שיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם
-
@מתכנת-חובב אולי @cfopuser יוכל ״לנגוע״ בה..
…@שניאור-שמח להפוך אותה לנגועה אפשר בכמה דקות
תוסיף section אחד - תגדיל את ה NumberOfSection ב 1 תגדיל את ה SizeOfImage בגודל של ה section החדש מיושר לגודל הוירטואלי תן לו הרשאת RE תפנה אליו את ה EntryPoint שים שם קוד קצר שיכול גם להשתמש בפונקציות שהקובץ מייבא - יכול להיות קצת מורכב כשאין לך מושג מהי כתובת הבסיס של הקובץ אז מקסימום תוכל להיות עצמאי לגמרי עם PEB walking שים שם משהו קצר שעושה פעולה זדונית ובסוף שים קפיצה ל EntryPoint המקורי
הנה קיבלת מדריך מושלם (אולי שכחתי משהו?) להדביק קובץ שכבר מקומפל
רק שהחתימה אם קיימת תיהרס -
פוסט זה נמחק!
-
פוסט זה נמחק!
@בנימין-מחשבים כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
פוסט זה נמחק!
פוסט זה נמחק!
-
@שניאור-שמח להפוך אותה לנגועה אפשר בכמה דקות
תוסיף section אחד - תגדיל את ה NumberOfSection ב 1 תגדיל את ה SizeOfImage בגודל של ה section החדש מיושר לגודל הוירטואלי תן לו הרשאת RE תפנה אליו את ה EntryPoint שים שם קוד קצר שיכול גם להשתמש בפונקציות שהקובץ מייבא - יכול להיות קצת מורכב כשאין לך מושג מהי כתובת הבסיס של הקובץ אז מקסימום תוכל להיות עצמאי לגמרי עם PEB walking שים שם משהו קצר שעושה פעולה זדונית ובסוף שים קפיצה ל EntryPoint המקורי
הנה קיבלת מדריך מושלם (אולי שכחתי משהו?) להדביק קובץ שכבר מקומפל
רק שהחתימה אם קיימת תיהרס@מתכנת-חובב לא חייב להגדיל את הsection number אפילו עדיף רק יוסיף לנגיעות של הקובץ

cpu-z_2.19-en.7z
סיסמה infected -
@מתכנת-חובב לא חייב להגדיל את הsection number אפילו עדיף רק יוסיף לנגיעות של הקובץ

cpu-z_2.19-en.7z
סיסמה infected@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
@מתכנת-חובב לא חייב להגדיל את הsection number אפילו עדיף רק יוסיף לנגיעות של הקובץ
למה לא?
אתה מתכוון שאפשר להוסיף לו נגיעות על ידי השתלת קוד בסקשנים קיימים?
מסובך פי כמה וזה עבודה של כמה שעות אלא אם תמצא איזור ריק בגודל שמספיק ל payload שלך
נדיר ביותר אלא אם הקוד שלך רק מדפיס hello world (כלומר לא עושה הרבה) -
@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
@מתכנת-חובב לא חייב להגדיל את הsection number אפילו עדיף רק יוסיף לנגיעות של הקובץ
למה לא?
אתה מתכוון שאפשר להוסיף לו נגיעות על ידי השתלת קוד בסקשנים קיימים?
מסובך פי כמה וזה עבודה של כמה שעות אלא אם תמצא איזור ריק בגודל שמספיק ל payload שלך
נדיר ביותר אלא אם הקוד שלך רק מדפיס hello world (כלומר לא עושה הרבה) -
האם עליי לחשוש לדיסק טכנאים שלי של סרגיי ומדיקט שהם נגועים? אני חייב לבדוק ולעדכן את התוכנה או להוריד ISO חדש בהנחה שהוא עידכן מאז?
@הנני-העני תבדוק אם יש שם את אחת הגרסאות שפורסמו כנגועות (זה היה על טווח זמן יחסית קצר)
-
האם עליי לחשוש לדיסק טכנאים שלי של סרגיי ומדיקט שהם נגועים? אני חייב לבדוק ולעדכן את התוכנה או להוריד ISO חדש בהנחה שהוא עידכן מאז?
-
@מתכנת-חובב לא חייב להגדיל את הsection number אפילו עדיף רק יוסיף לנגיעות של הקובץ

cpu-z_2.19-en.7z
סיסמה infected@cfopuser

רק עכשיו בדקתי מה שלחת
בכל אופן זה לא נחשב לנגיעות בקובץ אלא לעובדה ששלחת לקורבן dll נגוע
כלומר הבעיה היא לא בקובץ הרצה אלא ב dll שהקורבן הוריד בלי לבדוק
אגב ספציפית ה dll הזה נראה שהוא לא מיובא בכלל על ידי התוכנה אבל הרעיון מובן
סליחה שאני מתקטנן...
בכל אופן אשמח אם למישהו יהיה גרסה נגועה שאוכל לחקור אותה קצת -
@הנני-העני
WinPE11_10_Sergei_Strelec_x64_2026.03.03_English.rar
זה האחרון... -
@משה-מזרחי
לא הבנתי- זה הנגוע או לא?
כי לי יש גירסא לדעתי מסוף 2025
וכנ"ל מדיקט לקחתי ממה שקיונגיוס העלה -
@cfopuser

רק עכשיו בדקתי מה שלחת
בכל אופן זה לא נחשב לנגיעות בקובץ אלא לעובדה ששלחת לקורבן dll נגוע
כלומר הבעיה היא לא בקובץ הרצה אלא ב dll שהקורבן הוריד בלי לבדוק
אגב ספציפית ה dll הזה נראה שהוא לא מיובא בכלל על ידי התוכנה אבל הרעיון מובן
סליחה שאני מתקטנן...
בכל אופן אשמח אם למישהו יהיה גרסה נגועה שאוכל לחקור אותה קצת@מתכנת-חובב זה הגרסה ה"מקורית" של הוירוס וזה בדיוק הבאג ש cpu z לא הטמיעו הגנות כנגד dll sideloading
ולכן הdll הזדוני נטען במקום הdll של המערכת.https://gist.github.com/N3mes1s/b5b0b96782b9f832819d2db7c6684f84#1-executive-summary
-
@מתכנת-חובב זה הגרסה ה"מקורית" של הוירוס וזה בדיוק הבאג ש cpu z לא הטמיעו הגנות כנגד dll sideloading
ולכן הdll הזדוני נטען במקום הdll של המערכת.https://gist.github.com/N3mes1s/b5b0b96782b9f832819d2db7c6684f84#1-executive-summary
@cfopuser אהה
כזה פשוט?
הייתי בטוח שזה היה משהו מתוחכם יותר
שהתעסקו להם עם הקוד או ספריות
ואגב זה הגנות שכמעט אף אחד לא מטמיע בתוכנות שלו
פשוט מהמקור הרשמי לא אמורים לבוא dll's זדוניים אז אין סיבה להגן מזה
אבל מעניין
נחקור את זה בהזדמנות
רק מוזר שב IDA לא ראיתי בכלל ייבוא של זה
אני יבדוק ישירות ב hxd
תודה
עריכה: בעצם אני רואה עכשיו שזה כן supply chain attack
מעניין באיזה שלב -
@cfopuser אהה
כזה פשוט?
הייתי בטוח שזה היה משהו מתוחכם יותר
שהתעסקו להם עם הקוד או ספריות
ואגב זה הגנות שכמעט אף אחד לא מטמיע בתוכנות שלו
פשוט מהמקור הרשמי לא אמורים לבוא dll's זדוניים אז אין סיבה להגן מזה
אבל מעניין
נחקור את זה בהזדמנות
רק מוזר שב IDA לא ראיתי בכלל ייבוא של זה
אני יבדוק ישירות ב hxd
תודה
עריכה: בעצם אני רואה עכשיו שזה כן supply chain attack
מעניין באיזה שלב@מתכנת-חובב אם כי אכן זה לא אשמת הקוד של cpu z ודבר דומה יכול לקרות אם מריצים תוכנה ממקום כמו תיקיית הורדות שי בתוכה dll זדוני (לא סביר מאוד אבל אפשרי),
התהליך עצמו עדיין מעניין. -
@cfopuser אהה
כזה פשוט?
הייתי בטוח שזה היה משהו מתוחכם יותר
שהתעסקו להם עם הקוד או ספריות
ואגב זה הגנות שכמעט אף אחד לא מטמיע בתוכנות שלו
פשוט מהמקור הרשמי לא אמורים לבוא dll's זדוניים אז אין סיבה להגן מזה
אבל מעניין
נחקור את זה בהזדמנות
רק מוזר שב IDA לא ראיתי בכלל ייבוא של זה
אני יבדוק ישירות ב hxd
תודה
עריכה: בעצם אני רואה עכשיו שזה כן supply chain attack
מעניין באיזה שלב@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
הייתי בטוח שזה היה משהו מתוחכם יותר
שהתעסקו להם עם הקוד או ספריותאבל אז אתה מפסיד את החתימות וכו'
מה שעשו כאן כמה שזה פשוט ככה זה יעיל.@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
פשוט מהמקור הרשמי לא אמורים לבוא dll's זדוניים
רוב הdllים של ווינדוס (סטייל kernel32 וכדו')
מוגנים באמת בריג'סטרי שהסדר טעינה נעול,
פשוט cpu z השתמשו בdll שמצד אחד זמין במערכת מצד שני לא מוגן, וזה חובה של המפתח לאבטח נגד זה.וזה באמת התגובה שלהם,
We have already added DLL sideloading protection to the main executable, but it appears we need to strengthen it further (or just make it work properly). We are currently working on that. -
@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
הייתי בטוח שזה היה משהו מתוחכם יותר
שהתעסקו להם עם הקוד או ספריותאבל אז אתה מפסיד את החתימות וכו'
מה שעשו כאן כמה שזה פשוט ככה זה יעיל.@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
פשוט מהמקור הרשמי לא אמורים לבוא dll's זדוניים
רוב הdllים של ווינדוס (סטייל kernel32 וכדו')
מוגנים באמת בריג'סטרי שהסדר טעינה נעול,
פשוט cpu z השתמשו בdll שמצד אחד זמין במערכת מצד שני לא מוגן, וזה חובה של המפתח לאבטח נגד זה.וזה באמת התגובה שלהם,
We have already added DLL sideloading protection to the main executable, but it appears we need to strengthen it further (or just make it work properly). We are currently working on that.@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
אבל אז אתה מפסיד את החתימות וכו'
למה מפסיד את החתימות? אם אתה מתעסק להם בקוד הווי אומר שהם חותמים את זה אחרי ההתעסקות שלך
@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
מה שעשו כאן כמה שזה פשוט ככה זה יעיל.
לא יעיל בכלל
משתמש מנוסה ישים לב מיד ל dll הזה@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
רוב הdllים של ווינדוס (סטייל kernel32 וכדו')
מוגנים באמת בריג'סטרי שהסדר טעינה נעול,
פשוט cpu z השתמשו בdll שמצד אחד זמין במערכת מצד שני לא מוגן, וזה חובה של המפתח לאבטח נגד זה.לא חושב שחובה וכנ"ל - אם בחרת להוריד dll נגוע למחשב שלך אל תבוא ותתלונן אלא אם כן זה בא מצד המפתח שאז זאת אשמתו בכל אופן
@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
וזה באמת התגובה שלהם,
כמו שכתוב מי שנכוונה ברותחין...
בקיצור זה לא סטנדרט למיטב ידיעתי -
@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
אבל אז אתה מפסיד את החתימות וכו'
למה מפסיד את החתימות? אם אתה מתעסק להם בקוד הווי אומר שהם חותמים את זה אחרי ההתעסקות שלך
@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
מה שעשו כאן כמה שזה פשוט ככה זה יעיל.
לא יעיל בכלל
משתמש מנוסה ישים לב מיד ל dll הזה@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
רוב הdllים של ווינדוס (סטייל kernel32 וכדו')
מוגנים באמת בריג'סטרי שהסדר טעינה נעול,
פשוט cpu z השתמשו בdll שמצד אחד זמין במערכת מצד שני לא מוגן, וזה חובה של המפתח לאבטח נגד זה.לא חושב שחובה וכנ"ל - אם בחרת להוריד dll נגוע למחשב שלך אל תבוא ותתלונן אלא אם כן זה בא מצד המפתח שאז זאת אשמתו בכל אופן
@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
וזה באמת התגובה שלהם,
כמו שכתוב מי שנכוונה ברותחין...
בקיצור זה לא סטנדרט למיטב ידיעתי@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
משתמש מנוסה ישים לב מיד ל dll הזה
לא נראה לי בכלל,
אתה מסתכל על שמות של dlls לפני שאתה מריץ תוכנה שמורידים פעם ב?@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
לא חושב שחובה וכנ"ל - אם בחרת להוריד dll נגוע למחשב שלך אל תבוא ותתלונן אלא אם כן זה בא מצד המפתח שאז זאת אשמתו בכל אופן
כלי שסומכים עליו כול כך הרבה אנשים וכבר הוכו בעבר במשהו דומה,
היית מצפה שיעשו הגנות כאלה (שלא קשות בכלל להטמעה).@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
למה מפסיד את החתימות? אם אתה מתעסק להם בקוד הווי אומר שהם חותמים את זה אחרי ההתעסקות שלך
כמו xz?
חשבתי שאתה מתכוון להתעסקות בשרת עצמו והחלפת הקובץ. -
@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
משתמש מנוסה ישים לב מיד ל dll הזה
לא נראה לי בכלל,
אתה מסתכל על שמות של dlls לפני שאתה מריץ תוכנה שמורידים פעם ב?@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
לא חושב שחובה וכנ"ל - אם בחרת להוריד dll נגוע למחשב שלך אל תבוא ותתלונן אלא אם כן זה בא מצד המפתח שאז זאת אשמתו בכל אופן
כלי שסומכים עליו כול כך הרבה אנשים וכבר הוכו בעבר במשהו דומה,
היית מצפה שיעשו הגנות כאלה (שלא קשות בכלל להטמעה).@מתכנת-חובב כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
למה מפסיד את החתימות? אם אתה מתעסק להם בקוד הווי אומר שהם חותמים את זה אחרי ההתעסקות שלך
כמו xz?
חשבתי שאתה מתכוון להתעסקות בשרת עצמו והחלפת הקובץ.@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
אתה מסתכל על שמות של dlls לפני שאתה מריץ תוכנה שמורידים פעם ב?
תוכנה שמגיעה עם DLL אחד? היה מדליק נורה קטנה
ובכל אופן לא על זה דיברתי
התכוונתי שאם היו משנים משהו בקוד היה לוקח יותר זמן עד שמישהו היה שם לב לזה מאשר אם שמים קובץ בולט בתיקייה שלו - אני לא מאמין שזה החזיק יותר מכמה ימים@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
כלי שסומכים עליו כול כך הרבה אנשים וכבר הוכו בעבר במשהו דומה,
מעניין לא ידעתי שכבר הוכו
ובכל אופן - אחזור על דעתי
לא משנה כמה זה קל אתה כמפתח לא אמור לעזור למשתמש להגן על המחשב שלו
הבעיה היא ב DLL לא בתוכנה@cfopuser כתב בשיתוף | הורדתם בימים האחרונים את CPU-Z והרצתם? תבדקו מהר את המחשב שלכם:
כמו xz?
כמו מאות או אלפי התקפות דומות
זה חלק מהעניין של מתקפת שרשרת אספקה
רק שכאן המתקפה נכנסה בשלב מאוחר כלשהו
אולי מחר יהיה לי זמן לקרוא את זה (באמת למגילה הזאת הם קראו summary???)