楼主: tjsh
收起左侧

[病毒样本] 奶酪勒索源文件

[复制链接]
Allure361
发表于 2024-1-30 14:21:24 | 显示全部楼层
tjsh 发表于 2024-1-30 14:18
这玩意还是Stealer偷吃你的MC正版账号和Discord账号上传到老鼠服务器

Stealer这里没有看,得单独看jar包了吧
tjsh
 楼主| 发表于 2024-1-30 14:23:00 | 显示全部楼层
Allure361 发表于 2024-1-30 14:21
Stealer这里没有看,得单独看jar包了吧

它的net.minecraft.entity.EntityShow类偷吃东西
smz2011
发表于 2024-1-30 14:34:39 | 显示全部楼层
eset scan miss all
Allure361
发表于 2024-1-30 14:50:07 | 显示全部楼层
本帖最后由 Allure361 于 2024-1-30 14:52 编辑
tjsh 发表于 2024-1-30 14:23
它的net.minecraft.entity.EntityShow类偷吃东西

我看到loadMCtokens 方法和loadDCtokens 方法在返回信息了
信息被发送到了它们一个“cheese”的频道,信息的话有
String message = "PC Name: **" + pcName + "** User Name: **" + userName + "** \n\n" + "**-= Geo Data =-** \n\n" + "IP: **" + ip + "** \n\n" + "**-= PC Data =-** \n\n" + "PC Name: **" + pcName + "** \n\n" + "**-= CPU Data =-** \n\n" + "CPU Name: **" + cpuName + "** \n" + "CPU Arch: **" + cpuArch + "** \n" + "CPU Type: **" + cpuType + "** \n" + "CPU Revision: **" + cpuRevision + "** \n" + "CPU Numbers: **" + cpuNumbers + "** \n\n" + "**-= OS Data =-** \n\n" + "OS Legacy: **" + osLegacy + "** \n" + "OS Name: **" + osName + "** \n" + "OS Version: **" + osVersion + "** \n" + "OS Arch: **" + osArch + "** \n\n" + "**-= User Data =-** \n\n" + "User Exec: **" + userExec + "** \n" + "User Dir: **" + userDir + "** \n" + "User Name: **" + userName + "** \n" + "User Language: **" + userLanguage + "** \n" + "User Country: **" + userCountry + "** \n\n" + "**-= Java Data =-** \n\n" + "Java Name: **" + javaName + "** \n" + "Java Info: **" + javaInfo + "** \n" + "Java Vendor: **" + javaVendor + "** \n" + "Java Path: **" + javaPath + "** \n" + "Java Version: **" + javaVersion + "** \n\n" + "**-= Discord Data =-** \n\n" + "Discord App: **" + dc + "** \n" + "Discord Canary: **" + dcc + "** \n" + "Discord PTB: **" + dcptb + "** \n" + "Discord Chrome: **" + chrome + "** \n" + "Discord Opera: **" + opera + "** \n" + "Discord Brave: **" + brave + "** \n" + "Discord Yandex: **" + yandex + "** \n\n" + "**-= Minecraft Data =-** \n\n" + "Access: **" + minecraft + "** \n\n" + "**-= Face Data =-** \n\n";


骨灰级小白
发表于 2024-1-30 15:37:38 | 显示全部楼层
WD秒压缩包

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tjsh
 楼主| 发表于 2024-1-30 16:40:31 | 显示全部楼层
本帖最后由 tjsh 于 2024-1-30 16:42 编辑
Allure361 发表于 2024-1-30 14:50
我看到loadMCtokens 方法和loadDCtokens 方法在返回信息了
信息被发送到了它们一个“cheese”的频道,信 ...

《老鼠偷吃奶酪》
所以说Stealer吗卡{过滤}网上很多MFA,NFA这种很多都是通过BackDoor或Stealer或者一些盗号手段搞来的 它搞到你的MCToken就=搞到你的正版
听说里面还有后门,但是我没去分析
Allure361
发表于 2024-1-30 16:42:53 | 显示全部楼层
tjsh 发表于 2024-1-30 16:40
《老鼠偷吃奶酪》
所以说Stealer吗卡{过滤}网上很多MFA,NFA这种很多都是通过BackDoor或Stealer或者一些 ...

那部分源码里面是有明确行为的
tjsh
 楼主| 发表于 2024-1-30 16:43:13 | 显示全部楼层
Allure361 发表于 2024-1-30 16:42
那部分源码里面是有明确行为的

偷吃你的各种密码
tjsh
 楼主| 发表于 2024-1-30 16:43:47 | 显示全部楼层
Allure361 发表于 2024-1-30 16:42
那部分源码里面是有明确行为的

很多人都中过,DC号一夜之间消失
DisaPDB
发表于 2024-1-30 16:55:32 | 显示全部楼层
混淆太厉害了……
问题在EntityShow.class里吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 01:19 , Processed in 0.093096 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表