Утечка исходных текстов Carberp

Discussion in 'Мировые новости. Обсуждения.' started by user100, 26 Jun 2013.

  1. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,804
    Likes Received:
    18,333
    Reputations:
    377
    Утечка исходных текстов Carberp — это большой удар по безопасности пользователей

    Уже не является секретом тот факт, что полные исходные тексты известного банковского вредоносного ПО Carberp утекли в паблик. Около 5GB исходных текстов оказались в поле зрения фактически любого желающего. Архив включает в себя:

    Исходный текст буткита, km драйверов и всего что работает в km.
    Билдер дропперов.
    Плагины.
    Веб-инжекты.
    LPE эксплойты.
    Огромное количество другой полной и необходимой информации, чтобы начать свой собственный проект по разработке вредоносного кода.


    Как и в случае с Zeus, история началась с того, что архив с текстами был выставлен на продажу на нескольких подпольных форумах. Ниже представлен пост с объявлением с одного из форумов. Первоначально информация о том, что исходные тексты Carberp были выставлены на продажу была опубликована Trusteer 18-го июня, т. е. около недели назад. При этом указывалось, что цена архива составляет $50,000. Но позже на одном из форумов появилась информация, что тексты продаются по очень низкой цене, всего лишь $5,000. Архив включает в себя тексты вредоносного кода и купленные сторонние наработки с 2008 г.

    [​IMG]
    Нам удалось получить архив с исходными текстами Carberp и мы можем констатировать тот факт, что утечка исходных текстов Carberp является самой крупной вообще из тех, что были раньше среди вредоносных программ. При этом в этот показатель входит как количество возможностей самого вредоносного кода, которые описываются включенными текстами, их степенью детальности, а также деструктивности, которую могут нанести клоны, основанные на этих исходных текстах.

    [​IMG]
    [​IMG]



    Один из модераторов kernelmode.info, EP_X0FF собрал статистику по семействам вредоносных программ, функционал которых описан утекшими текстами. Этот список действительно впечатляет(!): Ursnif, Rovnix, Alureon, Phdet, Zeus, Vundo, SpyEye. Все эти семейства вредоносных программ очень хорошо известны ресерчерам и получили большое распространение.
    [​IMG]

    Поясним, что Carberp изначально не имел своей bootkit-составляющей до 2011 г., когда разработчиками был куплен фреймворк Rovnix (одно из первых семейств буткитов, которое использовало метод заражения VBR, что позволяло загружать свой драйвер на x64 платформах в обход ограничений ОС). Код Rovnix и история включения его исходных текстов в Carberp были детально описаны нашим коллегой Александром Матросовым здесь. . Мы также составляли полный отчет об эволюции Carberp, в котором можно было отследить этапы развития вредоносного кода.

    Многие издания и АВ-вендоры напишут или уже написали об инциденте, связанном с утечкой исходных текстов Carberp, так как это действительно громкий инцидент, который может повлечь за собой неприятные последствия. Имеется в виду факт появления клонов как самого банковского вредоносного ПО Carberp, буткит-платформы Rovnix, так и другого вредоносного кода, который может быть создан по оказавшимся в паблике исходным текстам вредоносного кода.

    25/06/2013
    http://habrahabr.ru/company/eset/blog/184576/​
     
    _________________________
  2. Melfis

    Melfis Elder - Старейшина

    Joined:
    25 Apr 2011
    Messages:
    505
    Likes Received:
    105
    Reputations:
    53
    Кому лень искать линк _https://mega.co.nz/#!0YsXWBRD!CMqd9nrm1d0XABKlifI9vmxprpQ6RnfsdhBHeKrDXao

    Update:
    пас на архив первым твитом
    https://twitter.com/Ivanlef0u/status/349315255312195584
    Code:
    Kj1#w2*LadiOQpw3oi029)K   Oa(28)uspeh
     
    #2 Melfis, 26 Jun 2013
    Last edited: 26 Jun 2013
  3. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    приватные сплоиты там есть?
     
  4. Melfis

    Melfis Elder - Старейшина

    Joined:
    25 Apr 2011
    Messages:
    505
    Likes Received:
    105
    Reputations:
    53
    Там полно разных прикольных фич обходов и прочего
     
  5. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    гуд, знач качну
    может что пригодится :)
     
  6. Грабитель

    Joined:
    5 Mar 2013
    Messages:
    196
    Likes Received:
    12
    Reputations:
    -7
    а нормально файлом никто не может поделиться?
     
  7. Sleep

    Sleep Elder - Старейшина

    Joined:
    31 Oct 2007
    Messages:
    274
    Likes Received:
    65
    Reputations:
    4
    у меня у одного пасс не подходит ??
     
    #7 Sleep, 26 Jun 2013
    Last edited: 26 Jun 2013
  8. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,027
    Likes Received:
    311
    Reputations:
    86
    У меня вообще белая страница открывается.
     
    _________________________
  9. kastin

    kastin Elder - Старейшина

    Joined:
    6 Jul 2009
    Messages:
    528
    Likes Received:
    53
    Reputations:
    35
    А это потому, что ты просто скопировал ссылку и вставил в адресною строку, а там в линке пробел стоит, перед DXao (я его стразу заметил :) ).

    зы. на счет паса не знаю, не качал архив (не интересен).

    зы.зы. Кстати, а вы пробовали пробелы убрать в пассе?
     
  10. Sleep

    Sleep Elder - Старейшина

    Joined:
    31 Oct 2007
    Messages:
    274
    Likes Received:
    65
    Reputations:
    4
    у меня всё норм. открывает. но вот пасс не подходит (((
    2Melfis дай плз пасс
     
  11. CatalystX

    CatalystX New Member

    Joined:
    5 Sep 2011
    Messages:
    36
    Likes Received:
    0
    Reputations:
    0
    Настоящий пароль.
     
  12. alias6969

    alias6969 Member

    Joined:
    3 Apr 2011
    Messages:
    27
    Likes Received:
    11
    Reputations:
    6
    base64
    S2oxI3cyKkxhZGlPUXB3M29pMDI5KUsgICBPYSgyOCl1c3BlaA==
    так лучше.
    Блеать, даже текстохостинги три пробела сокращают до одного.
     
  13. Грабитель

    Joined:
    5 Mar 2013
    Messages:
    196
    Likes Received:
    12
    Reputations:
    -7
    Кто нибудь может файл на нормальный хостинг перезалить, или всем жалко?
     
  14. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,027
    Likes Received:
    311
    Reputations:
    86
    Я в курсе, убирал пробел и все один хрен белая страница, хз в разных броузерах пробовал.
    +1, реально.
     
    _________________________
  15. Угрюмый

    Угрюмый Elder - Старейшина

    Joined:
    3 Sep 2006
    Messages:
    212
    Likes Received:
    210
    Reputations:
    5
    Ну так сразу уж скажи какой ты считаешь нормальным...
    Перезалью
     
  16. sud0

    sud0 Banned

    Joined:
    1 Jan 2013
    Messages:
    263
    Likes Received:
    40
    Reputations:
    20
    пасс подходит?

    будем копаться ))
     
  17. Грабитель

    Joined:
    5 Mar 2013
    Messages:
    196
    Likes Received:
    12
    Reputations:
    -7
    sendspace.com
    narod.ru
    да даже депозит нормальный, хоть и скорость урезает, но никогда не подводил по доступности.
     
  18. Угрюмый

    Угрюмый Elder - Старейшина

    Joined:
    3 Sep 2006
    Messages:
    212
    Likes Received:
    210
    Reputations:
    5
    Да. Пасс подходит.
    Из поста №2 от Melfis-а.
     
  19. sud0

    sud0 Banned

    Joined:
    1 Jan 2013
    Messages:
    263
    Likes Received:
    40
    Reputations:
    20
    thanks . так кто зальет) :D для рашки :D
     
  20. HayBro

    HayBro New Member

    Joined:
    12 Jun 2013
    Messages:
    5
    Likes Received:
    0
    Reputations:
    0
    vi che bolnie vam vilozhili source a vi skachat ne mozhete chto vi tam cmotret sobralis esli file s neta skachat ne mozhete
    pass podhodit iz vtorogo posta
     
Loading...