Foydalanilgan LokiBot variantlarining aksariyati asl nusxaning buzib kirilgan versiyalari.

Foydalanilgan LokiBot variantlarining aksariyati asl nusxaning buzib kirilgan versiyalari.

Foydalanilgan LokiBot variantlarining aksariyati asl nusxaning buzib kirilgan versiyalari.

Zararli dastur mualliflari LokiBotning asl versiyasini uning manba kodiga kirish imkonisiz o’zgartirishga muvaffaq bo’lishdi.


Haqiqiy dunyo hujumlarida ishlatiladigan LokiBot zararli dasturining aksariyat versiyalari asl zararli dasturning modifikatsiyalari hisoblanadi. 2015-yildan beri ma’lum bo’lgan LokiBot brauzerlar, FTP, elektron pochta mijozlari, qimor ilovalari va PuTTY kabi boshqaruv vositalaridan parollar va kriptovalyuta hamyonlarini o’g’irlash uchun mo’ljallangan ma’lumot o’g’irlovchi hisoblanadi. Uning muallifi Lokistov «lokistov» va «Carter» taxalluslari bilan tanilgan. Dastlab, Lokistov o’z ijodini xakerlar forumlarida 300 dollarga sotgan, ammo keyinchalik boshqa xakerlar uni ancha arzonroq – 80 dollarga sotishni boshladilar.

LokiBotning manba kodi internetga tarqalib ketgan deb ishonilgan, bu esa zararli dastur mualliflariga zararli dasturning o’z variantlarini yaratish uchun undan foydalanishga imkon bergan. Biroq, Twitterda d00rt nomi bilan tanilgan tadqiqotchi xabar berishicha, ba’zi odamlar LokiBotning asl versiyasiga uning manba kodiga kirish imkonisiz kichik o’zgartirishlar kiritishga muvaffaq bo’lishgan. Natijada, xakerlar zararli dastur tomonidan o’g’irlangan ma’lumotlarni olish uchun o’z domenlarini o’rnatishga muvaffaq bo’lishdi.

Tadqiqotchining so’zlariga ko’ra, zararli dastur o’g’irlangan ma’lumotlarni yuboradigan C&C serverining URL manzili dastur ichida besh xil joyda yozilgan. Ushbu joylarning to’rttasi Triple DES algoritmi yordamida, beshinchisi esa oddiy XOR shifr yordamida shifrlangan.

Shifrlangan manzillarni shifrlash uchun LokiBot «Decrypt3DESstring» funksiyasidan foydalanadi. Tadqiqotchi infostealerning yangi namunalarini tahlil qildi va ularni asl nusxasi bilan taqqosladi. Ma’lum bo’lishicha, yangi namunalardagi «Decrypt3DESstring» funksiyasi har doim Uch karra DES shifrlangan satrlar o’rniga XOR shifrlangan satrni qaytarish uchun o’zgartirilgan.

Tadqiqotchining so’zlariga ko’ra, barcha yangi LokiBot namunalaridagi Triple DES-shifrlangan manzillar bir xil va hech qachon ishlatilmaydi. Ushbu o’zgarishlar tufayli yangi LokiBot variantining namunasiga ega bo’lgan har bir kishi uni oddiy HEX muharririda tahrirlashi va o’g’irlangan ma’lumotlarni olish uchun o’z URL manzillarini qo’shishi mumkin.

O‘xshash maqolalar