ZloY TEaM : ICQ, QIP, &RQ, Трафик
Меню

Сервисы
» ZloY SBot
» IRC канал
» CS Monitor
» Генератор паролей
» Регистрация доменов


Дружественные проекты



Бизнес-сувениры, ежедневники. Рекламные скамейки.

Наборы шоколадных конфет с логотипом вашей фирмы. Сладкие сувениры.

Хостинг фотографий

Статистика
IP: 38.103.63.62
Rambler's Top100

Последние сообщения с форума

»  [Поиск] Музыка, r3L4x »  Решил сделать свой первый са..., ref
»  * No.LimiT *, * плохой * »  Проблема с номерком..., WCA*Terakt
»  Rapidshare, срочно, Wayv »  Скрипты онлайн игр, I_am_zloy
»  Поиск программ, LonelyMan »  куплю номер маски хх-00000-уу, GunJack
»  Криптование EXE-файлов, gemorin »  Куплю номер, skinner7

В данный момент злое радио не работает.

[ ICQ ] [ &RQ ] [ QIP ] [ Miranda ] [ OCCNET ]

Статьи

[Заблуждение] Пароль в ICQ клиенте 29.08.2008
[ Бытует мнение, что если в ICQ клиенте не ставить
галку "Сохранить пароль", то троян не сможет найти
пароль от ICQ номера, т.к. он не сохранён в системе.
Как следствие из этого, пользователи пренебрегают
файерволом.
]


Сегодня раз и навсегда мы разберёмся, как обстоят дела с паролем в ICQ клиентах.
Рассматривать вопрос будем на примере QIP, но это касается всех ICQ клиентов.

Многие уже скачали программу QIP PassCatcher v0.1b, которая, как следует из описания, помогает вспомнить забытый пароль.


QIP PassCatcher v0.1b



Но мало кто, разобрался каким образом программа вспоминает пароль, может и потому, что тема на ру-борде вскоре после создания была удалена.
В этом нам поможет разобраться sai_NT:
Цитата:
Гуглил я тогда API методы работы с окнами. Обнаружил одну незначительную на первый взгляд "оплоху", и заключается она в том, что окно авторизации не закрывается на протяжении всей работы приложения qip.exe, причем даже после удачной авторизации на сервере AOL и дальнейшей работы с этим клиентом. Другими словами мы пользуемся QIP'ом: отсылаем сообщения, принимаем файлы и т.п., а окно себе находится в режиме Hide.

Чем это грозит? Вроде как и ничем особенным, висит окно да и пусть - ведь не мешает. А вот тут-то следует теперь сказать почему это все я назвал "оплохой". Окно (class TManForm) продолжая свое скрытое существование хранит в себе в полях логин/номер айсику (class TComboBox) и пароль (class TEdit), хотя и пароль вроде как под звездочками, но это преграда только для человеских глаз, а не для машинного кода.

Вроде как и это не проблема, если комп не протроянен, за ним никто кроме вас не работает. Но так бывает не всегда. А значит нужно предохраняться и быть на чеку.

Теперь пару слов о стратегии получения логина и пасса от аси. API метод FindWindow возвращает дескриптор окна по имени его класса, т.е. этим кодом
Код:
[code Delphi]
var
  h : THandle;
begin
  h := FindWindow('TManForm', 0);
[/code Delphi]
дескриптор окна авторизации квипа у нас в кармане. Но этого мало и мы идем далее. Поле логина и пароля находятся в рамке (class TGroupBox), теперь найдя дескриптор окна легко можно получить дескриптор рамки, затем дескрипторы поля списка с вписанным в него логином и дескриптор поля со "звездочным" паролем. Код далее приводить не буду. Я думаю понятно по каким причинам.
Отмечу только, что пароль только отбражается звездочками, а на самом деле в этом поле находятся те заветные символы, из которых и складывается пасс.
проверено от клиента 79xxx до 8070
Это предупреждение для тех, кто ещё не в курсе.
Ведь программа, написанная на, изложенном выше принципе, не распознаётся антивирусом. И защититься от этого можно файерволом, который заблокирует попытку отправки отчёта, нового трояна, реализованного на этом принципе...

© white special for ZloY.ORG

Автор:
white
Плохой
icq: 31415

white

Сообщений: 645

Комментарии ( добавить )

mrgrek
Гость
01:34:49 29.08.2008
Интересная информация с красивым оформлением; спешу обрадовать, подобный троян уже давно есть
После того, как мой знакомый написал подобный "трой", он попросил меня протестировать его.

Я проверил на себе - пришёл отчёт на гейт, и каково было моё удивление, когда пароль был правильный. Хочу отметить, что в тот момент у меня находилось открытым 3 окна квипа, а пароль пришёл только от одного.

Получив разрешение проверить вирус на трафике, я был немного разочарован. Как показала практика, на 50 машинах, на которые загрузился мой трой, квип стоял на 12ти. И к тому же отчёты пришли все "пустые" - абсолютно все. Это могло быть только в том случае, если пароль не сохранялся в квипе. Получается, эффективнее грузить пинча)

Я к чему всё это клоню, я тут не трой рекламирую, а я про то, что выхлоп из этого дела будет маленький очень )

PS / хотя быть может мне просто неповезло...

M0dul
Добрый

M0dul

icq: 439174
Регистрация:
17.05.2008
01:35:15 29.08.2008
аффтар, этапять!

"оплоха" довольно рисковая, если присмотреться повнимательней, но и вправду фаер ее кокнет) Вобщем очередная классно обоснованая причина, почему не стоит игнорировать елементарные методы защиты компа, а не думать: "та ну этот фаервол, если ктото захочет мну ломануть, то ломанет и с ним - зачем он ваще нужен".

white
Плохой

white

icq: 31415
Регистрация:
30.11.2006
01:39:10 29.08.2008
mrgrek этот материал не стимул к написанию троянов и к новому способу наживы
это информация для организации безопасности собственного ICQ номера

samsergh
Плохой

samsergh

icq: 3344444
Регистрация:
10.12.2005
01:43:22 29.08.2008
есть такое дело.. действительно уин и пароль легко выдираются из TManForm..
неужто до сих пор этот метод в пинч не добавили?

sai_NT
Плохой

sai_NT

Регистрация:
24.07.2006
02:24:34 29.08.2008
благодяря коллективному разуму выяснилось, что этот метод работает если пароль вбивать руками (ну кто-как, я руками) каждый раз, а если сохранять его, то этот метод не подходит, но тогда приступает к делу пин4

white
Плохой

white

icq: 31415
Регистрация:
30.11.2006
02:31:21 29.08.2008
sai_NT но все же, думаю, вывели многих из заблуждений по этому поводу, смысл всего этого всего лишь в этом
а не в именах функций, первооткрывателях метода и прочем =)

пЭшка
На каникулах!

пЭшка

icq: 446446
Регистрация:
04.01.2008
04:07:51 29.08.2008
Я так добавлю от себя, почти все нормальные трояны имеют кейлогеры, тоесть уже не важно как квип что делает



Powered by xPU Power CMS,  ©2004-2009 Terminator, ZloY TEaM.