Арбитраж @cryptexxx - склейка.

n1ppyyyy

(L1) cache
Забанен
Регистрация
05.10.2019
Сообщения
772
Реакции
392
Пожалуйста, обратите внимание, что пользователь заблокирован
Приветствую!
Тема: http://xss.pro/threads/26531/
Тс: http://xss.pro/members/174835/
Контакты:
тг: @cryptexxx
cryptexx@exploit.im

Кошелек: 17vWyBRAYUVdEUf7PF4GNnLe3xVKFEzq3r

Суть претензии:
Пользуюсь его услугами давно и долго, был самым адекватным криптором на рынке, но сегодня я решил перепроверить его билд, который он выдал мне на НОВУЮ жабу (он не знал, что ведет диалог именно со мной)
Запускаю процесс хакер, http analyzer и запускаю билд.
Смотрю появляется подпроцесс "Sesi.dll" - который стучит в мою панель. Думаю мол все окей, пора закрывать.
Потом вижу еще появляется подпроцесс под названием "dell.dll" - который стучит уже СОВЕРШЕННО по другому адресу, а именно: http://poiuytrewq2.site/login.php (панель окси)
Тут я не вдупляю, начинаю все перезапускать, дабы все это перепроверить. Запускаю все по кругу - стучит только в мою панель. Как я понимаю у него стоит защита от повторных запусков (на его билде)
После этого я пишу ему мол так и так, что за х#йня? Что еще за del.dll который стучит не пойми куда - полный игнор.После начал перепроверять другие билды, которые покупал у него на прошлой неделе - ОНИ ВОВСЕ ПЕРЕСТАЛИ ВСЕ РАБОТАТЬ РАЗОМ (тестировал как на виртуалках, так и на выделенных серверах. http analyzer говорит что обращение есть, а в панели пусто. (Перепроверял оригинальные билды которые ему давал под крипт - все стучали)

В общем хочу, чтобы кто нибудь из знающих людей подтвердил мои слова ЖЕЛЕЗОБЕТОННО и просниффал его крипт от и до!

Мой личный убыток: 50-75 usd и материал (логи), которые придется выбросить в топку из-за склейки!

Так же надеюсь, что oski_seller проверит кто владелец панели и в случае если владельцем окажется cryptexx - отписать сюда!
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Очень хочу ошибаться и если я ошибаюсь - принесу публичные извинения.

Вот эти файлы:
sise.dll - подгружается после того как отрабатывает основной процесс (system.exe aka мой билд) - https://www.virustotal.com/gui/file...ce304e862843868d430787fb569e4f15ae9/detection
После sise.dll запускает sise.exe - https://www.virustotal.com/gui/file...fb82a3fda834d0c5823cabb28e8ce993c34/detection
Я думаю,что эти файлы дают добро на запуск зверька под названием "del.exe" aka левый библд окси.
В данный момент после того, как я оповестил о претензии криптекса - del.exe перестал подгружаться. (Тестировал на выделенном сервере)
Тут есть два варианта
1) Стоит защита от rdp серверов
2) Криптекс начал сейвить свою жопу и все чистить.

Я нашел этот del.exe на вирустотале по линкам панели, которую я кинул выше:

В любом случае нужен реверс этого билда от профессионала, чтобы просмотреть все обращения, ибо у меня из инструментов только лишь процесс хакер и http analyzer!

Скриншот лички с тсом (ведет себя крайне подозрительно)
1589446884300.png

1589446919200.png
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Оба билда перестали стучать в панель после претензии к криптексу.
Отдал билд на вскрытие Bard
Ждём пока он посмотрит и вынесет свой вердикт.

Я бы обвинения из воздуха не взял, по скольку я утверждаю, что крипт у криптекса - самый адекватный, но когда после запуска билда стучит в какую-то левую панель, в окси, еще и на ру хост...

Думаю здесь еще поможет oski_seller Лишь узнать кто автор панели.


С дедика мне же ничего нового не показало. Предполагаю, что sise.dll\exe - отвечает за запуск зверька.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Тысячи клиентов и несколько лет работы. Если бы я что-то кому-то клеил, уж поверь, ты бы был далеко не первым, кто бы это обнаружил.
Не совсем понятна похвала и арбитраж одновременно.
Так в итоге меня обвиняют в отстуке в чужую панель, но где доказательства этого отстука я так и не понял. Жду анализа файла и вердикта.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Тысячи клиентов и несколько лет работы. Если бы я что-то кому-то клеил, уж поверь, ты бы был далеко не первым, кто бы это обнаружил.
Не совсем понятна похвала и арбитраж одновременно.
Так в итоге меня обвиняют в отстуке в чужую панель, но где доказательства этого отстука я так и не понял. Жду анализа файла и вердикта.
Ну я же сказал, что я видел как твой крипт подгрузил этот чертов del.exe и после его запуска начало стучать в панель окси, ру сервер.
Выше есть линки с вирустотала, где разобраны эти дллки. Думаю дальше нет смысла оффтопить. Ждём вердикта Bard и инфу от oski_seller

Если выйдет так, что твой билд на самом деле без твоего зверька - я создам тему с публичными извинениями, на экспе и на дамаге.

ps
мои претензии по поводу того, что все билды вдруг разом перестали работать - ты игнорируешь.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Откопал один софт, который показывает всю хронологию событий.)
Ждём барда с окончательным вердиктом.
1589485041900.png

1589485486500.png



ps
только сейчас заметил, что в столбце (information) следующее значение у del2.exe (чужого зверька) - ,,,155.25.35 - ЭТО ЖЕ ЗНАЧЕНИЕ ИМЕЕТ И system.exe - основной файл (aka мой билд) и тот самый sise.exe!

Если нужно - могу предоставить админу\модератору доступ к этой виртуалке, дабы сами во всем убедились!
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
дак чем всё закончилось то?)
У del2.exe и остальных его криптов\процессов - точно такое же значение в столбце "More Information"
После моей претензии к кприптексу - все билды которые я у него покупал перестали СРАЗУ работать.
Могу предоставить доступ к виртуалке, администрации, дабы если нужно - они нарыли больше инфы по этому del2.exe

Того факта, что в More Information такое значение ТОЛЬКО у процессов его криптора - уже хватит для вердикта. ИМХО
 
Пожалуйста, обратите внимание, что пользователь заблокирован
То что у тебя каждый файл отработал только 1 раз - зависит только от настроек твоего исходного файла. По сниферу, кстати, твой файл стучит постоянно. Крипт не ограничивает кол-во запусков.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
То что у тебя каждый файл отработал только 1 раз - зависит только от настроек твоего исходного файла. По сниферу, кстати, твой файл стучит постоянно. Крипт не ограничивает кол-во запусков.
В исходном билде нет ограничения по запускам и в панели окси я разрешал дубли.
Отстук исходного билда окси и твоего крипта - отличаются.
Твой крипт пытается что-то стянуть с панели и завершает работу. До конца не отрабатывает. Логи в панель у меня перестали приходить. Нужно - пруфану все это администрации.
 
Того факта, что в More Information такое значение ТОЛЬКО у процессов его криптора - уже хватит для вердикта. ИМХО
А Бард что говорит? смотрел он вообще что-то?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А Бард что говорит? смотрел он вообще что-то?
Я ему в тот же вечер кинул билд и с тех пор он молчит.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
По логам видно, чела надо изолировать из форума, а то что клеит свое... Надо изначально проверять..... а не потом писать, юзеры теперь и сами думают, что их логи обработали до них самих...
Хорошо что отметил данного криптора...
На экспе тоже буду более осторожен...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
По логам видно, чела надо изолировать из форума, а то что клеит свое... Надо изначально проверять..... а не потом писать, юзеры теперь и сами думают, что их логи обработали до них самих...
Что я только что прочитал?..
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пару минут назад мне отписал саппорт забанненого здесь человека. В ходе беседы в личке выяснилось, что такие козлинные поступки за криптексом наблюдались и ранее, только вот тот человек додумался все заскриншотить и просканить (не то, что я)

Скрытый контент для пользователей: admin.

Дополнение:
Скрытый контент для пользователей: admin.


Прошу admin сделать вердикт, ибо доказательств предостаточно.
Повторюсь, что доступ к своей виртуалке могу выдать в любой момент.

ps
переписка под хайдом только для админа по просьбе человека с которым я вёл диалог.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
скрин HTTP Analyzer
Это не доказательство, софт может обнаруживать сниффер и завершаться, и еще много вариантов; реальным доказательством отстука или нет может быть только реверс.
 


Напишите ответ...
Верх