Pull to refresh
10
0
Виктор @VictorAl

Разработчик АСУНО

Send message
Любит он большую букву «X» :)
А он шифрует еще и зеркало MFT или только основную?
Как это делается в Turla не знаю, я бы сделал следующим образом: командный центр распределенный и состоит из зараженных пользователей, которые прошли проверку на реальность действий и долго ничего не подозревают. Каждый такой пользователь управляет только некоторой частью ботнета. Если пользователь излечивается от вируса или неактивен или оказался реверсером, можно эту часть ботнета перекинуть на другого пользователя, сменив ключи (если успеть, конечно).
Занимался «рыбалкой». В числе прочего сделал правило на мелкие exe-файлы. Половина из тех, что оказывались вирусами, начинали детектироваться на virustotal.com спустя 2-3 дня минимум.
Автору информацию отправлял 09 августа, сейчас повторил.
Скорее всего сравнивается совпадение имен в структуре. Пробывал разные комбинации. Всё работает по-разному в разных архиваторах. Написал о более-менее общих.
Читайте аннотацию: «Цель – запустить исполняемый файл, выдав его за текстовый документ в zip-архиве, а если запустить вряд ли получится, то не дать распаковать или скрыть файл
Конкретно для 7-zip всех версий и одновременно для WinRAR v3.80 достаточно вставить RLO символ в название файла. Версия 3.80 RLO еще не умеет отображать в качестве стрелки. Чтобы добавить поддержку уязвимости WinRAR 5.3 и спрятать файл для встроенного в проводник архиватора, написал 0x00 в начало имени файла.
Таким образом достигается невозможность распаковки в старых версиях 7-zip, так как иначе он отобразит расширение *.txt и не запустит файл.
В архиве для демонстрации всего один файл. Можно встроить несколько. Одни файлы — прятать, другие — нет.
— Вот еще один архив для всех версий 7-zip, WinRAR 3.8, проводника Windows. Везде файл с расширением *.txt: Sample 2

Information

Rating
Does not participate
Location
Саратов, Саратовская обл., Россия
Date of birth
Registered
Activity