Zippro тред - 6

qwezxcasd
На сайте с 06.01.2012
Offline
35
#441
oplock:
И откуда такая уверенность?

P.S. А если по теме, то ставит как и раньше... через 20 минут после закрытия, потому и висит в процессах. Типа "беспалевный" метод :)))

уверенность конструктивная и с технической стороны: запущены:

- снифер

- файловый монитор

- мониоринг реестра

- processexplorer

- OllyDbg

еще раз повторюсь, абсолютно ничего левого зиппро не ставят

или вам этого мало?

ваш отчет

ниочем не говорит, т.к файл месячной давности (FileDetail: Compilation timestamp: 2013:06:14), также хеш даного файла не гуглится, а значит нигде не прогружался, а это значит что вы решили скомпрометировать зипро и дезинформировать клиентов. минус вам в репу товарисч 😂

O
На сайте с 17.08.2012
Offline
34
#442
qwezxcasd:
уверенность конструктивная и с технической стороны: запущены:
- снифер
- файловый монитор
- мониоринг реестра
- processexplorer
- OllyDbg

еще раз повторюсь, абсолютно ничего левого зиппро не ставят
или вам этого мало?

Ууу как всё запущено... полная некомпетентность

но учится никогда не поздно:

- Для начала ознакомьтесь /ru/forum/comment/10762974

- Вижу в списке есть Ollydbg: скажите архив с какой обложкой "изучаете", я скажу адрес где поставить бряк и ждать "чуда"

(правда судя по гонору и категоричности такие скилы у вас отсутствуют)

- Ну и самый простой способ, для мастера-"снифера", смотрите ответ на самый первый запрос архива в сеть. Вот в нем-то и приходит заветный

трой, пожатый и покриптованый. Соответственно, если ответ маленький ( < 10 байт) то облом, если большой (>10Kb) то можно его расшифровать

Да, трой раздается не всегда (есть периоды затишья) и не для всех (для хорошо раздаваемых архивов)

P.S. такая любовь к ZIPPRO отлично объясняет "разоблачение" InstallMonsters ;)

hulivtuli
На сайте с 23.06.2010
Offline
197
#443
oplock:
P.S. такая любовь к ZIPPRO отлично объясняет "разоблачение" InstallMonsters ;)

Оооо, я думал только я это один заметил, как только речь заходит об этом, чувак тут как тут в ветке и начинает доказывать что зиппро святые 😂

Абузоустойчивые сервера и VPS по низким ценам. 10$ в месяц! (http://cp.inferno.name/aff.php?aff=908&gid=1)
qwezxcasd
На сайте с 06.01.2012
Offline
35
#444
Для начала ознакомьтесь

без понятия какая ситуация была раньше, я говорю про сейчас, архивы на текущий момент.

- Вижу в списке есть Ollydbg: /ru/forum/comment/10762974

хех,да это вы товарищ некомпетентны)

на скриншоте четко видно два инструмента для анализа: дизасамблер: IDA Pro

и хексредактор: HVIEW ,а из этого понятно, что вы понятия не имеете что за пайлоад на скринах в асм-листинге и тем более не знакомы с реверс-инжинерингом приложений, а значит анализ делали не вы. вот после этого, не вижу смысла, далее вести с вами диалог.

---------- Добавлено 11.07.2013 в 17:22 ----------

hulivtuli:
Оооо, я думал только я это один заметил, как только речь заходит об этом, чувак тут как тут в ветке и начинает доказывать что зиппро святые 😂

мне без разницы, кто они. мне интересно только что ставят файловые партнерки и на сколько они честны с клиентами.

вы можете прочесть все мои сообщение, помиио зиппро, я отписался в феодалкеш,зипмонтре и интсалмостре

Avgusto
На сайте с 25.04.2010
Offline
142
#445

ребилов примерно 25% в день от общего числа подписок

мало

O
На сайте с 17.08.2012
Offline
34
#446
qwezxcasd:

хех,да это вы товарищ некомпетентны)
на скриншоте четко видно два инструмента для анализа: дизасамблер: IDA Pro
и хексредактор: HVIEW ,а из этого понятно, что вы понятия не имеете что за пайлоад на скринах в асм-листинге и тем более не знакомы с реверс-инжинерингом приложений, а значит анализ делали не вы. вот после этого, не вижу смысла, далее вести с вами диалог.

Вау: "дизасамблер: IDA Pro", "хексредактор: HVIEW", "реверс-инжинеринг", да тут прямо гуру реверсер... ☝ обращусь ка я за помощью к нему

qwezxcasd:

без понятия какая ситуация была раньше, я говорю про сейчас, архивы на текущий момент.

Качаем самую свежую версию:

http://stat.zippro.ru/setup-zippro-beta.exe

Выбираем любую "обложку", например unzip_7zip.sfx (md5: e9c9ebaf304830aaa266a15e2443e8a5)


отстук в партнерку и получение полезной нагрузки
0x004BEA5C:
"Запуск коммуникационного потока" (коммент авторов)
0x004BED2B: "Подготовка запроса" (коммент авторов)
0x004BED3E: "Запрос" (коммент авторов)
0x004BED5D: непосредственно исполнение запроса и получение результата
0x004BF13F: cmp esi, 1000h ;проверяем сколько пришло, если < 0x1000 байт, то ничего "интересного" не прислали
0x004BF157: call 004900A4 ; расшифровываем полученые данные
0x004BF190: mov edx,[ebp-3c] ; получили указатель на расшифрованные данные
0x004BF1CF: попытка распаковки данных (TZDecompressionStream)
0x004BF1E5: сохраняем размер распакованных данных (PAYLOAD_SIZE)


вызывается на завершении процесса
0x004CCBA4:
0x004CCC22: инсталл тулбара (неинтересно)
0x004CCCB9: проверка (PAYLOAD_SIZE), а удалось ли скачать payload
0x004CCCC2: call 004BE66C ; идем запускать payload (троя)


запускалка троя
0x004BE66C:
0x004BE6D8: проверяем ветку реестра HKCU\SOFTWARE\ZIPPRO, если есть, то наш партнер, не будем ставить троя
0x004BE6EB: проверяем ветку реестра HKCU\SOFTWARE\ZIPPRO2, если есть, то наш партнер, не будем ставить троя
0x004BE746: Sleep(1200000) ; "спим" 20 минут перед инсталляцией троя
0x004BE802: call ShellExecuteW ; запуск троя

Взываю к тебе великий гуру, прокомментируй, plz, с высоты своих знаний! 🤪

P.S. владельцы партнерки внимательно читают тред в отличие от юных гуру, а именно про тест размера ответа их сервера и начали слать

80Кб мусора с каждым ответом. Архиву это не страшно, при попытке распаковать данные (TZDecompressionStream) он обломится и PAYLOAD_SIZE не

заполнится, а значит и попытки доп.установки не будет

P.P.S. в обложку вшит не рабочий домен для отстука, поэтому создавайте полноценный архив или сами пропишите актуальный домен отстука (например через hosts)

Nefeliks Nefeliks
На сайте с 15.11.2008
Offline
374
#447
Avgusto:
ребилов примерно 25% в день от общего числа подписок
мало

Ну так везде, при 500 подписках у меня примерно 80-100 ребилов.

Заработок по CPL на бурж студентах! ( https://clck.ru/FLgij )
Don Perignon
На сайте с 26.01.2013
Offline
25
#448

---- FIX -----

Avgusto
На сайте с 25.04.2010
Offline
142
#449

----------------

Don Perignon
На сайте с 26.01.2013
Offline
25
#450

Avgusto, да оно и понятно.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий