• XSS.stack #1 – первый литературный журнал от юзеров форума

WhiteSnake stealer работает по РУ ?

fadey_ldr

RAID-массив
Пользователь
Регистрация
15.05.2023
Сообщения
51
Реакции
17
Увидел в его теме данный пост https://xss.pro/threads/81487/post-656178
Далее его забанили.
После чего админ ненадолго разбанил продавца, дав ему написать свое слово:
1690984626366.png


Хочу выказать свои мысли по этому поводу. Вырезать проверку на СНГ достаточно просто, если есть базовые знания в реверсе. Но в большинстве случаев люди, которые использую стиллеры, сдаваемые в аренду, очень далеки от кодинга, иначе зачем платить за аренду, если можно написать свой софт? Тем более тут не может быть речи о знаниях в реверсе.
Так что тут два варианта, либо WhiteSnake кто то подставил, либо он сам слукавил, и предоставил некоторым клиентам переделанные билды, где убрана проверка на СНГ. Я склюняюсь ко второму варианту, потому что если прочитать отчет (https://www.kommersant.ru/doc/6136246), то становится ясно, что была развернута целая инфраструктура для спама и отработки логов, подставой тут не пахнет, кажется WhiteSnake знал на что идет, и был в сговоре с теми, кто работал его софтом по РУ.

Проверить это достаточно просто, если найти стандартные билды WhiteSnake и те, которые использовались для работы по РУ из статьи выше. В случае если ситуация такая, как описал сам WhiteSnake, тогда билды будут идентичными, и разница будет лишь в месте где идет проверка на СНГ. Там должен быть патч, который разрешит запускаться на всех машинах, обходя все проверки, как правило это патч пролога функции с проверкой, что бы возвращать нужное значение(1/0) + ret, либо патч на jz/jnz после вызова функции, где идет логика с результатами проверки. Но сама функция проверки СНГ останется в билде, просто из-за патча будет нарушена логика работы. В таком случае можно поверить WhiteSnake и считать, что его подставили.
Но если в ходе реверса обнаружится, что функции проверки на СНГ в коде билдов вообще нет, как и кода, который отвечает за результат проверки, то тут однозначно вина WhiteSnake, значит он был в курсе, что будет идти работа по РУ и сам предоставил билды для работы по РУ.

Ниже хочу услышать мнение остальных пользователей, а так же тех, кто возможно, может достать билды для проверки.
 
Последнее редактирование:
А зачем это всё? Он в бане, вопрос закрыт.
За тем, что если парень не виноват, то в бане он по ошибке, и стоит рассмотреть эту ситуацию детальнее.
А если виноват, то пусть там и остается, и на остальных форумах еще прибанить.
 
За тем, что если парень не виноват, то в бане он по ошибке, и стоит рассмотреть эту ситуацию детальнее.
А если виноват, то пусть там и остается, и на остальных форумах еще прибанить.
Если он не виноват, то сам и докажет свою невиновность.
Проверить это достаточно просто, если найти стандартные билды WhiteSnake и те которые использовались для работы по РУ из статьи выше. В случае если ситуация такая, как описал сам WhiteSnake, тогда билды будут идентичными, и разница будет лишь в месте где идет проверка на СНГ. Там должен быть патч, который разрешит запускаться на всех машинах, обходя все проверки, как правило это патч пролога функции с проверкой, что бы возвращать нужное значение(1/0) + ret, либо патч на jz/jnz после вызова функции, где идет логика с результатами проверки.
Вайтснейк на дотнете. Его в теории могли декомпилировать и пересобрать по своему. Это недоказуемо.
 
Если он не виноват, то сам и докажет свою невиновность.
А как же презумпция невиновности ?
Когда люди создают блек им же нужно предоставить доказательства и только потом банят а не сначала бан и потом ответчик доказывает невиновность .
ps: Я хз кто это и что за стиллер , просто я бы грустного поймал еслиб меня с ходу забанили а потом для разбана просили доказать невиновность
pss: Шарп и правда легко разбирается (сам на нём пишу) так что если не было даже обычного обфускатора то мог справиться и 13 парень с ILSpy
 
А как же презумпция невиновности ?
Когда люди создают блек им же нужно предоставить доказательства и только потом банят а не сначала бан и потом ответчик доказывает невиновность .
ps: Я хз кто это и что за стиллер , просто я бы грустного поймал еслиб меня с ходу забанили а потом для разбана просили доказать невиновность
pss: Шарп и правда легко разбирается (сам на нём пишу) так что если не было даже обычного обфускатора то мог справиться и 13 парень с ILSpy
Админ взрослый человек и если он перебанил вайтснейка (бан изначально выставлял модер), то вайтснейка это устроило. Я не думаю, что он получил бан просто так.
 
Админ взрослый человек и если он перебанил вайтснейка (бан изначально выставлял модер), то вайтснейка это устроило. Я не думаю, что он получил бан просто так.
Ну значит туда ему и дорога😃
 
Админ взрослый человек и если он перебанил вайтснейка (бан изначально выставлял модер), то вайтснейка это устроило. Я не думаю, что он получил бан просто так.
Я не говорю что его нужно разбанить , для форума так даже спокойней будет .
Я просто дискутирую на тему "разбана после доказательств невиновности"
 
нужное значение(1/0) + ret, либо патч на jz/jnz после вызова функции, где идет логика с результатами проверки.
Ага, вот только софт на дотнете, там такой патч вносится без каких-либо следов.
 
Я снимал WhiteSnake бан на 1 час, чтобы человек оформил заявку на вывод своего депозита, деп - это святое. После ему был возвращен бан. Я предлагал WhiteSnake открыть публичный арбитраж, там публично слить умника, убившего ему бизнес, подставившего и продавца, и всех клиентов продавца, но WhiteSnake предпочел не делать этого публично.

Работа по РУ - это моментальный бан. По дефолту. Никто ни в чем разбираться не будет. Сначала бан, а потом можно что-то доказывать (при желании продавца). Тем более, его так хорошо "попиарили" на kommersant.ru. У нас на форуме этого позорного явления не будет.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх