Archmacro Kullananlar Dikkat !! Bilgileriniz Ele Geçirildi !!

eminemlys

Yeni üye
20 Mar 2008
10
0
Archmacro adlı macro programını kullanan kullanıcıların hesapları ele geçirilmiştir. Bu programı yapan zihniyet öyle güzel programı pazarlamıştır ve rehavetine kapılmıştır ki hiç aklına bir ters mühendisin çıkıpta programı inceleyeceği aklına gelmemiştir sanırsam. (Ters Mühendislik yapan bu arada ben oluyorum.)

Macroyu çalıştırdığınız an yanındaki 3rd party program dediğimiz program parçacığı olan AutoItX3 86.exe isimli programı da otomatik olarak başlatıyor. O program arka planda gizli dosya açarak ekran görüntüsü almaya başlıyor ve txt jpeg ve ko ile ilgili dosyaları gmail smtp portunu kullanarak kendisine mail atmaya başlıyor ama!! burası çok önemli ! kesinlikle 1 mail adresi kullanılmıyor. Gönderen 1 mail adresi olabilir ama giden kısım wordpress sitesi oluşturulmuş ve arka planına gömülmüş headerların birleştirilerek textboxa geçilmesiyle birçok mail adresi ile eş zamanlı çalışılması sayesinde oluyor. Diyeceksiniz ki Knight Online (bildiğim kadarıyla diyorum çünkü oynamadım, bir arkadaşım soyulduğunu söyleyince olaya el atma gereği duydum) giriş için telefonunuza kod gelmesi gerekiyormuş. Peki bu adamlar sizi nasıl soymuş olabilirler ? Ufak bir kod araştırmasından sonra karşılaştığım olay beni benden aldı desem yeridir. Bir oyun sitesinden arka plana teamviewer.exe , tv_w32.dll tv_w32.exe TeamViewer_StaticRes.dll, TeamViewer_Resource_th.dll, TeamViewer_Desktop.exe, TeamViewer.ini, tv_x64.dll, tv_x64.exe dosyalarını çekiyor ve arkaplanda çalıştırıyor ve bu ayarlar adamın teamviewerına stabil olacak şekilde geliyor Boş zamanınızda veya siz uyurken adam girip sizden kendi karakterine her şeyi aktarıyor. İşi bittikten sonra programın arkada iz bırakmamak için teamviewer log filelarını silmesi vs. cabası. Kredi kartı bilgilerine kadar ulaştıkları bazı bilgisayar kullanıcıları olmuştur.
Bahsi geçen oyun sitesi ve örnekler :
http://oyunova.com/wp-content/uploads/general/a/TeamViewer_StaticRes.dll
http://oyunova.com/wp-content/uploads/general/a/TeamViewer_Desktop.exe

mail gönderen adres : [email protected]
gönderilen hesaplar : guccilibey@gmail , beyguccili@gmail, eygt268@gmail , ygtmusti@gmail, vakumlayici@gmail ve daha birçok hesap

ele geçirilen mail adresleri : beyguccili@gmail, guccilibey@gmail, [email protected] , [email protected]

reklam wordpress sitesi :
archmacro.wordpress.com (bu da ele geçirilmiştir)

guccilibey gmail adresi içindeki gönderilen mailler : http://www.imgim.com/1758incix7414041.jpg

mail adresinin değiştiği wordpress : guccilibey.wordpress.com/cnt

http://imgim.com/cnt.jpg

h2 h3 h4 h5 ... yazan yerlerde hep mail adresi ve şifresi yazıyordu. Programda görünmeyen bir webbrowser vardı ve buradan onları çekip textboxa yazıyor ve sonra mail atması sağlanıyordu.

Archmacro kullanıcılarına geçmiş olsun dileklerimi iletiyorum

GÜNCELLEME !! YENİ SÜRÜMÜNDE autoitx3x86 adlı exe C:\Users\kullanıcıadı\AppData\Roaming adlı yere çıkartılıyor ve otomatik başlatılıyor

eğerki macroyu başlattıysanız Ctrl + Alt + Del tulşarı ile görev yöneticisini açabilir ve işlemlerde Autoitx3x86 isimli exeyi görebilirsiniz. Sağ tıklayıp dosya konumunu aç derseniz nereye çıkardığını göreceksiniz.

An itibari ile macronun reklam formu : http://www.imgim.com/9397incis209672.jpg

Yeni sürümün autoit adlı 3rd party exesini de reverse olarak ele almış bulunuyorum.

Güncelleme 2 !!

Yeni sürümde teamviewer dosyalarını çekmek için Anadolu Üniversitesi'nin açık öğretim fakültesi ftpsini kullanıyor.
 
Son düzenleme:

eminemlys

Yeni üye
20 Mar 2008
10
0
Aga kullanmaya devam edebılırmıyız ?

Temiz sürümünü 3 gün içinde upload edeceğim ve her güncelleme geldiğinde temizleyip upload edeceğim o yüzden şimdilik kullanmayın, hala hırsızlık yapmalarına engel olan bir durum yok kullanırsanız yukarda yazdığım işlemler gerçekleşecektir.
 

edredredr

Yeni üye
10 Tem 2009
1
0
arcmacro v4.7 yi zip olarak buldum ve çalıştırdım çalıştırmadan önce zararlı kod içeren parçayı sildim (iobit advanced sytem care e sildirdim) ve sizin söylediğiniz dosya yoluna çıkartılmış bir şeyde bulamadım arka planda çalışan tek ilgili uygulama macronun ana uygulaması güvenlik uygulamam zaten sorunu farkedip temizlediği için ana uygulamasını kullanmakta bir sıkıntı görmüyorum sizce bir sıkıntı olur mu ?
Bu arada kendi reklam sayfalarında uyarı çıkarmak güzel olmuş elinize sağlık :).
 

CrookeD

Yeni üye
27 Mar 2012
2
0
Bu arkadas benimde hesabimi soymustur bende arkadaslarimla sizin gibi bikac islemle yaptigi serefsizligi buldum arkadasin ismi Alper Şan dir mersinde yasiyor bu isi arkadadiyla yapiyor onun ismide Ferhat Katırci telefon numarasida var ama acmiyor onuda vereyim:
0537 246 5144
Fotografida var onuda yuklerim bulunca
Buda fotograf http://i.hizliresim.com/2ZO1pE.jpg
 

eminemlys

Yeni üye
20 Mar 2008
10
0
6.6 sürümünde kodlar karıştırılmış yani obfuscate uğramış. geri döndürülür temiz sürümünü yükleyeceğim. Güncellemeleri almanıza gerek yok macroda hiçbir değişilik yok sadece kodları saklamış ama ben temiz sürümünü yükleyeceğim. CrookeD nickli arkadaşımızın dedikleri doğrudur evet ismi alperdir ama diğer bilgilerine ulaşmadım eğer verilen bilgiler doğruysa yasal işlem başlatabilirsiniz.
Archmacro 4.7 sürümünü bilmiyorum. Ama yeni sürümlerinde kesinlikle 3rd party program vardır ve hesabınıza teamviewer üzerinden erişmektedir.
 

Fenertube

Katılımcı Üye
22 May 2016
603
0
bu arkadaşa bir şey yapamazmıyız birde bu forumda konu açmış. yetkililer bi görsün bunu gerekli işlemler yapılsın
 

kral4fero

Üye
5 Eyl 2009
96
0
hocam bunlar benim kaç gb yi soydu nasıl ulaşabilir de şikayet edebiliriz ? ben bunları bulsam bildiğin ayaklarına sıkıp sakat bırakacağım şerefsizleri.. evet karaktersiz ve şerefsiz sıfatını hakediyor bu şerefsizler. sayısız küfür ve beddua yiyorlar... alma mazlumun ahını çıkar aheste aheste. o kadar araştırmışsın hocam ver adreslerini madreslerini isimlerini falan da bitirelim işlerini. hakkari'de de olsa gidip bulup vuracağım karaktersizleri.
en olması hukuk yoluyla ders vermek istiyorum. veremiyorsak kendi yöntemlerimize başvurmamız lazım.
şimdi soruyorum hocam sana; kim bunlar?
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.