Conti Ransomware malware leak WITH LOCKER
You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.

117 lines
6.0 KiB

  1. ����
  2. ����� ��� �������� ��������� ���� � �������������.
  3. � ���������� ������ ��� ���������� ����������� ����� ������� - ������ �������� ������� ��������, ���������� ����� ���.
  4. � ����� ������ ���� ��� ������� ����� �������� �� ���� � ����� ������������ �� ���������� � ���� ���������.
  5. ����� ������� �� ��������� �������������� ����������� �������� � ��.
  6. ��� � ��� �������� �������� ���/���-���������� ���������� ������, �� ���� ��������� � ���������� � ������� ����� �������� ��������.
  7. ����� ������ ��������� �� ������������, ����� ������ �����.
  8. �����������
  9. ��� ������� �� ����������, ���� � ���������.
  10. ��������� �������� ������������, ����� ���� ����� ������� ���� �������� ����� ��� �����������.
  11. ������� ����:
  12. - ������ �������� (�������)
  13. - �������� ���������� �������
  14. - �������� ����������
  15. ������� �������� - ��� ���������.
  16. ������ �������� - ���� �������� ����������-����������� ���, ���� .dll (��������� ����� .dll; ������ ���� � �������� ����������).
  17. ���� �������� � ����� ������� ������, ��������� �������, ��������� ��������� � �������� � ����, ���������, ���������� ����������.
  18. ���� ������������ ����� ������������� ���� � ���� � �������������� ��:
  19. - ��� ������������ ������� ����� ��������� � ��������� ��������;
  20. - ��� ��������������� ����� ��������� ������� � ����� ��������.
  21. ������������ ������� ����������� ����� ��������� �������.
  22. ������ � ����������� �������� �������� � ������� ������������ PE-���������� .dll - �������� ��� ���� � ����.
  23. ������ ������� - https://github.com/DimopoulosElias/SimpleShellcodeInjector/blob/master/SimpleShellcodeInjector.c
  24. ��� ���������� ������������ � ���� ���� ���� ������ ���� �������� � SEH/VEH-����������� ����������.
  25. ����������� ������ ����� ������ ����� ��������� ����������, ����������� ��������� ��������� � �������� .dll ����� ����������.
  26. ������������� ����������� ����������� �� ����������� ������.
  27. ��������
  28. ����� ����� ��������� (���� ������-�����, ��������� ������, ������ ������� ���) ��������� � ���������� ������ 1.
  29. ���� �� ��������� �����, �������� ������������ � ���� ���� HTTP GET ������.
  30. ������ �������:
  31. %code% %timeout% [%args%]
  32. ���
  33. code - ��� �������
  34. timeout - ������� �������� ������ (0 - ������ ������� � ������� ������ � ���������� � ������� ��������� �������)
  35. args - ��������� ����������� ��� ������ ����� ������
  36. 0 %timeout% - ��� ��������. ����� - ����� ������, �� ������� ������ ������� ��� �� ���������� ������� �� ������.
  37. 117 %timeout% %payload% - ������ �������� � ���� shell-����. ������ ��������� �����������. Shell-��� ����������� � ��������� �������� ��������.
  38. �������, ��� ������� �� ������� 17 ������ � ������� ��������. ��������, ��� ��� ������� ������ � ����.
  39. �������� � �������� ����, �������� ����������-����������� �������� �����, ����������� ����� ��� ����, ��� �����-���� ���������.
  40. 111 %timeout% ?caching? %payload% [%URI% [%args]] - ������ �������� � ���� .dll.
  41. caching == 0 ����������� ���������� ������ �������. FIXME � ��� ��� ������ ��� ��� �� �������? ����� �� ��������?
  42. == 1 ������� ������� ���������� ��������� ����� ��� ����������
  43. URI - ������ �� �������� �������� ��������.
  44. ���� �������� �������� ��� ������� �������� �� ������������, � ��� �� ��������� �������� �������,
  45. �� � �������� �������� �������� ���� - (�����).
  46. ����� ��������� ��������� ���������� ������� � ��������������� �������.
  47. ?114 %timeout% - ����� ���� ���������. ��� �������������� �������� ������ ���� ���������.
  48. �������� ������� � ���������� ��������� � ���������� ������ 1.
  49. ��������� ����-�������
  50. �������� ����� � �������� ���������� �������� � ��������� ������ �� ��������.
  51. ��� ����� � ����, � ������� ������������� ���� ����� ���������.
  52. Dll ������ �������������� ������� ���� ������� �� ��������� �����������:
  53. DWORD WINAPI EntryPoint(
  54. TELEMETRY_PROC lpTelemetryProc,
  55. LPVOID payload,
  56. SIZE_T paylen,
  57. LPVOID args,
  58. SIZE_T arglen
  59. )
  60. TELEMETRY_PROC ���������� ���:
  61. VOID WINAPI send_telemetry(CONST LPVOID message, SIZE_T len)
  62. � �������� callback'�� ��� �������� ���������� � �������.
  63. ���� ��� ��������� ������� send_telemetry �������� ������, ��� �������� �������� �� �������� � �������� � ������������� ��� ��������.
  64. payload, paylen - �������� ��� ��������. �������� ����������� ����� �� %URI% (������� 111) � ���������������� ��������� ������ ����� ��������� � �������.
  65. FIXME ��� ������ ��� ����� - ��������� ���� � ���� �������� �������������� �������� �� ����� ���������? ��� ����������� ��� ��� ����, ��� �� ��� ����� ��� ����.
  66. args, arglen - ��������� �� ����� � ��� ����� � ���������� ����������� ��������.
  67. ������� �������������� ������ � �������� ���������.
  68. ���� ������������ ����� ����� ��������� ��� ��������:
  69. - ���������� ������ ��������� %id% �� ������������� ����
  70. - �������� ������ �������
  71. ��� ����� ���� ������ ������������ � ������������ ����� ����������� (������������ ������, ��� �������������)
  72. �������
  73. ������� ���� "��������� .exe", "��������� ������" ������ ����� ����������� ����� ��������.
  74. ������ ������ ������ ������ ����������������� - ����� �� ��� �����������, ������ ������ ���� � ���.���� � ��� ����� ������� �� ��������/�������������.
  75. ������ ����� ������������ ������, ���� � ���� �����, ���� ���� �� � ���� �������.
  76. ������� ����������� ���������� ������:
  77. - ��� �������
  78. - ���� � ���������
  79. - ������� �������� �������� ��������
  80. - ��� �������� �������� ��������: ��������/���������
  81. - �������������� �������� 1 (��� ����)
  82. - �������������� �������� 2 (��� ����)
  83. - ...
  84. �������� �������� �������� - ��� ����������� ��������� ���������� 10-13 ����.
  85. �������������� ��������� - ��� (� ��������) ��������� ������ ��� ������ 10-13.