Bir tane arkadaşımı oraya yetkili olarak aldırtmıştım neler dönüyo diye zaten şüpheliydim, ve şimdiye kadar gördüğüm en kötü, en amatör yönetim anlayışına sahip oluşum diyebilirim. Açılan destek taleplerinden (ticket) yola çıkarak günlük rahatlıkla 20 bin TL üzerinde bir kazançları olduğunu söyleyebilirim.
Buna rağmen yetkililer son derece bilgisiz ve müşterilere zerre saygı göstermiyorlar. "Ürüne bu akşam güncelleme gelecek" diyerek insanları 5 gün boyunca oyalıyorlar ve hatta başka yerlerden aldıkları resell ürünleri kendi öz yazılımlarıymış gibi pazarlıyorlar. Sattıkları kusurlu ve güven vermeyen hileler yüzünden yasaklanan (ban yiyen) kullanıcılara ise "başka hile açmışsınızdır" diyerek bahaneler üretiyorlar.
İşin daha da tehlikeli boyutu var: Yetkililer çaktırmadan RAT (uzaktan erişim trojanı) atabiliyor ve kurulum esnasında kullanıcıların hesap anahtarlarını (key) çalabiliyorlar. Destek taleplerinde "20 dakika içinde key'iniz teslim edilecek" denilen işlemler 2 gün sonra ancak çözülüyor. Ayrıca sunucu sahibi, resell aldığı loader'lara Binder kullanarak stealer (veri çalıcı) entegre ediyor. Ürünleri tanıtırken "ban riski sıfır" iddiasında bulunurken, müşteri yasaklandığında "hile kullanıyorsanız ban yemeyi göze alacaksınız" şeklinde kıvırıyorlar. Elde ettikleri bu devasa kazanca rağmen sunucuyu ve müşterileri tamamen boşlamış durumdalar.
Bu rezil ve güven vermeyen sistemin loader dosyalarını aşağıda paylaşıyorum. İncelemek isteyenler kesinlikle sanal makinede (VM) veya güvenli bir ortamda test etsin:
Shield Dosyaları İndirme Linki
Buna rağmen yetkililer son derece bilgisiz ve müşterilere zerre saygı göstermiyorlar. "Ürüne bu akşam güncelleme gelecek" diyerek insanları 5 gün boyunca oyalıyorlar ve hatta başka yerlerden aldıkları resell ürünleri kendi öz yazılımlarıymış gibi pazarlıyorlar. Sattıkları kusurlu ve güven vermeyen hileler yüzünden yasaklanan (ban yiyen) kullanıcılara ise "başka hile açmışsınızdır" diyerek bahaneler üretiyorlar.
İşin daha da tehlikeli boyutu var: Yetkililer çaktırmadan RAT (uzaktan erişim trojanı) atabiliyor ve kurulum esnasında kullanıcıların hesap anahtarlarını (key) çalabiliyorlar. Destek taleplerinde "20 dakika içinde key'iniz teslim edilecek" denilen işlemler 2 gün sonra ancak çözülüyor. Ayrıca sunucu sahibi, resell aldığı loader'lara Binder kullanarak stealer (veri çalıcı) entegre ediyor. Ürünleri tanıtırken "ban riski sıfır" iddiasında bulunurken, müşteri yasaklandığında "hile kullanıyorsanız ban yemeyi göze alacaksınız" şeklinde kıvırıyorlar. Elde ettikleri bu devasa kazanca rağmen sunucuyu ve müşterileri tamamen boşlamış durumdalar.
Bu rezil ve güven vermeyen sistemin loader dosyalarını aşağıda paylaşıyorum. İncelemek isteyenler kesinlikle sanal makinede (VM) veya güvenli bir ortamda test etsin:
Virustotal (VT) Bağlantıları
(Not: Eski sürüm loader'da token grabber bulunuyordu, güncel sürümün durumu hakkında net bir bilgim yok; yine de dikkatli olun.)Tespit Ettiğim Teknik Detaylar ve API'ler
Sistemin kullandığı altyapıya dair elde ettiğim bazı API bilgileri şu şekilde:- Lisans Kontrol API
- Lisanslar, license=[lisans] parametresiyle POST request atılarak kontrol ediliyor.
- Lisans geçerliyse API {"status":"valid","app_id":1} şeklinde dönüş yapıyor. (app_id ürün türüne göre değişiyor, örneğin 1 rakamı 'legit' ürünün ID'si. Perm spoofer da siteden yükleniyor ancak onun ID'sini bilmiyorum).
- İndirme API: Doğrulama sonrasında ilgili app_id ile https://loader.cryptauth.net/download.php adresine POST request atılıyor.
- Kaynak Kod Örneği: index.php içeriği için buraya göz atabilirsiniz.
Shield Sunucusundaki Bazı Müşteri (Customer) Rolüne Sahip Hesapların Token'ları:
- ODA3Njc4NzcyMjc0NjU5NDE4.Gs7guH.bjMELe-xdzslFiGgFP_mCRVVzmI881vDX-FCiI
- NzM0NDQ3NTMwMTc5Mjk3MzQx.GK6f8W.q7XoTmJEUAZWJyif-CRvFspCFlazG-teSInNS
- MTUxMDI0NzQwMDgwMjA5NTE1NA.GArJt0.Aj7UG3u7uk7Te0UOTcqgxCzwNleLmcoVrclHyA
- MTUxNDE5OTU4MTAxMTg2OTgxOQ.G4WMrn.F9YvQYonSHm1-pBworAATDZaUGlX0W_mOexFzU
- MTE3NjYwODI3OTk5NzIwMjQzMg.G5dzXW.XAlfHNd-QY8ytRqfjBo1v_w9I1FGiUVmeG0lGo