Работа с криптологами

Forum Library

Professional
Messages
1,168
Reputation
195
Reaction score
479
Points
83
В данной статье мы рассмотрим работу с криптологами на примере логов с Azorult.​

Кошельки:​ имеют формат wallet.dat . Если они есть, то в логе создается папка Coins. Смотрим что в ней есть:

(Папка coins в логе со стиллера Azorult)

В нашем случае есть 3 кошелька. Как проверить их на предмет баланса? Качать каждый это очень долго. Просто открываем наш wallet.dat блокнотом и ищем там поиском строку ''name''. Для примера возьмем MinexCoin:

Копируем найденное значение. В нашем случае это: XXs3Mduh8kxPbgqFQKwGWYM9YjH5R6SYbK
Это и есть наш адрес кошелька, теперь идем в гугл и пишем /имя кошелька/ explorer. В данном случае «minexcoin explorer»:

Переходим по ссылке, вставляем полученный ранее адрес и видим баланс нашего кошелька:

Идем на coinmarketcap и смотрим сколько стоит эта монета.

В данном случае это копейки и не стоит даже заморачиваться с выводом. Так просматриваем все кошельки. Если баланс вас заинтересует , то качайте кошелек монеты с офф сайта, ищите в гугле /название монеты/ wallet. После скачивания заменяете файл wallet.dat в папке:

Code:
C:\Users\имякомпа\AppData\Roaming\имя кошелька\
После этого с помощью кошелька выводите монеты куда вам хочется .
Кстати, не популярные монеты есть не на всех биржах . Чтобы узнать , куда нам можно вывести монеты , нужно посмотреть , где она торгуется. Для этого на том же coinmarketcap есть раздел «Markets» , переходим в него и мы видим биржи, на которых торгуется монета. Заводим там аккаунт, выводим себе монеты, с этим всё просто.

Файлы:​

Обычно в логах вы можете найти изображения и текстовые файлы с рабочего стола.
В нашем случае на рабочем столе лежал файл с названием «Passwords». Открываем файл и ищем что нибудь интересное для нас.

Первое что видим, это 12 слов для восстановления блокчейн кошелька. Так же выше есть логин, но нет пароля. Пароль скорее всего подойдет от файла с логами/пассами. Но сейчас не об этом.
Если есть 12 слов , то мы можем не искать пароль , а сразу восстановить кошелёк. Для этого идем на https://login.blockchain.com/#/login и проходим процедуру восстановления, где нас и попросят ввести эти 12 слов.
В конце данной процедуры нам нужно будет ввести новые почту и пароль, после чего мы попадаем в наш кошелёк и выводим всё что есть. Profit!

Если в текстовом файле есть кошельки от других криптовалют, таких как монеро и пр., и секретная фраза для их восстановления, то работаем по той же схеме. Единственное что нам уже нужно будет проходить восстановление не на Blockchain, а на сайте указанного кошелька или монеты.

Так же у нас в файле видим кошелёк Ethereum и секретный ключ для доступа к нему:

Нас интересует этот самый 64х значный ключ. Идем на сайт myetherwallet и делаем следующее:

Попадаем в кошелёк и если что то находим (баланс или токены), то выводим куда нам удобнее.

Логины и пароли:​

Первым делом определяем основную почту жертвы исходя из количества аккаунтов зарегистрированных на неё.
Импортируем куки в наш браузер (Google Chrome, Firefox, LinkenSphere) и пытаемся войти на эту почту, в большинстве случаев проблем со входом нет.
Далее смотрим логи на предмет сайтов, связанных с криптовалютой. Это могут быть такие сайты как:

Code:
https://cryptonator.com 
https://www.blockchain.com/ 
https://minergate.com 
https://faucethub.io/ 
https://www.eobot.com 
https://allcoins.pw 
https://www.faucetcrypto.com 
https://www.coinbase.com 
https://hashflare.io
и прочие.

Так же стоит смотреть и биржи: Exmo, Binance, Bittrex, Cryptopia, Yobit, Livecoin, StocksExchange ...

Следует всегда держать почту открытой, ибо для большинства сайтов требуется подтверждение для входа через почту. Как только вы прочитали письмо, удаляйте его в корзину а затем и из корзины.

Часто на вход стоит дополнительная защита - Two-factor authentication (2FA).
Это 6 значный код, который нужно ввести в специальное поле при входе. Для этого нужно искать резервную копию этого самого кода в логе, она может быть как в текстовом варианте, так и в виде QR кода. Скачиваем себе на телефон приложение Google Authenticator, сканируем QR код или вписываем текст, теперь у нас на телефоне генерируется 6-ти значный код, такой же, как и на телефоне хозяина акка.

На этом всё.
 

CarderPlanet

Professional
Messages
2,557
Reputation
7
Reaction score
523
Points
83
Отрабатываем логи BTC

Введение
Понадобится:
  • Логи
  • Папка "wallets"
  • Время

Начало
EXODUS:
Заходим в лог, далее в папку "wallets", далее в "Exodus".
f2b39541e4656306d3062.png


Скачиваем клиент Exodus.
Все что нужно сделать - заменить файлы в папке %AppData%\Roaming\Exodus\exodus.wallet\ на файлы из лога и запустить клиент.
35a511d1e91102c9e2e6e.png


Electrum:
  • Скачиваем клиент Electrum
  • Открываем клиентом файл из лога, подбираем пароль, пароли есть в логе (Passwords.txt), если не удается подобрать пасс, не исключено, что тот, кто попался на стиллер хранит мнемоническую фразу для бекапа кошелька (ищите фразу в папке FileGrabber).

Любой qt:
  • Если просто, то qt - wallet.dat в вашем логе. Это может быть MinexCoin, Dogecoin, Bitcoin, Litecoin и т.д. Для того, чтобы узнать баланс, нужно открыть wallet.dat через обычный блокнот. Нажать Ctrl + F, ввести "name" и нажать Enter.
77bc80074863eea578ca3.png


Name - это и есть адрес кошелька, который скрыт в этой папочке. И теперь, копируя полученный адрес, мы можем проверить его содержимое на бирже. Есть монеты, у которых нет своего блокчейна, в таком случае, прибегнуть к этому варианту не выйдет.
В данном примере, копируем значение «XXs3Mduh8kxPbgqFQKwGWYM9YjH5R6SYbK»
Теперь идем в гугл и пишем "/имя кошелька/ explorer" . В данном случае "minexcoin explorer"
Переходим по ссылке, вставляем адрес и видим баланс:
0a9ada878c17b25dfd613.png


Идем на coinmarketcap или Trust Wallet, смотрим, сколько стоит эта монета:
5469124f622b78a396ac4.png


В данном случае это копейки, и не стоит даже заморачиваться с выводом. Если деньги есть, то качайте кошелек монеты с офф. сайта - пишите в гугле «Minexcoin wallet», например. Скачали - меняйте файл wallet.dat в папке C:\Users\имякомпа\AppData\Roaming\имя кошелька\ и уже с помощью кошелька выводите куда вам хочется.
Кстати, непопулярные монеты не все есть на биржах. Чтобы узнать, куда нам можно вывести монеты, нужно посмотреть, где торгуется монета. Для этого на том же coinmarketcap есть раздел чуть ниже:
4f11b2ce5f00eec970236.png


b264d3ae0ab51e3c24fb9.png


Тут мы видим биржи, на которых торгуется монета. Заводим там аккаунт, выводим себе монеты. Тут думаю все просто.
А сейчас вы поймете, почему в функциях стиллера так необходимо иметь фонт-граббер файлов. У редлайна есть очень гибкая настройка для граббинга файлов - можно задавать путь, тип файла, максимальный размер и т.д. Под всё подряд настраивать не нужно, вполне достаточно настроить на .txt и .doc с рабочего стола. Почему-то многим жертвам нравится хранить там данные, а иногда и подписывать что от чего.
c12737a29551a555d45b9.png


Идем по порядку. Первое, что видим в этом примере - это 12 слов для восстановления блокчейн кошелька. Также выше есть логин, но нет пароля. Пароль, к слову, скорее всего подойдет от файла с логами/пассами. Но сейчас не об этом.
7bae5d82067c81febcd5e.png


Если есть 12 слов, то мы можем не искать пасс, а сразу восстановить средства. Для этого идем на blockchain
Вводим 12 слов:
e674141dce590de38bb1d.png


Далее придумываем почту, пароль, ставим галочку
Попадаем в кошель. Ну и, соответственно, можем спокойно вывести то, что есть.
Далее, допустим в текстовом файле есть такая вот вещь:
91060c036cf50d959253f.png


Monero для логина генерирует приватный ключ. Поэтому, если видите вот такую картину, значит это и есть сам вход. Действуем по аналогии блокчейна - заходим на сайт, вводим 13 слов (у всех монет количество слов разное) и смотрим баланс. Выводим.
9cad774f46a074685f2af.png


Эфира же логин для входа может выглядеть вот так:
40008a73290fb7de96468.png


Идем на сайт myetherwallet:
729fbd4a20433f7b3bb1f.png


Видим баланс. Тут его нет, но всегда еще проверяйте прикреплены ли к адресу токены:
d7323807b86d5ef9c8d75.png


Токены есть, но они нигде не торгуются. Если бы имели ценность , то рядом с количеством стояла бы цена. Примерно вот так:
2f52496515a94ba66b750.png


Попасть на почту это очень важно. Далее смотрю логи на предмет сайтов, связанных с криптой. Это может быть
Так же стоит смотреть биржи: Exmo, Binance, Bittrex, Cryptopia, Yobit, Livecoin, StocksExchange.
Следует всегда держать почту открытой, ибо для большинства сайтов требуется подтверждение для входа через почту. Как только вы прочитали письмо, удаляйте его в корзину, а затем и из корзины.
Часто на вход стоит дополнительная защита - 2 Factor Authentication (2FA)
Это такой 6 значный код, который нужно ввести в спец поле при входе. Для этого нужно искать резервную копию этого самого кода в логе азора, она может быть как в текстовом варианте, так и в виде QR кода. Скачиваем себе на телефон приложение Google Authentification, сканируем код или вписываем текст, теперь у нас на телефоне генерируется 6ти значный код, такой же, как и на телефоне хозяина акка.

На этом все! Удачи! Спасибо за внимание!
 
Last edited:
Top