Осторожно Халява! Как я слил свои пароли за 1 секунду, или Исповедь о «бесплатном шедевре» L2JBayev C3/C4

Привет, форумчане.

Пишу этот разбор, но строго по делу. Я умею предохраняться :) , на основном компе у меня закрытая виртуалка. Но этот «бесплатный шедевр» — L2jBayev Chronicle 4: Scions of Destiny (ver 4.+) — я закинул по-быстрому полистать на рабочий ноутбук. Там висел полностью авторизованный Яндекс.Браузер со всеми куками, криптой, кошельками и личными кабинетами.

Я нажал, посмотрел как запускается ( с типом списывался, что да как, даже подумать не мог! ). Я закрыл ноут и забыл.

Спустя время началась дичь. Пошли левые сессии, посыпались доступы к кошелькам, увели API-ключи. Я врубил паранойю: Kaspersky Premium, Dr.Web, кастомные сканеры процессов — ТИШИНА. Все чисто, ни одного злого процесса или бэкдора на диске. Я долго не понимал, где просчитался, пока во время реверса ядра не наткнулся на причину. Схема дешёвая, тихая и оттого эффективная.

Кстати, сейчас этот персонаж (AlexBayev) вовсю пилит мобильные проекты и прочее, так что его софт точно пойдёт «в массы». Да уже идет в массы, особенно под разными вариациями и на бразильском!

Ниже сухой технический разбор: как именно меня поимели, почему молчат антивирусы и почему я, хоть и разбирал ядро, не нашёл закладку сразу. Су.... !

**Как я нашёл закладку (кратко, для тех, кто захочет повторить)
Никакой магии — штатная утилита javap из любого JDK. Порядок был такой:

1. Развёрнул L2JBayev.jar в папку (это обычный zip).
2. Прогнал по всем классам поиск строк: http, URL, Socket, InetAddress, crypt, crypto, javax.crypto. В игровом сервере криптографии быть не должно — а она была.
3. Поиск com/sun/jna дал ровно ОДИН класс на весь jar из 1941: net.sf.l2jbayev.gameserver.LoginServerRegister. Библиотека jna-platform нужна только для одного — вызова Windows DPAPI. В сервере Lineage 2 ей места нет вообще. Это и был красный флаг.
4. Открыл конструктор GameServer через javap -p -c: первой же строкой, сразу после вызова родительского конструктора, стоит invokestatic LoginServerRegister.initialize(). До загрузки конфигов, до логгеров, до базы.
5. Дальше разобрал сам класс — и там вся цепочка, описанная ниже.

Весь аудит занял меньше часа. Никакого «хакерского» инструмента: javap, findstr по распакованным классам, блокнот.

---

🧬 Что это такое классификацией

Этот троян относится к категории инфостилеров (InfoStealer) — вредоносного ПО, предназначенного для скрытного сбора и кражи конфиденциальных данных из операционной системы и браузеров.

Уточнение честности ради: в этой версии сборки реализована та часть, что относится к паролям браузеров — чтение зашифрованных хранилищ, расшифровка и выгрузка. Куки-файлы, сессии и ключи двухфакторной аутентификации в этой сборке не выгружаются (ветка под Firefox вообще заготовлена, но пустая — то есть автор уже дорабатывал код под новые цели, и в следующей версии список может быть шире). Это не «безобиднее» — украденных паролей от почты, банка, кошельков и Steam достаточно, чтобы получить и сессии, и 2FA через резервные доступы.
( Если кто то захочет конкретики, могу заархивить взлом фтп на хостинг и загрузки скриптов туда, для развертывания казино на хостинге ) вот такие дела, но это так к сведениям, что умеет тип данный... И да работает как обычно через ебан... норвегию !
---

🔍 Как была устроена маскировка и почему я её пропустил

В jar-нике L2JBayev.jar лежит 1941 скомпилированный класс. Когда я бегло декомпилировал ядро, я искал стандартные маркеры троянов: Runtime.getRuntime().exec(), ProcessBuilder, коннекты к посторонним адресам, инжекты, подгрузку сторонних .dll. Этого там НЕТ. Автор не дурак — он не ломает систему, ему это не нужно. Единственные внешние адреса во всём jar — приёмник стилера и API OpenAI/DeepSeek для ботов (с чужими ключами в комплекте, тоже включены по умолчанию).

Закладка сидит в классе net.sf.l2jbayev.gameserver.LoginServerRegister. Она идеально мимикрирует под полезный софт:

• Легальное прикрытие: класс официально регистрируется в ядре как IAdminCommandHandler и объявляет 31 настоящую админ-команду (admin_lsr_setlevel, admin_lsr_ban_acc и т.д.). Он реально вызывается из telnet-консоли сервера (GameStatusThread). При беглом аудите ты видишь рабочий админ-модуль и идёшь дальше.

• Обфускация констант: все критические строки — названия браузеров (chrome, edge, opera, yandex, firefox), сегменты путей AppData, имена полей os_crypt и encrypted_key, URL приёмника — зашиты в Base64. Обычный strings или текстовый поиск по jar-нику ничего не выдаёт.

• Ложные конфиги: активатор модуля привязан к флагу EnableAdminCommandsInTelnetApp. В дефолтном конфиге devapp-settings.properties он стоит в True. В комментарии написано: «Включить управление Админ коммандами». Ни слова про сеть и ваши файлы.

---

🛠️ Технический разбор цепочки атаки

Если разложить класс через javap -c, вскрывается чистое вредоносное ПО.

1. Мгновенный перехват

Вызов LoginServerRegister.initialize() жёстко вшит в первую строчку конструктора GameServer. Код отрабатывает до инициализации логгеров, до коннекта к MySQL и до открытия портов. Именно поэтому фраза «у меня сервер упал при старте» не работает. Ему хватило миллисекунды, пока моргала консоль.

2. Обход антивирусов через штатные API Windows

Сборка тащит за собой библиотеки jna-4.5.2.jar и jna-platform-4.5.2.jar. Они нужны ровно для одного вызова в этом классе:

Crypt32Util.cryptUnprotectData(...)

Это официальная функция Windows DPAPI. Процесс java.exe запущен вами, от имени вашего пользователя. Он легально идёт в папку вашего профиля (AppData\Local\...), парсит файлы Local State браузеров Chrome, Edge, Opera и Яндекс.Браузера и вытаскивает ключ os_crypt.encrypted_key. Антивирус не блокирует этот вызов, потому что для ОС это выглядит так, будто вы сами открыли браузер и запросили свои пароли.

3. Чтение баз и заметание следов

Файлы Login Data заблокированы, если браузер открыт. Код обходит это изящно: делает копию файла с суффиксом _temp.db, вычитывает таблицу logins обычным SQL-запросом:

SELECT origin_url, username_value, password_value, date_created FROM logins

расшифровывает пароли по схеме AES-256-GCM (через BouncyCastle, который тоже тащится в комплекте), а затем удаляет временный файл _temp.db. На диске не остаётся изменённых файлов, ловить нечего.

4. Безобидный сетевой POST

Отправка идёт по HTTPS (POST, application/json). Массив данных содержит полный кред-стол: URL сайта, логин, расшифрованный пароль, дата сохранения.

Адрес зашит в base64 (aHR0cHM6Ly9lb2Q0bjRyZnJkdno3NjUubS5waXBlZHJlYW0ubmV0). После декода получаем:


Pipedream — легальный сервис одноразовых вебхуков: домен не покупается, инфраструктура не поднимается, адрес меняется за минуту. Исходящий TLS-трафик на облачный сервис для антивируса выглядит как обычный запрос метрики или проверка обновлений сборки. Код даже принудительно вызывает enableTls12(), чтобы пробить отправку на старых версиях Java 7, где TLS 1.2 по умолчанию выключен. Это доводка, а не случайность.

---

🏁 Заключение: проверяйте абсолютно всё

Эта падла заманила меня идеальной обёрткой. Вот эта тема на Gamerip: . Огромный красочный патчноут, куча фич по AI-движку ботов, кастомные ивенты. Тонны хвалебных отзывов на форуме, админы с репутацией пишут «Крутяк!» и «Воу, патчноуты класс». Мне её советовал человек с 20-летним стажем в Lineage/WoW. Сам автор вежливо общается в топике, набивает репутацию «Честного продавца».

Красивая история, куча плюсов и восторги толпы — это НЕ ГАРАНТИЯ БЕЗОПАСНОСТИ. Это витрина, за которой прячут ваши кошельки.

Если вы скачивали этот релиз и запускали его на живой машине — вы слили все свои пароли из браузеров Chrome, Edge, Opera и Яндекс.Браузера. Считайте их скомпрометированными и немедленно меняйте с другого (чистого) устройства, начиная с почты и финансовых сервисов. Включайте 2FA. Пересоздавайте API-ключи, которые хранились в браузере.

Возьмите за правило: закрытый код (.jar, .exe) без контрольных сумм и подписей — табу для рабочей машины. Тратьте 15 минут на прогон через javap -p -c, и если видите в игровом сервере импорты com.sun.jna.platform.win32.Crypt32Util, javax.crypto / GCMBlockCipher — или в Libs лежат jna + jna-platform, которые никем не вызываются, кроме одного подозрительного класса — сносите этот софт к чертям.

И главное: отсутствие трояна в классическом смысле — не признак безопасности. Современный инфостилер не ломает систему, не открывает портов, не оставляет файлов. Он один раз тихо делает одно действие от имени доверенного процесса — и исчезает. Антивирус не пикнет, потому что ловить нечего.
PS: Спасибо что дочитали! И это еще не одно ноу хау, у данного типа есть лаунчер, автозапуск со всеми красивыми функциями, тут на форуме были темы и он находится в недоверии и в бане! Не зря! Парни зря не задумался тогда, но учитывая, что большинство из вас очень злостные Хейтеры и обсералы чуго добра, хотя ладно!
Вообщем не доверяйте даже самым топовым разрабам сборок, бесплатное не всегда есть хорошо, и я попался чисто на том что хотел выдернуть из сборки нужные функции, а поверте она единсвенная других нет! Но не чего я создал свой собственный на 99% рабочий сервер ( сборку под Ц4 ) ну и другие модифицированные сборки от нашего l2Server. Mobius респект ему за его вклад! Так что вот как то так...

И да забыл! Он до сих пор делает и все это бесплатно и игры на телефон, не помню какие но я держался за тематику линяги. Так что вот так могут спиз... данные ваши :)
 
и сколько может быть еще заражено таких бесплатных сборок !?
 
Сколько таких заражённых бесплатных сборок — понятия не имею, я описал случай, с которым сам столкнулся. Но их очень много разных. Особенно сборки, которые идут с .py-файлами — запускают скрытые установки, написанные на Python. И главное — разный софт, который тащится в комплекте: Navicat, кряки, портативные MariaDB или MySQL. Они могут работать и с диска, и с флешки — а собрать троянизированный exe не так сложно. За последний месяц разбора сборок я нашёл три потенциально опасные вещи: этот инфостилер, PHP-бэкдор (Web Shell, обфускация ROT13 — полноценная панель: выполнение команд, доступ к БД, скачивание/изменение файлов) и CGI-бэкдор, который настраивает сервер выполнять файлы .haxor как исполняемые скрипты — второй канал запуска кода. По поведению: один грузил машину как майнер, другой собирал то, что печатаешь — пароли, e-mail, ключи.
 
Видел его сборку, там такой расхвал. Хорошо что не стал запускать.
 
Яндых весь из этого сшит. И.М.Х.О.
 
Видел его сборку, там такой расхвал. Хорошо что не стал запускать.
да вообще даже смотреть не надо туда ))) А теперь после этого, настало новое поколение , да я вам чисто по брацки, от души, бесплатно... уже повод задуматься :)))
 
Вывод: подключайте дополнительное подтверждение на все мобильные устройства.

Нынче правда много кидал, жуликов. По этому не используйте форумы читмакс, жук, или этот с .ру , где админы игнорируют заявление что на форуме кидалы и распространяют стиллеры.

Припоминаю ещё одного, был такой форум форуммакси, и там был админ акуму, и он опубликовал программу для дат файлов с стиллером внутри, когда ему на это указали, он получил немного оскорблений за это, и поблокировал многих людей. Это было 14 лет назад. Потом он свою защиту распространял, кто знает что там она делала у пользователей. Это тогда 14 лет назад его хуесосили единицы, то сейчас даже те кто ему вылизали.
 
Лол, это должно было рано или поздно произойти. Давно еще писал тут, что запуск рандомных сборок(как в принципе и любого рандомного софта) на своем основном компе - очень скверная идея, и про то, что в саму сборку и ее зависимости можно запихнуть без палева почти что угодно и это обнаружено будет в лучшем случае постфактум.
 
Потом он свою защиту распространял, кто знает что там она делала у пользователей
Я бы еще задумался, с какой целью он хостит у себя архивы всех клиентов)) Которые, на секундочку, запускаются с админ-правами) Но то, как говорят, уже совсем другая история)
 
а его вроде и забанили за сомнительные dll в патче, которые он не мог обосновать
 
Тиш-тиш, там парень серьезный, на HTML программирует
#hello_world этикал хакер
1789291810466.webp
 
Привет, форумчане.

Я врубил паранойю: Kaspersky Premium, Dr.Web, кастомные сканеры процессов — ТИШИНА.

Там наверно нужно очередную пиратскую сборку Винды поставить. Ты главное не сдавайся.

Я умею предохраняться

Неа, ты облажался с самого начала.
Сообщение объединено:
Видел его сборку, там такой расхвал. Хорошо что не стал запускать.
Говнишко мне поставил? Так это ты эту дрянь сливаешь в интернеты? Я кстати эту сборку выкачивал и WIN 11, который за деньги, сразу сказал не связываться.
 
Последнее редактирование:
Вывод: подключайте дополнительное подтверждение на все мобильные устройства.

Нынче правда много кидал, жуликов. По этому не используйте форумы читмакс, жук, или этот с .ру , где админы игнорируют заявление что на форуме кидалы и распространяют стиллеры.

Припоминаю ещё одного, был такой форум форуммакси, и там был админ акуму, и он опубликовал программу для дат файлов с стиллером внутри, когда ему на это указали, он получил немного оскорблений за это, и поблокировал многих людей. Это было 14 лет назад. Потом он свою защиту распространял, кто знает что там она делала у пользователей. Это тогда 14 лет назад его хуесосили единицы, то сейчас даже те кто ему вылизали.
Да и шмакси и гейм и еще какой то там есть, остальные мертвые там с 15-16 года нет обновления тем. А как узнаешь что качаешь, ну конечно если архив не exe формата , зип только но и то там бывают файлы в заблуждения вводят, я вот всегда сначала через редактор открою файл посмотрю что запускает только потом юзаю его.
Сообщение объединено:
а его вроде и забанили за сомнительные dll в патче, которые он не мог обосновать
да это и было, я пытался его ланчер просмотреть , там темные дебри непонятно чего внутри все скодированно наглухо :)
Сообщение объединено:
Там наверно нужно очередную пиратскую сборку Винды поставить. Ты главное не сдавайся.



Неа, ты облажался с самого начала.
Сообщение объединено:
Говнишко мне поставил? Так это ты эту дрянь сливаешь в интернеты? Я кстати эту сборку выкачивал и WIN 11, который за деньги, сразу сказал не связываться.
Да да, я вот лично такое впервые увидел, до этого все нормально было, трудно представить как иногда виртуозят, я не говорю про клиенты, а вдруг у тебя сомнительные клиенты лежат ?:) Есть гарантии что в твоих сборках все отлично ?) конечно все понятно, но тут даже не что не ругнулось , а по поводу винды не прав, она лицензия у меня с 10 обновилась на 11 и дальше идет, покупали для магазина коммерческую вот и поставил себе за одно :) Тут скорее всего дело в личности самого человека, его сборки выкачивают люди и ставят себе, если я не заметил при запуске Геймсервера непонятный запуск в первой строке, то что говорить о других... самое прикольно что достаточно даже самого сраного интернета и сборку можно даже не настраивать просто тык по батнику и все слились сразу все явки...
 
Последнее редактирование:
Да и шмакси и гейм и еще какой то там есть, остальные мертвые там с 15-16 года нет обновления тем. А как узнаешь что качаешь, ну конечно если архив не exe формата , зип только но и то там бывают файлы в заблуждения вводят, я вот всегда сначала через редактор открою файл посмотрю что запускает только потом юзаю его.
Сообщение объединено:
да это и было, я пытался его ланчер просмотреть , там темные дебри непонятно чего внутри все скодированно наглухо :)
Сообщение объединено:
Да да, я вот лично такое впервые увидел, до этого все нормально было, трудно представить как иногда виртуозят, я не говорю про клиенты, а вдруг у тебя сомнительные клиенты лежат ?:) Есть гарантии что в твоих сборках все отлично ?) конечно все понятно, но тут даже не что не ругнулось , а по поводу винды не прав, она лицензия у меня с 10 обновилась на 11 и дальше идет, покупали для магазина коммерческую вот и поставил себе за одно :) Тут скорее всего дело в личности самого человека, его сборки выкачивают люди и ставят себе, если я не заметил при запуске Геймсервера непонятный запуск в первой строке, то что говорить о других... самое прикольно что достаточно даже самого сраного интернета и сборку можно даже не настраивать просто тык по батнику и все слились сразу все явки...
Солнышко, я качал эту сборку мне там дефендер такого на выдавал, что я все посносил к чертовой матери. Связываешься с Bayev, беги нахрен, он в бане тут.
 
Ого! Никогда не думал о подобных угрозах, спасибо. Буду теперь внимательнее
 
Качал его старые сборки - стандартный Виндовс Дефендер блочит.
От греха подальше забрал только датапак ничего не запуская.
 
Там наверно нужно очередную пиратскую сборку Винды поставить. Ты главное не сдавайся.



Неа, ты облажался с самого начала.
Сообщение объединено:
Говнишко мне поставил? Так это ты эту дрянь сливаешь в интернеты? Я кстати эту сборку выкачивал и WIN 11, который за деньги, сразу сказал не связываться.
к чему столько упреков автору?
А если говорить о видне, то я не в курсе, как влияет на дефендер способ активации винды:
1) с помощью купленного ключа
2) корпоративный + локальный KMS сервер, который юзает активатор

Как правило, люди в винде отключают дефендер попросту потому, что он нехило нагружает систему. Даже "доверенные" директории всё равно продолжают сканироваться. Автор как по мне понимал, что делает, просто не ожидал настолько наглой подставы). На практике, чем больше человек знаком с кибербезопасностью, тем беспечнее он себя чувствует в интернете, типа "я_ж_специалист". Я и за собой часто замечал, что отдаю себе отчет об опасности предпринимаемых действий, но мимолетно принятое решение в стиле "да кто будет туда зашивать троян", "да че оно должно сломаться" - догоняет потом в пятку.
 
Назад
Сверху Снизу