• XSS.stack #1 – первый литературный журнал от юзеров форума

Группировка Angry Likho использует стилер Lumma против госорганизаций и их подрядчиков

как ваще до такого додуматься можно интересно
с таким подходом думаю любая антиснг проверка теряет смысл
Надо бороться, ну есть ещё идеи, например, можно проверять настройки браузера, они по-любому в конфигурационном файле, что если браузер РУ или какой-то СНГшный, то останавливать работу
 
Пожалуйста, обратите внимание, что пользователь заблокирован
нашёл как менять проверку в файле
Она там меняется элементарно, и как минимум тремя разными способами; но уже писал, это не крекми, чтобы играться еще и с защитой от реверсера.
Все проверки должны быть на стороне сервера, и в данном случае есть фильтр по айпи; а добавлять что-то еще == терять % отстука. Ну банально как какие-то лохеры проверяли раскладку клавиатуры, и хитрые пендосы спецом ставили себе еще и русскую. Это бред все, хотя решать конечно автору, но я бы болт забил.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Она там меняется элементарно, и как минимум тремя разными способами; но уже писал, это не крекми, чтобы играться еще и с защитой от реверсера.
Все проверки должны быть на стороне сервера, и в данном случае есть фильтр по айпи; а добавлять что-то еще == терять % отстука. Ну банально как какие-то лохеры проверяли раскладку клавиатуры, и хитрые пендосы спецом ставили себе еще и русскую. Это бред все, хотя решать конечно автору, но я бы болт забил.
Можно попробовать еще физическое местоположение компа проверять дополнительно.


Кодес с ChatGPT, но рабочий.

Код:
Add-Type -AssemblyName System.Device
$GeoWatcher = New-Object System.Device.Location.GeoCoordinateWatcher
$GeoWatcher.Start()
while (($GeoWatcher.Status -ne 'Ready') -and ($GeoWatcher.Permission -ne 'Denied')) {
    Start-Sleep -Milliseconds 100
}
if ($GeoWatcher.Permission -eq 'Denied') {
    Write-Host "Permission denied"
} else {
    $GeoWatcher.Position.Location
}

Правда работает только на 10/11 Win c включенной геолокацией и придется низкоуровневую реализацию сделать.

1741363324197.png
 
Последнее редактирование:
Я бы на месте касперского ахуел, если бы мне владелец одного из самых крупных стиллеров отписал в тг с возмущениями)
Теперь ждем извинений от касперского , мол зря хипиш подняли , работайте братья и т.д.
 
Это очень старые логи, все потому, что раньше проверка была только по IP-адресу, а сейчас (с лета 2024 года) добавлена проверка и на локаль в том числе. Как видим IP адрес тут Нидерландов.
1742752409167.png
ce8ec776eb22c2bf9ec25fe36bd0dfa6617e4926103358b055fd55cdf7912328
прокладка - averageorganicfallfaw.shop
Как раз видим лето 2024
1742752908511.png

1742752606821.png




1742753034263.png


1742753382987.png

1742753544823.png

1742753583207.png

Из полезной нагрузки бьется только 1 хеш - faa47ecbcc846bf182e4ecf3f190a9f4, на люмму не нашел ни 1 намека в нем
Из имплантов - один ce8ec776eb22c2bf9ec25fe36bd0dfa6617e4926103358b055fd55cdf7912328
 

Вложения

  • 1742752918144.png
    1742752918144.png
    18.8 КБ · Просмотры: 24
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх