<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>XNTeam - защита от: взлом паролей, взлом вконтакте, взлом icq, взлом почты. Что такое вирус, как не скачать вирус, защита информации.</title>
<link>http://xaker.name/</link>
<language>ru</language>
<description>XNTeam - защита от: взлом паролей, взлом вконтакте, взлом icq, взлом почты. Что такое вирус, как не скачать вирус, защита информации.</description>
<generator>DataLife Engine</generator><item>
<title>Раздача ключей для ArtMoney PRO Бесплатно!</title>
<guid isPermaLink="true">http://xaker.name/152-razdacha-klyuchej-dlya-artmoney-pro-besplatno.html</guid>
<link>http://xaker.name/152-razdacha-klyuchej-dlya-artmoney-pro-besplatno.html</link>
<description><![CDATA[<div align="center">Пройдя по ссылке вы сможете получить бесплатный лицензионный ключ для программы ArtMoney PRO:<br /><b><a href="http://www.xaker.name/forvb/showthread.php?t=24588" >Бесплатные ключи для ArtMoney PRO</a>.</b><br />Подробности на форуме в указанной теме.</div>]]></description>
<category><![CDATA[---]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Mon, 09 Jan 2012 03:12:02 +0400</pubDate>
</item><item>
<title>Исследование защиты GetDataBack</title>
<guid isPermaLink="true">http://xaker.name/stati/150-issledovanie-zashhity-getdataback.html</guid>
<link>http://xaker.name/stati/150-issledovanie-zashhity-getdataback.html</link>
<description><![CDATA[<!--sizestart:4--><span style="font-size:14pt;line-height:100%"><!--/sizestart--><div align="center">Исследование защиты GetDataBack</div><!--sizeend--></span><!--/sizeend--><br /><br />Доброго времени суток, товарищ!<br />Сегодня у нас на операционном столе интересный пациент: лучшая программа для восстановления утерянных данных - <b>GetDataBack</b> от компании <b>Runtime Software</b>. Взломать ее хотел уже давно, но никак не получалось. А тут БАЦ - и все получилось. Поэтому встречайте статью!=)<br /><br />Для взлома нам понадобится:<br /><br /><b>*</b><a href="http://runtime.swmirror.com/gdbnt.zip" target="_blank"><b>GetDataBack</b></a> - стоимость его 70$. Отдавать столько денежек не хочется;<br /><b>*</b><a href="http://exelab.ru/_dl-nLh/new/ollydbg110xp.rar" target="_blank"><b>Olly Debugger</b></a> + <a href="http://odbgscript.sourceforge.net/" target="_blank">плагин <b>ODBGScript</b></a> + <a href="http://uploaded.to/file/jzfalg" target="_blank">скрипт распаковки <b>ASProtect</b></a>;<br /><b>*</b><a href="http://www.xaker.name/forvb/showthread.php?t=19845" ><b>IDR</b> (Interactive Delphi Reconstructor)</a>;<br /><b>*</b><a href="http://www.cracklab.ru/_dl2-nLh/PETools%20v1.5.800.2006%20RC7.zip" target="_blank"><b>PETools</b></a>;<br /><b>*</b><a href="http://exelab.ru/_dl1/instruments/ImpREC.1.7e.rar" target="_blank"><b>IMPort REConstructor</b></a>;<br /><b>*</b><a href="http://cracklab.ru/_dl2-nLh/centner/2007/Restorator_2007_v3.70.1709.zip" target="_blank"><b>Restorator</b></a>;<br /><b>*</b><a href="http://cracklab.ru/_dl2-nLh/centner/122008/PEiD.v0.95[www.cracklab.ru.zip" target="_blank"><b>PEiD</b></a>;<br /><b>*</b><b>Руки + Голова</b> - обязательно!;<br /><b>*</b>Также рекомендую прочитать мою предыдущую <b><a href="http://www.xaker.name/forvb/showthread.php?t=21795" >статью по взлому крякмиса с помощью IDR</a></b>.<br /><br /><br /><div align="center"><!--sizestart:5--><span style="font-size:18pt;line-height:100%"><!--/sizestart--><b>ПЕРВАЯ ЧАСТЬ: Распаковка</b><!--sizeend--></span><!--/sizeend--></div><br /><br />Для начала определим, чем упакована наша программа:]]></description>
<category><![CDATA[Статьи]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Wed, 15 Jun 2011 13:52:15 +0400</pubDate>
</item><item>
<title>Взлом Delphi-программ с помощью IDR</title>
<guid isPermaLink="true">http://xaker.name/stati/149-vzlom-delphi-programm-s-pomoshhyu-idr.html</guid>
<link>http://xaker.name/stati/149-vzlom-delphi-programm-s-pomoshhyu-idr.html</link>
<description><![CDATA[<!--sizestart:4--><span style="font-size:14pt;line-height:100%"><!--/sizestart--><div align="center"><b>Взлом Delphi-программ с помощью IDR</b></div><!--sizeend--></span><!--/sizeend--><br /><br />Доброго времени...<br />Сегодня мы научимся взламывать программы, написанные в среде программирования Delphi (от Delphi 2, до Delphi 2010) с помощью IDR (Interactive Delphi Reconstructor). Взлом будем делать программы, написанной мной самим.<br /><br />В моем кракмисе организована защита следующими методами:<br /><br /><b>*</b>лицензионный файл;<br /><b>*</b>логин-пароль;<br /><b>*</b>наг-скрин;<br /><b>*</b>закрытие программы через рандомное количество минут;<br /><b>*</b>недоступен пункт меню.<br /><br /><b>Для работы нам понадобятся</b>:<br /><br /><b>*</b><a href="http://exctcryptor.ucoz.ru/idr/cridr.zip" target="_blank">Собственно сама программа, которую мы будем ломать</a>;<br /><b>*</b><a href="http://exelab.ru/_dl-nLh/new/ollydbg110xp.rar" target="_blank">Olly Debugger</a> - для модификации кода;<br /><b>*</b><a href="http://www.xaker.name/forvb/showthread.php?t=19845" >IDR (Interactive Delphi Reconstructor)</a> - для анализа кода;<br /><b>*</b><a href="http://cracklab.ru/_dl2-nLh/centner/2007/Restorator_2007_v3.70.1709.zip" target="_blank">Restorator</a> - для изменения вшитых свойств объектов;<br /><b>*</b><a href="http://cracklab.ru/_dl2-nLh/centner/122008/PEiD.v0.95[www.cracklab.ru.zip" target="_blank">PEiD</a> - для анализа упаковщика/среды разработки;<br /><b>*</b><a href="http://cracklab.ru/_dl2-nLh/centner/protectors/UPX.v3.04.zip" target="_blank">UPX</a> - для распаковки исполняемого файла;<br /><b>*</b>стандартный калькулятор Windows - для подсчета HEX-значений.<br /><br />Итак, первым делом запустим <b>PEiD</b>, и узнаем, на чем же написана наша программа?]]></description>
<category><![CDATA[Статьи]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Mon, 06 Jun 2011 05:33:00 +0400</pubDate>
</item><item>
<title>Взлом удаленной системы с помощью metasploit+armitage.</title>
<guid isPermaLink="true">http://xaker.name/stati/148-vzlom-udalennoj-sistemy-s-pomoshhyu-metasploitarmitage.html</guid>
<link>http://xaker.name/stati/148-vzlom-udalennoj-sistemy-s-pomoshhyu-metasploitarmitage.html</link>
<description><![CDATA[<!--sizestart:5--><span style="font-size:18pt;line-height:100%"><!--/sizestart--><b>Взлом удаленной системы с помощью metasploit+armitage.</b><!--sizeend--></span><!--/sizeend--><br /><br /><div align="center"><!--dle_image_begin:http://4.bp.blogspot.com/_xJ5LrusWfss/TVKHMmQF5hI/AAAAAAAAAy0/FxV_aW2PbNE/s1600/metasploit-logo.png|--><img src="http://4.bp.blogspot.com/_xJ5LrusWfss/TVKHMmQF5hI/AAAAAAAAAy0/FxV_aW2PbNE/s1600/metasploit-logo.png" alt="Взлом удаленной системы с помощью metasploit+armitage." title="Взлом удаленной системы с помощью metasploit+armitage."  /><!--dle_image_end--></div><br /><br />Идея написания навеяна <a href="http://www.xaker.name/forvb/showthread.php?t=17876" >статьей</a>, в которой описывается полезная фича метасплоита - autopwn. Это возможность автоматической выдачи эксплоита под уязвимый порт или службу на порте.<br />В новых версиях метасплоита появилась возможность использовать автоматическую эксплуатацию уязвимостей браузеров. А для еще большего упрощения, мы будем использовать графическую оболочку Armitage.<br />Скачать последний Metasploit Framework можно с оф.файта: <br /><br /><b><a href="http://www.metasploit.com/download/" target="_blank">http://www.metasploit.com/download/</a></b><br /><br />Устанавливать следует пакет full, в зависимости от архитектуры и ОСи, он содержит в себе все зависимости и необходимые библиотеки.<br />Так же весь пакет имеется в дистрибьютиве Backtrack Linux.<br /><br /><!--colorstart:DarkRed--><span style="color:DarkRed"><!--/colorstart-->Механизм, описанный ниже потребует навыков социнженерии.<!--colorend--></span><!--/colorend--><br /><br />Видео: <a href="http://www.youtube.com/watch?v=lnOZYd1cH1k" target="_blank">http://www.youtube.com/watch?v=lnOZYd1cH1k</a><br />Обсуждение на форуме: <a href="http://www.xaker.name/forvb/showthread.php?p=149550#post149550" >http://www.xaker.name/forvb/showthread.php...9550#post149550</a><br /><div align="right">Прочитать полностью:</div>]]></description>
<category><![CDATA[Статьи]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Mon, 30 May 2011 00:02:33 +0400</pubDate>
</item><item>
<title>«Банковский» руткит — теперь и для 64-разрядных систем</title>
<guid isPermaLink="true">http://xaker.name/news/147-bankovskij-rutkit-teper-i-dlya-64-razryadnyx-sistem.html</guid>
<link>http://xaker.name/news/147-bankovskij-rutkit-teper-i-dlya-64-razryadnyx-sistem.html</link>
<description><![CDATA[<b><!--sizestart:0--><span style="font-size:12pt;line-height:100%"><!--/sizestart-->«Банковский» руткит — теперь и для 64-разрядных систем<!--sizeend--></span><!--/sizeend--></b><br /><br /><!--sizestart:0--><span style="font-size:12pt;line-height:100%"><!--/sizestart--><i>Автор: Фабио Ассолини<br />Источник: securelist.com</i><!--sizeend--></span><!--/sizeend--><br /><br />Несколько дней назад «Лаборатория Касперского» обнаружила первый банковский руткит, предназначенный для 64-разрядных систем. Он распространялся в ходе drive-by атаки, организованной бразильскими киберпреступниками.<br /><br />Мы обнаружили вредоносный Java-апплет, внедренный в популярный бразильский веб-сайт. В ходе атаки вредоносный апплет обеспечивал заражение пользователей, использующих старые версии JRE (Java Runtime Environment), независимо от того, какая версия системы у них установлена — 32- или 64-разрядная.<br /><br />Апплет содержит несколько интересных файлов:<br /><br /><div align="CENTER"><!--dle_image_begin:http://www.securelist.com/ru/images/pictures/klblog/40515.png|--><img src="http://www.securelist.com/ru/images/pictures/klblog/40515.png" alt="«Банковский» руткит — теперь и для 64-разрядных систем" title="«Банковский» руткит — теперь и для 64-разрядных систем"  /><!--dle_image_end--></div><br /><br />Схема вредоносной атаки простая, но интересная. Файл add.reg отключает контроль учетных записей пользователя (UAC) и изменяет реестр Windows, добавляя на зараженной машине фальшивые центры сертификации (CA — Certification Authorities):<br /><br /><div align="CENTER"><!--dle_image_begin:http://www.securelist.com/ru/images/pictures/klblog/40516.png|--><img src="http://www.securelist.com/ru/images/pictures/klblog/40516.png" alt="«Банковский» руткит — теперь и для 64-разрядных систем" title="«Банковский» руткит — теперь и для 64-разрядных систем"  /><!--dle_image_end--></div><br /><br />Эта схема регистрации вредоносных центров сертификации в зараженной системе применяется бразильскими киберпреступниками с прошлого года.<br /><br />Файл cert_override.txt представляет собой поддельный цифровой сертификат, подписанный одним из таких несуществующих центров сертификации, зарегистрированных в системе вредоносным Java-апплетом. Основная цель атаки — перенаправить пользователя на домен, используемый для фишинговых атак. Поддельный сайт выдает страницу, которая выдается за реальную страницу банка и на которой присутствует пиктограмма https-соединения.<br /><br />Файл aaa.bat выполняется и запускает на исполнение файл bcdedit.exe — легитимную утилиту, созданную компанией Microsoft для редактирования загрузочной конфигурации Windows Vista и более поздних версий Windows. Использование этой утилиты с соответствующими параметрами, такими как “DISABLE_INTEGRITY_CHECKS”, “TESTSIGNING ON” и “type= kernel start= boot error= normal” позволяет скопировать файлы plusdriver.sys и plusdriver64.sys в папку драйверов и зарегистрировать их в качестве активных драйверов при следующей перезагрузке. Данная схема дает возможность запустить вредоносный драйвер без легитимной цифровой подписи – об этом недавно написал мой коллега Вячеслав.<br /><br />После регистрации в системе вредоносные драйверы выполняют несколько команд: изменяют файл hosts, добавляя переадресацию на фишинговый домен, а также удаляют несколько файлов, необходимых для работы плагина безопасности, используемого бразильскими банками:<br /><br /><div align="CENTER"><!--dle_image_begin:http://www.securelist.com/ru/images/pictures/klblog/40517.png|--><img src="http://www.securelist.com/ru/images/pictures/klblog/40517.png" alt="«Банковский» руткит — теперь и для 64-разрядных систем" title="«Банковский» руткит — теперь и для 64-разрядных систем"  /><!--dle_image_end--></div><br /><br />Продукты «Лаборатории Касперского» детектируют вредоносные файлы как Rootkit.Win64.Banker.a и Rootkit.Win32.Banker.dy, а вредоносный апплет как Trojan-Dropper.Java.Agent.e.]]></description>
<category><![CDATA[Новости]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Thu, 26 May 2011 20:36:39 +0400</pubDate>
</item><item>
<title>Malware pwning - от анализа сэмпла до фтп-доступа.</title>
<guid isPermaLink="true">http://xaker.name/stati/146-malware-pwning-ot-analiza-syempla-do-ftp-dostupa.html</guid>
<link>http://xaker.name/stati/146-malware-pwning-ot-analiza-syempla-do-ftp-dostupa.html</link>
<description><![CDATA[Начало этого поста будет трививальным. Попал на анализ файл по строкам в файле видно было, что это ддос-бот.<br /><a href="http://www.virustotal.com/file-scan/report.html?id=8f94476e5881fba53fc1eb39b92726f44cea4a723dbb02670e6969556c106fda-1306224967" target="_blank">http://www.virustotal.com/file-scan/report...6fda-1306224967</a><br /><br /><div align="center"><!--dle_image_begin:http://i22.fastpic.ru/big/2011/0524/3c/34fb46fd0ee5958c9a53ff2275b3a93c.jpeg|--><img src="http://i22.fastpic.ru/big/2011/0524/3c/34fb46fd0ee5958c9a53ff2275b3a93c.jpeg" alt="Malware pwning - от анализа сэмпла до фтп-доступа." title="Malware pwning - от анализа сэмпла до фтп-доступа."  /><!--dle_image_end--></div><br /><br />Админку выловил сниффером, адрес уже выдавал "404".<br />Но нам же интересно все, не заглянуть ли в корень сайта?)<br /><br />Видео демонстрацию процесса исследования можно посмотреть на <a href="http://www.youtube.com/watch?v=t_0CEmu-uwQ" target="_blank"><b>ютубе</b></a>]]></description>
<category><![CDATA[Статьи]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Tue, 24 May 2011 14:04:54 +0400</pubDate>
</item><item>
<title>new-virustotal.tk - ковыряем фальшивый вирустотал + лодыря + мальварь.</title>
<guid isPermaLink="true">http://xaker.name/stati/145-new-virustotaltk-kovyryaem-falshivyj-virustotal-lodyrya-malvar.html</guid>
<link>http://xaker.name/stati/145-new-virustotaltk-kovyryaem-falshivyj-virustotal-lodyrya-malvar.html</link>
<description><![CDATA[Привет. Читая твитер, наткнулся на <a href="http://www.malwaredomainlist.com/forums/index.php?topic=4572.0" target="_blank">ссылку</a> с форума malwaredomainlist. В топике рассказывалось о спаме с ссылкой на якобы новый virustotal - <a href="http://new-virustotal.tk" target="_blank">http://new-virustotal.tk</a><br /><br />Стало любопытно, что там. Зайдя на указанный сайт видим визуальную копию оригинала<br /><br /><div align="CENTER"><!--dle_image_begin:http://i5.fastpic.ru/big/2011/0523/0b/d574f19c591bfdefcc2846c53d09de0b.png|--><img src="http://i5.fastpic.ru/big/2011/0523/0b/d574f19c591bfdefcc2846c53d09de0b.png" alt="new-virustotal.tk - ковыряем фальшивый вирустотал + лодыря + мальварь." title="new-virustotal.tk - ковыряем фальшивый вирустотал + лодыря + мальварь."  /><!--dle_image_end--></div>]]></description>
<category><![CDATA[Статьи]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Mon, 23 May 2011 01:46:51 +0400</pubDate>
</item><item>
<title>Никто не застрахован</title>
<guid isPermaLink="true">http://xaker.name/news/144-nikto-ne-zastraxovan.html</guid>
<link>http://xaker.name/news/144-nikto-ne-zastraxovan.html</link>
<description><![CDATA[<b><!--sizestart:0--><span style="font-size:12pt;line-height:100%"><!--/sizestart-->Никто не застрахован<!--sizeend--></span><!--/sizeend--></b><br /><br /><div align="right"><i><!--sizestart:1--><span style="font-size:8pt;line-height:100%"><!--/sizestart-->Автор: Татьяна Никитина<br />источник: securelist.com<!--sizeend--></span><!--/sizeend--></i><br /></div><br />KrebsOnSecurity.com <a href="http://krebsonsecurity.com/2011/04/spyeye-targets-opera-google-chrome-users" target="_blank">сообщает</a> о появлении версии троянца SpyEye, способной перехватывать информацию, которую пользователи вводят в веб-формы через Google Chrome или Opera.<br /><br />Эти дополнительные возможности реализованы в версии 1.3.34 в виде опций. Аналогичные модули для ZeuS и SpyEye уже имеют хождение на подпольном рынке, но все они совместимы или с IE, или с Firefox. Без них троянец лишь тупо регистрирует каждое нажатие на клавиатуре и отсылает хозяину большие объемы разнообразной информации, в которых очень трудно отыскать то, что интересует его больше всего, &#8213; персональные идентификаторы и банковские реквизиты. Использование специализированных модулей позволяет значительно урезать этот поток, ограничив активность кейлоггера веб-формами.<br /><br />Случается, что по соображениям безопасности пользователи переходят с IE или Firefox на альтернативные браузеры, доля рынка которых не столь велика. Все давно уразумели: чем популярней продукт, тем большим вниманием он пользуется у злоумышленников. Появление новых зловредных плагинов для SpyEye наглядно демонстрирует, что в условиях непрерывной эволюции киберугроз простая смена ПО не может служить панацеей от злоумышлений. Гораздо важнее держать в тонусе рабочий софт, и во всех действиях, связанных с усовершенствованием системы, руководствоваться здравым смыслом.]]></description>
<category><![CDATA[Новости]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Thu, 28 Apr 2011 04:29:59 +0400</pubDate>
</item><item>
<title>Как распространяют троянов через спам вконтакте.</title>
<guid isPermaLink="true">http://xaker.name/stati/socinjeneriya/143-kak-rasprostranyayut-troyanov-cherez-spam-vkontakte.html</guid>
<link>http://xaker.name/stati/socinjeneriya/143-kak-rasprostranyayut-troyanov-cherez-spam-vkontakte.html</link>
<description><![CDATA[Давненько мне не приходил никакой спам с вирусными рассылками от френдлиста социальных сетей, да и ничего уникального давно не встречалось из подобного рода рассылок. Но сегодня мне попал довольно любопытный сэмпл.<br />Сперва пришло письмо от человека, который состоит у меня в списке друзей:<br /><br /><div align="center"><a href="http://fastpic.ru/view/20/2011/0420/67321f2d14a4e5a9ee3242024e91409a.jpeg.html" target="_blank"><!--dle_image_begin:http://i20.fastpic.ru/thumb/2011/0420/9a/67321f2d14a4e5a9ee3242024e91409a.jpeg|--><img src="http://i20.fastpic.ru/thumb/2011/0420/9a/67321f2d14a4e5a9ee3242024e91409a.jpeg" alt="Как распространяют троянов через спам вконтакте." title="Как распространяют троянов через спам вконтакте."  /><!--dle_image_end--></a></div><br /><br />Довольно несвойственная манера для человека, но я прошел по ссылке, т.к. она не вела на внешние ресурсы. При переходе видим профиль некоего Энди Смоука, обещающего завтра всем дать голоса на халяву, если перейти по ссылке. Что настораживает сразу? Правильно, сокращалка ссылок, которую так долго использовали за бугром для фишинга. Теперь и до нас докатились) Но это лично для меня, вообще настораживает халява сама по себе.]]></description>
<category><![CDATA[Социнженерия]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Wed, 20 Apr 2011 05:47:00 +0400</pubDate>
</item><item>
<title>Захват по-голландски</title>
<guid isPermaLink="true">http://xaker.name/142-zaxvat-po-gollandski.html</guid>
<link>http://xaker.name/142-zaxvat-po-gollandski.html</link>
<description><![CDATA[Американские власти конфисковали 5 серверов и 29 доменов, задействованных в управлении масштабной зомби-сетью Coreflood, которая использовалась злоумышленниками для хищения пользовательских данных в целях личной наживы.<br /><br />Одновременно в окружной суд Коннектикута был подан гражданский иск о мошенничестве с использованием средств проводной связи, финансовых махинациях и незаконном перехвате сеансов электронной связи. Ответчиками по делу являются 13 анонимных ботоводов иностранного происхождения. Министерство юстиции получило от федерального судьи временное разрешение на захват управления ботнетом. Подмена управляющих серверов уже произведена, резидентным ботам отсылаются команды на приостановление деятельности. Тайм-аут позволит предотвратить их обновление и провести очистку зараженных ресурсов. Похожая тактика была применена в Нидерландах при попытке нейтрализовать Bredolab.<br /><br />По некоторым оценкам, ботнет Coreflood был создан около 10 лет назад и насчитывает свыше 2 млн. боевых единиц. Подавляющее большинство зараженных ПК, входящих в его состав, размещены на территории США. Зловред, на основе которого был сформирован ботнет, (ЛК детектирует его как Backdoor.Win32.Afcore) ориентирован на платформы Windows, наделен функционалом бэкдора и специализируется на краже персональной и финансовой информации.<br /><br />Сотрудники министерства юстиции и агенты ФБР совместно с интернет-провайдерами начали кампанию по выявлению инфицированных машин, оповещению их владельцев и оказанию помощи по очистке зараженных ресурсов.<br /><br /><div align="right"><!--sizestart:1--><span style="font-size:8pt;line-height:100%"><!--/sizestart-->(c)Татьяна Никитина<!--sizeend--></span><!--/sizeend--></div>]]></description>
<category><![CDATA[---]]></category>
<dc:creator>onthar</dc:creator>
<pubDate>Mon, 18 Apr 2011 14:57:22 +0400</pubDate>
</item></channel></rss>
