• XSS.stack #1 – первый литературный журнал от юзеров форума

За службой шифрования вредоносов Cryptor biz может стоять россиянин

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
Гражданин России может быть создателем и администратором крупнейшей в мире службы шифрования вредоносного ПО Cryptor[.]biz. К такому выводу пришел известный американский ИБ-журналист Брайан Кребс (Brian Krebs), опубликовавшийрезультаты своего расследования.

«Как бы ни был хорош Cryptor[.]biz, его владелец, похоже, не проделал большой работы по заметанию собственных следов. Регистрационные записи для сайта скрыты службами защиты конфиденциальности, но на домашней странице ресурса говорится, что потенциальные клиенты должны зарегистрироваться, посетив домен crypt[.]guru или отправив мгновенное сообщение в Jabber на адрес masscrypt@exploit.im, — пишет Кребс.

Записи о Crypt[.]guru также скрыты, но DNS-следы указывают, что для обоих ресурсах настроена переадресация входящей почты на obelisk57@gmail.com. По данным киберразведывательной компании Intel 471, эта почта использовалась для регистрации учетной записи на форуме Blacksoftware с ником Kerens. А masscrypt@exploit.im, в свою очередь, с 2011 года и по настоящее время привязан к пользователю Kerens на форуме Exploit. Что любопытно, его первый пост на площадке был посвящен криптографическому сервису VIP Crypt, который был предшественником Cryptor[.]biz и который в обзоре Kerens назван «дерьмовым».

В Intel 471 также обнаружили, что Kerens использовал адрес электронной почты pepyak@gmail.com, на который, среди прочего, были зарегистрированы учетные записи на Verified и Damagelab. Неоднократно сливавшиеся с Verified данные свидетельствуют о том, что аккаунт Kerens был зарегистрирован в марте 2009 года с IP-адреса в Новосибирске. При этом ник Pepyak также мелькал на различных площадках, в частности, на GoFuckBiz[.]com, где в 2010 году автор признался, что в теплые месяцы живет в Сибири, а на зиму предпочитает уезжать в Таиланд.

Сайт DomainTools.com сообщает, что адрес электронной почты pepyak@gmail.com использовался для регистрации 28 доменных имен за прошедшие годы, в том числе ныне несуществующего российского сайта по продаже автомобилей под названием autodoska[.]biz. Этот портал был оформлен в 2008 году на Юрия Чурнова из Севастополя. Но спустя два года его перерегистрировали на Сергея Пуртова из Юрги, города в Кемеровской области.

Многие из 28 доменов, зарегистрированных на pepyak@gmail.com, имеют в регистрационных записях еще один адрес электронной почты: unforgiven57@mail.ru. Согласно DomainTools, адрес он использовался для регистрации примерно дюжины доменов, в том числе трех, которые изначально были зарегистрированы на адрес электронной почты Kerens — pepyak@gmail.com. Одним из доменов, зарегистрированных в 2006 году на адрес unforgiven57@mail.ru, был thelib[.]ru, много лет служивший местом для скачивания пиратских электронных книг. По данным DomainTools, thelib[.]ru изначально был зарегистрирован на Сергея Пуртова.

Большинство из двух десятков доменов, зарегистрированных на pepyak@gmail.com, в какой-то момент делили сервер с небольшим количеством других доменов, включая mobile-soft[.]su, который был зарегистрирован на адрес электронной почты spurtov@gmail.com.

Constella Intelligence указывает со ссылкой на слитую базу данных СДЭК, что адрес spurtov@gmail.com был закреплен за человеком по имени Сергей Юрьевич Пуртов. Ему также принадлежит номер телефона +79235059268, на который зарегистрирован аккаунт в Skype с ником Pepyak. Помимо этого, парольные связки из различных баз привели Кребса к пользователю Kolumb с форума Antichat. Там он интересовался покупкой доступа к скомпрометированным компьютерам внутри России, а также искал надежную криптографическую службу или штатного шифровальщика.


source: krebsonsecurity[.]com/2023/06/why-malware-crypting-services-deserve-more-scrutiny
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а разве по правилам форума не предусмотрен перманентный бан тому кто попытается доксировать участника форума?
Тебе здесь показать кого забанить или сам догадаешься?
 
Тебе здесь показать кого забанить или сам догадаешься?
Возможно он решил что ты и кребс один человек 🤣
 
А были случаи вынесения приговоров за криптер? В чём нарушение то? Если кто-то сейчас зарегает Кребса на цпшном сайте, а завтра устроит слив - его посодют? Понятно, что для ЦА на которую Кребс пишет все русские априори жулики-бандиты, но всё же.
 
А были случаи вынесения приговоров за криптер
Походу были https://xss.pro/threads/92343/
 
на который, среди прочего, были зарегистрированы учетные записи на Verified и Damagelab.
разве дамагу сливали?
 
А были случаи вынесения приговоров за криптер? В чём нарушение то? Если кто-то сейчас зарегает Кребса на цпшном сайте, а завтра устроит слив - его посодют? Понятно, что для ЦА на которую Кребс пишет все русские априори жулики-бандиты, но всё же.
Были случаи даже задержания за сервис проверки файлов антивирусами.
 
К сожалению, да. Как-то давно. Году в ~2012м, наверно.
где скачать? :D извините
 
Пожалуйста, обратите внимание, что пользователь заблокирован
К сожалению, да. Как-то давно. Году в ~2012м, наверно.
Так это же Ламарез, он до сих пор в розыске?

UPD: В профиле на Plati market его почта указана
1689017634600.png

1689017572384.png
 
Походу были https://xss.pro/threads/92343/
Только в РФ видимо. Но по сути, криптор - это протектор. Тогда всех кто пишет проты, к примеру VMProtect, надо под суд отдавать.
В VMProtect тоже малварь заворачивают.
 
А были случаи вынесения приговоров за криптер? В чём нарушение то? Если кто-то сейчас зарегает Кребса на цпшном сайте, а завтра устроит слив - его посодют? Понятно, что для ЦА на которую Кребс пишет все русские априори жулики-бандиты, но всё же.
Был довольно громкий случай, правда опять же Украина, но еще до текущих политических раскладов. Случай правда громкий был только среди узкой группы людей, на форумах это сильно не обсуждали:
The developer was not really appreciated by the ISFB core groups, described by some of his partners as “a unique kind of failure”, and ended up being arrested in 2016 in Kiev for his work on ISFB. His arrest involved a shady story implicating ISFB_Coder and the partner owning RM3 but to jump to the point: Betraying the ISFB group leads to jail time.
Источник: https://medium.com/csis-techblog/ch...ory-of-a-mythical-malware-family-82e592577fef

Это публичный сорс, как бы ники известны кому_надо, чел на Эксплойте был. Это то, о чем я лично знаю.

Но, сквозь годы было как минимум несколько случаев, когда крипторы пропадали к хуям. Официальная версия всегда была такая: "чел ушел в приват, стал работать на крупного клиента". Тока блядь этот крупный клиент мог быть ЦИБ ФСБ, лол. Потому что криптор - это человек, который по сути имеет возможность получить полный контроль над любым активным ботнетом и знает очень много интересных людей :) Вот куда, например, пропал Техник? Услуги как были востребованы, так и есть, многие ОПГ :) готовы платить хорошие деньги за крипт, но рынок как был в жопе, так и есть.

Всех можно посчитать на пальцах одной руки: https://securityintelligence.com/posts/trickbot-conti-crypters-where-are-they-now/

Вот и прикинь, что почти все участники нашего уютного рынка пользуются по сути одними и теми же решениями всего (!) 5-7 людей.
 
не мог бы кто-то подробнее рассказать об этом?
Обычные архивы ДНС-записей. Которые как раз являются публичными данными и их никто не запрещает собирать. В отличие от значительной части других баз, на которые ссылается гражданин Крэбс. - утечек, взломов и т.п. То есть, он напрямую зарабатывает на украденных персональных данных, делает это много лет подряд, хвалится этим, в сущности построил на этом свой бизнес-уголок. И никто как бы не замечает, что что-то не так. А преступники - русские, как всегда.
 
Только в РФ видимо. Но по сути, криптор - это протектор. Тогда всех кто пишет проты, к примеру VMProtect, надо под суд отдавать.
В VMProtect тоже малварь заворачивают.
Ты это не мне рассказывай, а следователю который ведет. Не я сажал челика
 
Пожалуйста, обратите внимание, что пользователь заблокирован
He's really good
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх