Gần đây tôi có gặp nhiều bài đăng xuất hiện trên Facebook giới thiệu một trang web giúp mở khóa tài khoản CF (Đột Kích) bị khóa với mức giá từ 50.000-100.000. Là một người làm về An toàn thông tin tôi liền nảy sinh sự nghi ngờ khi thấy phần bảng giá đăng ký tài khoản (để sử dụng phần mềm) và một biểu mẫu thanh toán qua thẻ điện thoại – có lẽ là tích hợp thông qua hệ thống thanh toán của GameBank hoặc Bảo Kim. Hôm nay tôi sẽ phân tích rõ ràng về hoạt động của phần mềm này, liệu nó có phải là một phần mềm giúp mở khóa tài khoản CF không, hay chỉ là một trò lừa bịp.
Liên kết tải về: http://mokhoataikhoan.cf/upload/…/unlockmodz.zip
Đánh giá ban đầu
- mokhoa.cf (sử dụng nền tảng blogger, mục đích chính có thể là để tránh bị tấn công DDoS).
- mokhoataikhoan.cf (host chứa các tập tin để người dùng tải về).
- vtcid.cf (host chứa biểu mẫu thanh toán để người dùng nhập thông tin thẻ nạp điện thoại).
Phân tích phần mềm
Trong phần “Chi tiết về tập tin” từ kết quả quét trên VirusTotal cũng đưa ra thông tin tương tự:
Multimedia Builder (gọi tắt là MMB) là một chương trình giúp bạn tạo ra một ứng dụng, phần mềm theo phong cách WYSIWYG, hỗ trợ kéo thả.MMB là một ứng dụng tốt nhưng vì nhiều người sử dụng MMB để tạo/nhúng malware nên các công ty Anti-virus đã đánh dấu MMB như là một ứng dụng có chứa malware (thay vì chỉ đánh dấu ứng dụng độc hại được tạo ra với MMB). Nó khá giống với trường hợp của AutoIt – ngôn ngữ lập trình thường được sử dụng để tạo ra các chương trình auto, virus vì ưu điểm là dễ học, dễ code và hỗ trợ mạnh về auto (tự động hóa thao tác bàn phím, con trỏ) nên hiện tại các chương trình viết bằng AutoIt thường bị nhận diện nhầm là virus dù chúng tốt hay xấu. Sau khi xác định chính xác tập tin unlock.exe được tạo ra bởi MMB, tôi tiến hành dịch ngược và dump được mã nguồn project với định dạng .mdb (giống như AutoIt, mã nguồn gốc của một chương trình được lưu trong chính tập tin đầu ra – lý do khiến phần mềm AutoIt thường dễ bị dịch ngược). Mở tập tin .mdb thu được bằng MMB thì có kết quả như sau:
Dấu hiệu lừa đảo của phần mềm “Mở Khóa Tài Khoản CF”
If (passselected$=password_enc$) Then Page("Login") Else MessageEx("Connect Failed","Sai ten tai khoan hoac mat khau !,48") End
Phân tích video giới thiệu
Nhưng tôi viết thêm phần này cho những ai muốn hiểu thêm về video giới thiệu trên trang chủ. Tại sao sau khi thực thi phần mềm thì có thể truy cập được tài khoản? Phải chăng tài khoản đó đã được mở khóa?
Không, mấu chốt của video này nằm ở 4:45s (khi con trỏ đang nằm ở vị trí nút Bắt đầu), lúc này bạn thấy tài khoản được nhập vào đúng là tài khoản bị khóa ở đoạn đầu (2:25s). Nhưng ngay khi nhấn nút thì video sẽ được cắt và ghép tiếp vào video đăng nhập của một tài khoản khác (không bị khóa). Với những bạn nào chuyên về mảng multi-media hay thường chỉnh sửa video, clip CF thì có lẽ sẽ dễ hiểu hơn.
Tóm lại, đây là một video được dàn dựng để củng cố lòng tin cho người dùng truy cập vào trang mokhoa.cf khiến họ nhanh chóng nạp tiền để mua tài khoản kích hoạt cái phần mềm được phân tích phía trên.
Cuối cùng, xin chúc các bạn là những game thủ thông thái!