajouté les différentes adresses IP à une liste noire de DNS professionnels.
J'ai aussi soumis le fichier de la charge sur VirusTotal :)

J'ai reçu un mail du registre tout à l'heure qui m'indique que le domaine est temporairement suspendu + un mail m'informant que mon ajout dans la liste noire avait été accepté !

Bilan:
Mauvais jour pour lui, amusements pour moi !

Mauvais jour pour lui, amusements pour moi !
Poster un commentaire
Mari0
Mari0
7 ans

t'es un h@©k3®

PaceWon
PaceWon
7 ans

@Mari0: Seul truc de geek compris sur ce post.

BeChilled
BeChilled
7 ans

@Mari0: h@<k3r, faut pas abuser, on est humble !

EstrangedBS

Tu devrais postuler à fsociety vu comment t'es légion et que tu ne pardonnes pas.

Madfap
Madfap
7 ans

J'ai pigé que la 3.

anonyme
anonyme
7 ans

Bien joué monsieur du panneau

anonyme
anonyme
7 ans

J'ai pas tout pigé mais en gros tu l'as baisé

MyName
MyName
7 ans

@patate: En gros, oui !

anonyme
anonyme
7 ans

@MyName: Tu devrais demander une médaille pour service accompli

Puke
Puke
7 ans

@patate: @Myname: Tl:DR : Je suis un white hat. (enfin je crois)

MyName
MyName
7 ans

@Puke: Yep !

MichelMontcul

Collabo!

anonyme
anonyme
7 ans

Pourquoi ce bot a fait cette annonce ?
(Je suis un noob)

MyName
MyName
7 ans

@Stormage: C'est un bot dont le but est de chercher des expressions régulières dans des sites de post de données, et le bot est un projet d'un chercheur en sécurité !

anonyme
anonyme
7 ans

@MyName: Ah ok très bien !
Ben c'est cool que des mecs comme toi existent alors !

AlphaOmega

@MyName: C'est quoi son tweeter a ce bot rigolo ?

genzy9
genzy9
7 ans

C'est bien je suis ingé, j'ai rien compris

MyName
MyName
7 ans

@genzy9: Ingé en quoi ?

genzy9
genzy9
7 ans

@MyName: Info embarquée/temps réel

MyName
MyName
7 ans

@genzy9: Ah oui, c'est sûr c'est pas le même domaine !

PaceWon
PaceWon
7 ans

J'ai pas compris. Mais ça a l'air cool de savoir faire ça.

MuruKai
MuruKai
7 ans

J'ai rien bité mais ça à l'air d'être cool

charles2404

MyName, c'est ta passion la sécurité informatique ?

edit: question con puisque t'as créé le g/ssi

anonyme
anonyme
7 ans

@charles2404: Non c'est les panneaux.

MyName
MyName
7 ans

@Peon: Les deux <3 !

fork
fork
7 ans

C'est moi ou le malware est un peu trop simpliste?

MyName
MyName
7 ans

@fork: Il l'était effectivement ! Codage B64, c'est pas très compliqué, après, il y avait un niveau d'obfuscation, mais je n'ai pas tout détaillé non plus, sinon je perdais pas mal de monde :)

anonyme
anonyme
7 ans

Espèce de vendu !

MyName
MyName
7 ans

@Neel: Tu as déjà eu tes cadeaux toi !

Noxus
Noxus
7 ans

Tu pourrais faire un post plus précis pour pouvoir apprendre à faire ce que tu as fait? Ca m'interesse pas mal

MyName
MyName
7 ans

@Noxus: Je pourrais, mais pas sur CB, mettre des images c'est la galère ici !

Zetsubo
Zetsubo
7 ans

A true Patriot !

Commentaire supprimé.

Cette page est réservée aux ADULTES

Tu es sur le point d'accéder à un site web qui contient du matériel explicite (pornographie).

Tu ne dois accéder à ce site que si tu as au moins 18 ans ou si tu as l'âge légal pour visionner ce type de matériel dans ta juridiction locale, l’âge le plus élevé étant retenu. En outre, tu déclares et garantis que tu ne permettras aucun mineur à d'accéder à ce site ou à ces services.


En accédant à ce site, tu acceptes nos conditions d'utilisation.