Бэкдор в Win 10 Tweaker, или современные методы борьбы с пиратством

Бэкдор в Win 10 Tweaker, или современные методы борьбы с пиратством Мошенничество, Бэкдор, Троян, Windows 10, Видео, Длиннопост

Перепечатка статьи с Хабра (вернее с ее копии), которая была удалена, где освещалась проблема того, что Win 10 Tweaker с осени 2020 года был, оказывается, интегрирован самый обычный бэкдор с возможностью исполнения зловредного кода, выполняющегося от имени администратора. Ресурс с которого скачивался зловредный код в открытом виде располагался на https://win10tweaker.com/PrivilegeUser.php?key=Universal. Но автор уже закрыл доступ к нему и с выходом версии 17.3 beta "согласился" якобы удалить функционал бэкдора.

Но интернет всё помнит

https://web.archive.org/web/20210426181446/https://win10twea...

YouTube02:23

• Скачиваем с сайта последнюю версию программы. Сейчас скачивается версия 17.2, SHA-256: 06DB5801D37895C75B7D60FA5971827DA80CC275D9E78E5986A120C003021A0D;


• Выяснилось, что, чтобы вызвать скачивание удаленного кода, надо просто создать в %LOCALAPPDATA% папку Turbo.net, а внутри — просто пустой файл System.Deps.dll;


• Запускаем Win 10 Tweaker и принимаем правой кнопкой соглашение;


• Хватит лишь открытия раздела "Системная информация", где можно получить сведения о характеристиках ПК;


• Сразу с ресурса, указанного выше, через бэкдор в открытом виде скачивается и исполняется код, написанный на C#, который прописывает в реестре в раздел автозагрузки для всех пользователей ключи на удаление первых 50 установленных программ. При первом выходе/входе из учетной записи или перезагрузке эти программы запустят свои деинсталляторы.

Пикабу не позволяет вставлять код в статью, поэтому ссылку на зловредный код разместил на pastebin:

https://pastebin.com/kPBKc5pu

Разберем по-быстрому код.

• Берется путь профиля и присобачивается к нему "\\AppData\\Local\\Turbo.net";


• Если имеется папка Turbo.net, то по маске *.* рекурсивно ищется файл System.Deps.dll;


• Если такой на вашу беду находится, то получаем значения ключей UninstallString в разделе HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall. В этом параметре хранится команда для деинсталляции программ. Собственно, именно эта команда запускается, когда вы удаляете в Windows любую программу, если ее деинсталлятор прописывается в системе.


• Сохраняем полученные строки и записываем первые 50 команд на удаление в автозагрузку для всех пользователей. Отныне при первой перезагрузке запустят свои деинсталляторы те программы, у которых есть свойство UninstallString.

Сохраненная ссылка на Wayback Machine, если "чудотворным" образом ресурс будет недоступен. Кстати, тот же зловредный код расположен и на домене https://win10tweaker.ru/PrivilegeUser.php?key=Universal.

Скажите спасибо, что не в тихом режиме все удаляется, и окошки с уведомлением об удалении будут видны в любом случае.

Осенью же на этом ресурсе располагался другой код, устанавливающий пароль на учетную запись. Пароль, как нетрудно догадаться, глядя на код, был Rock5taR. То есть ресурс один, а зловредный код иногда да и меняется.

https://pastebin.com/KuEnEcEH


Автор сам признал, что у программы была незадокументированная возможность, Соглашение, принимаемое перед использованием программы, позволяет ему делать, что угодно.

Автор заявляет о портативности программы, что на самом деле не так: чего только стоит создание неудаляемого ключа в реестре по пути HKCU\Software\Win 10 Tweaker, так как программа меняет права доступа на этот раздел.

Видео с одним из вариантов, как удалить ключ.

YouTube00:23

Уже после опубликования статьи другой пользователь доказал на видео, что, получи злоумышленники доступ к ресурсу, где размещался зловредный код, и можно было осуществить перенаправление трафика уже на их ресурс с другим зловредным кодом

Остается тайной, зачем автор в борьбе с пиратами, беря за программу в том числе и плату, интегрировал туда самый обычный бэкдор. И кто знает, что еще она в себе таит… Выводы, как всегда, делать только вам.

Разработчик трояна считает, что всё сделал правильно, мы все убоги и, оказывается, завидуем его успеху, а этот "инцидент" — жирный намек.


Kaspersky уже детектит версию 17.2 как бэкдор.


Хауди Хо, который когда-то рекламировал Win 10 Tweaker уже скрыл своё видео, написав пост в группе в Telegram. После выпустил ролик с призывом не пользоваться этим трояном, но после угроз от Хачатура (автора трояна) скрыл кусок уже опубликованного ролика.


Стас "Ай, как просто" тоже выпустил ролик, где извиняется перед аудиторией, что когда-то тоже рекламировал этот троян (с привязкой ко времени). Но Хачатур уже готовит иск к нему.

YouTube36:55

И напоследок мякотка: обсуждение на форуме трояна ролика Стаса Ай, как просто: https://win10tweaker.pro/forum/topic/опять-клевета

На его форуме вообще тоталитарная секта. И особенно доставляет, как автор Win 10 Tweaker пишет "я" и "мне" в середине предложения с большой буквы. xD

Чтобы оставить комментарий, необходимо или

Житель магнитогорска, когда он встретил жителя железногорска

Пикабу00:09
Лучшие посты за сегодня

Начальник

Показать полностью

Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи

Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост
Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост

Как-то так

Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост
Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост
Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост

Вообще во всех скоропомощных чатах полно всяких подобных фото (это есть так или иначе у всех коллективов смп, а особенно у реанимационных бригад. Такова работа)

Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост
Борьба Скорой На фоне скандала из тюменской больницы уволились все сотрудники скорой помощи Скорая помощь, Медицина, Врачи, Больница, Работа, Зарплата, Фотография, Скриншот, Новости, Мемы, Картинки, Фильмы, Трэш, Черный юмор, Брэд Питт, Мультфильмы, Грустный юмор, Длиннопост
Показать полностью 6

Дрищ

Дрищ

Три мушкетёра (краткое описание)

Три мушкетёра (краткое описание) Скриншот, Комментарии на Пикабу, Три мушкетера, Чеченцы, Дагестанцы, Росгвардия, Краткое содержание

Парадокс

Бесит!

Троллинг

Пикабу00:53

Запрещают ему, а грустно мне

Запрещают ему, а грустно мне

Лучшее применение бодибилдингу, что я видел

Пикабу00:26

Дура или нет

Это разве каре?

Это разве каре?

Ломать ума много не надо...

Пикабу00:48
Ломать ума много не надо... Вандализм, Волгоград, Благоустройство, Слабоумие и отвага, Видеонаблюдение, Видео, Без звука, Вертикальное видео, Длиннопост, Негатив

Волгоград. ⚡19.04.2024г в 18:25-18:30 на бульварной части проспекта Жукова молодые люди сломали руль арт фигуры «Велосипеды». Всех, кто их узнал, просим обратиться по телефону: 54-50-24 (с) operinfo Волгоград

Показать полностью 1

Война полов...

Война полов... Юмор, Скриншот, Twitter, Мужчины и женщины, Комментарии, Сарказм, Проституция, Война полов
Показать полностью 1

Заголовок поста

Заголовок поста Рисунок, Рисунок карандашом, Карикатура, Военные, Армия, Награда, Повтор, Война, Солдаты, Политика
Показать полностью 1

Знакомиться с девушками - это же так легко!

Знакомиться с девушками - это же так легко! Разговор, Знакомства, Юмор, Генри Кавилл, Диалог, Отношения, Повтор, Фотография, Актеры и актрисы

Продажа алкоголя, точнее запрет на нее

Как я машину не купил

Показать полностью

Об оптимизме

Об оптимизме

Зачем Володька сбрил усы?!! (с)

Зачем Володька сбрил усы?!! (с) Политика, Юмор, Польша, Цитаты

Хранитель воды

Пикабу00:09
Похожие посты закончились. Возможно, вас заинтересуют другие посты по тегам: