• XSS.stack #1 – первый литературный журнал от юзеров форума

Защита qip от pinch и др.шняги

karabas-barabas

(L1) cache
Пользователь
Регистрация
18.07.2006
Сообщения
650
Реакции
5
Вообщем, что побудило меня этим заняться - так это очередной недавний тыбринг у моего знакомого аськи из qip. )
Думаю эта статья все таки будет полезна людям , которым лень запоминать пассы от своих асек и которые любят ставить галочку "Сохранить пароль", у самого 4 номерка для разных целей и очень неудобно запоминать или записывать пароли от каждой аськи.
Как правило парольные трояки в том числе pinch при тыбринге пассов от qip ориентируются на файл config.ini который находится в папке каждой учетной записи, если он существует то троян вытягивает из него пасс.
1) Открываем в каком-нибудь hex-редакторе файл qip.exe , и начинаем Поиск с заменой ASCII значений: Config.ini например на более неприметное Russia.lng, желательно брать такой же длины слово как и Config.ini то есть 10 символов, чтоб не мудрствовать лукаво, хотя без проблем можно и меньше.
После того как заменили сохраняем изменеия в екзешник. Ctrl + S
Вот таким образом: http://s41.radikal.ru/i093/0901/5b/b00604825643.jpg
2) Далее казалось уже все сделано и программа теперь будет брать настройки,и пасс из файла Russia.lng, но в версии qip 8081 проверяется контрольная сумма файла CRC32 и при малейших изменениях программа выдает "Sorry, the file is corrupted" и закрывается. Чтобы этого не произошло нам нужно подправить CRC файла на оригинальный - благо в плагах peid 0,95 есть такая фича как CRC32 делаем как на рисунке и выставляем new CRC - 61796885
Вот таким образом: http://s60.radikal.ru/i169/0901/8f/1d78a5a3e1f7.jpg
3) изменяем все файлы в папках Config.ini на Russia.lng и пользуемся ;)

p.s. статья очень простая и не ручаюсь что до этого подобных статей не писали , но все же я думаю инфа будет полезна, как минимум мне сейчас ;)
а если руки дойдут то напишу и прогу для автоматизации...
 
karabas-barabas
А что скажешь по поводу софта Noctambulaar'а?
Вроде от него что-то интересное было.

upd. напомню, его софт тянул пасс даже если он не был сохранён.
вроде это был дамп памяти и из него тянулся пасс.
 
по поводу софта Noctambulaar'а не могу ничего сказать, так как я им не пользовался...но знаю, что если пасс не сохраняешь в конфиге, то его можно выдрать другим способом, вот сам когда-то делал прожку
http://rapidshare.com/files/189043127/Qip_Grab.rar пасс: DM
, но это не помагает если пасс сохранен в конфиге, зато пинч помагает - но а против пинча можно сделать как я написал выше. Насчет тыбринга из памяти тоже никогда не пробовал, возможно - если там пасс хранится в незашифрованном виде, но я про такое вроде не слышал...
 
имхо уже эпоха джаббера. ICQ уже не в моде. Все равно лучше юзать ssl коннект и не париться, что твои мессаги кто то читает)
 
и не париться что твои мессаги оккуратно складируются по полочкам на сервере жабера) если уж на то пошло, то доверять можно только себе. подробности в подписи ;)
 
Ещё одно действие можно сделать, если вы пользуетесь QIP Infium эта "штука" хранит свои настройки на сервере в том числе и ваши пароли, сам я раньше внимание не обращал. Чтоб прекратить это безобразие идём: Настройки - Общие - Профиль и снимаем галочки (по умолчанию они установлены) "Хранить настройки моих учётных записей на сервере" и "Хранить пароли моих учётных записей на сервере"
скрин
 
сомневаюсь, что галочка в клиенте может быть гарантией,может просто липа...
вот на вирустотале при отметке do not distribute наверное в первую очеердь файлы кидаются аверам
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх