• Guest, bạn sẽ được thưởng theo giá trị giao dịch tương ứng khi báo cáo [Scammer]:
    • Từ 50tr trở lên: thưởng liền 20 MR (~ $20)
    • Còn lại: thưởng liền 1 MR - 10 MR (~ $1 - $10)
    • Các trường hợp báo cáo [Warning] cũng sẽ được thưởng 1 MR (~ $1)
    • Báo cáo tại đây

SCAM [Cảnh Báo] Phần mềm IDM crack silient có cài keylogger

Joined
Jan 9, 2014
Messages
130
Reactions
375
MR
0.000
Do có quá nhiều người việt nam dùng phần mềm crack này nên em viết bài này để cảnh báo cho anh các chị. đặc biệt là dow IDM crack ở thuthuat.chiplove.biz

Tình cờ phát hiện ra file này chạy trên rất nhiều máy, có lẽ là do sử dụng IDM nên nhiễm phải file này. Copy về để RE thử xem thế nào.

File này được lưu tại: C:\\windows\\system32\\IDMSL Auto Update.exe sau khi cài đặt IDM Silient “không cần crack”. Có nhiều bản trên internet, không kiểm soát được nên các anh chị chú ý khi sử dụng, em không chắc chắn rằng bản chạy trên máy tính của bạn là một keylogger, nhưng trên máy tính của một người bạn em thì là nó. Các anh chị nên đề phòng vẫn hơn, thêm nữa. Các bản cập nhật này thường không cần sử dụng. xóa đi cũng không sao, lại càng an toàn.

Đầu tiên, ta detect xem nó được viết bằng gì?.

45142anh1.png


như vậy là,được nén bằng UPX. tiến hành Unpack đã.
Em thường sử dụng CFF Explorer để unpack nhưng file được nén bằng UPX, bản thân thấy sử dụng khá được.

85039anh2.png


Tiếp đến, xem được viết bằng gì nào?.
65032anh3.png


hum, được viết = C++ 8 cơ à, Load vào PE Explorer để view string xem sao nào.

69065anh4.png


Lại là AutoIT rồi, nhưng cha này có vẻ không dùng Ofuscate để giấu mã nguồn. Thử download exe2aut về xem sao.
Ok!. ra mã nguồn rồi. hehe. Xem có gì trong đó không nhé.

99302anh5.png



save ra cái notepaad ++ xem cho dễ nào.
————————
61389anh6.png


23640anh7.png


94961anh8.png


Dưới là file gốc, file unpack, mã nguồn em RE lại. nhờ các pro autoit phân tích tiếp, em hơi gà autoit :D
Code:
https://8cc.biz:443/dow/download.php?downcode=j1o3x9a8w3h0d7y3d5r1
 
Joined
Jun 15, 2012
Messages
1,563
Reactions
655
MR
1.629
Thank tinh thần của thớt, xác nhận đã tìm thấy file này trong máy của mình. Nhưng mình nghĩ nó ko phải keylog, bởi máy mình cài bản này đã lâu và đăng nhập hầu như toàn bộ tài khoản ảo, hiện nay vẫn chưa thấy có gì là lộ pass. Hóng anh em pro auto IT xem con này nó làm gì.
 

luxubushops

Hero
Verified
Joined
Apr 7, 2012
Messages
2,606
Solutions
2
Reactions
2,119
MR
8.695
$100.00
Services
Chat with me via Yahoo Messenger
nói chắc các bạn ko tin chứ từ xưa đến giờ mình chưa thấy mấy cái file patch, crack nào của IDM mà ko có hàng khuyến mại kèm theo hết, và mấy cái của phần mềm khác cũng cả vậy thôi :)
 

hailongk44

Hero
Joined
Sep 9, 2012
Messages
1,164
Reactions
634
MR
0.208
mình không biết AutoIT nhưng đã có dùng smtp của gmail để viết tut auto gửi mail gmail :p

và trong code của thớt đưa lên có đoạn gửi mail bằng smtp :D
cứ mỗi var của $Timer trôi qua, một email tự động được gửi đi trong đó chứa....:D :D :D

nhưng mình cũng đang dùng IDM slient down trong Vnzoom, vẫn chưa có dấu hiệu mất gì.



* Khi mình viết auto mail bằng smtp thì quét thử thì với antivirus nào nó cũng báo là virus cả :D
 

format

Junior
Joined
Oct 22, 2013
Messages
63
Reactions
25
MR
0.000
uhm nếu không nhầm thì đây là 1 con update exe có chức năng làm cổng cho 1 mạng botnet .
chức năng của nó là get ip , tên computer nạn nhân rồi gửi lên email theo cổng pop3 .
nằm chờ khi có lệnh của server thì thực hiện download 1 file trên đó rồi thực thi .
cũng đang xài crack loại này nhưng chưa thấy mất cái gì
 

haibom412

Junior
Joined
Sep 25, 2012
Messages
112
Reactions
34
MR
0.000
Mình cũng đang dùng IDM crack bên chiplove, chưa thấy bị làm sao, máy mình cài KIS nên cũng yên tâm phần nào
 

Announcements

Today's birthdays

Forum statistics

Threads
425,046
Messages
7,150,709
Members
177,599
Latest member
phtt0104

Most viewed of week

Most discussed of week

Most viewed of week

Most discussed of week

Back
Top Bottom