Настройка XtremeRAT 2.5 [Tutorial] + Video

Тема в разделе "Статьи", создана пользователем onthar, 28 апр 2011.

  1. onthar
    onthar Продвинутый
    Симпатии:
    224
    Здравствуйте. Сегодня я покажу, как правильно настраивать билд утилиты удаленного администрирования XtremeRAT 2.5
    В конце поста будет видео)

    [​IMG]​

    И так. Запускаем файл cliente.exe и нажимаем кнопку New.
    Вкладка Connection​
    [​IMG]​

    Необходимо ввести свой ip-адрес или адрес в сервисе no-ip/dyndns.
    Удаляем лишние записи кнопкой Delete. Добавлять нажатием кнопки Add В формате ip:port.
    Бот в данном случае будет у нас стучаться на порт 1600 по адресам 192.168.1.2 и test-onthar.no-ip.com, по этому запись будет иметь вид:
    test-onthar.no-ip.com:1600
    192.168.1.2:1600​
    Далее - вводим пароль для подключения, позже его же будет необходимо ввести в клиенте, чтобы можно было управлять ботами. В данном случае пароль - 12345.

    ID и Group - на свое усмотрение, это всего лишь условные идентификаторы.
    Далее - вкладка Install​

    [​IMG]​

    Рассмотрим по порядку:
    Copy Server - настройка определяет путь и имя файла, куда при запуске будет скопирован сервер.
    Допустим, мы хотим, чтобы сервер скопировался в папку C:\windows\123\test.exe

    Далее, галочка, отвечающая за самоудаление файла сервера после запуска и копирования себя по вышеуказанному пути - Delete itself after execution
    У нас галочка стоит, а значит файл удалится.

    Ниже видим опции автозапуска сервера.
    Первые два параметра задают ключ в ветках
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run​

    То есть у нас путь в реестре будет выглядеть соответственно:
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run;test
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run;test
    ​
    Пункт ActiveX отвечает за автозапуск элементом ActiveX. Тут, нажав на кнопку "R", справа от поля, можно придать рандомное значение ключа.

    Пункт Custom позволяет задать ключ реестра автоазпуска полностью вручную. Возможность я считаю бесполезной из-за ограничения на длинну пути ключа реестра. То есть в
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell ​

    поместить запись мы не сможем. В таком случае вполне достаточно уже имеющихся записей.

    Едем дальше, вернее выше и правее. Вкусный параметр Process injection - инжект в процесс. Это означает, что наш сервер будет производить внедрение в чужой процесс и не иметь своего. Так весьма и весьма проблематично обнаружить работу трояна без сторонних утилит.
    Ближе к делу.
    Можно указать или дефолтный в системе браузер или какой-то другой системный процесс, будь то calc.exe, notepad.exe или svchost.exe. На некоторых системых могут не срабатывать инжекты в критические процессы или браузеры, по этому мы инжектить будем в калькулятор - calc.exe

    Далее - Persist. Этот параметр защитит файл, процесс и запись в реестре нашего бэкдора в инфицированной системе. В видео про DarkComet я наглядно описывал подобную технологию защиты.
    Ставим галочку.

    Hide server - файл сервера, скопированный по указанному в настройках адресу, будет иметь атрибут "скрытый".

    Mutex - уникальное значение для файла, пресекающее многократный запуск процесса инсталляции, если сервер был запущен более одного раза.

    С настройкой инсталляции закончили.

    Вкладка Keylogger

    [​IMG]​

    Уж чем славится этот бэкдор, так это кейлоггером, который прекрасно понимает кириллицу.
    Теперь он еще может отсылать логи на ftp-сервер и убирать мусор из логов.

    Галочка напротив Active Keylogger активирует отправку перехваченных клавиш сразу после запуска сервера. Позже в клиенте можно индивидуально для каждого сервера включать или отключать отправку логов. А так же есть вариант с отправкой логов в клиент напрямую и в реальном времени.

    Галочка Delete [Backspace, Ctrl, Shift...] уберет мусор в виде шрифтов и прочих клавиш из лога. Внимание! Это не сделает лог понятней, тут полностью на свое усмотрение.

    Допустим, что опция отправки логов на ftp - включена. Смотрим, как заполнить поля:
    • Адрес фтп-сервера
    • Имя пользователя
    • Папка, в которую будет производиться запись (права должны быть 777)
    • Пароль фтп-учетки
    Кнопка Send произведет проверку правильности данных, отправив тестовый файл.

    Выбираем интервал отправки пунктом Send logs every: у нас будет 5 минут.

    Галочка Delete logs after send - регулирует удаление накопившихся на удаленной машине логов. Не будем засорять лишний раз систему и включим очистку логов.

    Следующая вкладка — Binder

    [​IMG]​

    То есть мы сможем склеить наш сервер с любым указанным файлом, задав параметры запуска для каждого файла. Будь то:
    путь для копирования, выбор действия, время запуска.
    Подробнее.
    При добавлении какого-либо файла нас встретит диалог, в котором мы можем выбрать папку для дропа из предоставленных на выбор Extract to, я выбираю System (C:\windows\System)

    [​IMG]​

    Режим запуска When execute - можно или один раз запустить файл или же запускать его при каждом запуске. Пусть он у нас запустится один раз.
    И выбор действия Action: нормальный запуск, скрытый запуск или же просто копирование файла в указанную папку без запуска файла. Выбираем первый вариант.

    Финальная вкладка продемонстрирует нам конфигурацию будущего сервера, позволит выбрать иконку для файла, включить или выключить сжатие с помощью упаковщика UPX для уменьшения веса сервера (Compress with UPX), ну и создать сервер.

    [​IMG]​

    Я не стал менять иконку, включил сжатие и нажал Create Server.
    Все, вводим имя файла и сервер готов.

    Осталось настроить клиент. помните, мы вводили порт и пароль во вкладке Connection?
    Теперь нужно указать эти же данные в меню options.
    Вводим порты (у нас он был 1600 для обоих адресов) и пароль - 12345.
    [​IMG]​
    Все, программа автоматически начинает слушать порт. Теперь при запуске сервера он должен отстучать в клиентскую часть, запись об этом появится в главном окне.

    Если боты не отстукивают, то дело может быть в том, что ваш провайдер использует NAT для подключения к интернету, или же в роутере/фаерволле не проброшен порт. Информацию по этому поводу очень легко найти в гугле.
    Ну, и, конечно, антивирусы и фаерволлы на удаленных машинах будут препятствовать коннекту.

    Автор: onthar. Копирование без ссылки на оригинал запрещено.
    Видосик будет в скором времени.
     
    Последнее редактирование: 28 апр 2011
    28 апр 2011
    2 пользователям это понравилось.
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    28 апр 2011
  3. Qiper
    Qiper Guest
    Хде его скачать без вирусов?
     
    28 апр 2011
  4. Хулиган
    Хулиган Команда форума Продвинутый
    Симпатии:
    152
    http://www.xaker.name/forvb/showthread.php?t=17919

    з.ы. вчера читал на другом ресурсе.все как то небрежно непонятно и ваще хз. а эта очень ок. онтар, крутяк=))
     
    28 апр 2011
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    28 апр 2011
  6. Fild3y
    Fild3y Guest
    Хм... все по мануалу сделал... и не фига не работает(((
     
    30 апр 2011
  7. bozi
    bozi Новичок
    Симпатии:
    0
    Все работае 100% !
    Гайд супер !
    Вопрос :
    Посоветуйте нормальното человека что может закриптовать , за нормальную цену ( нот ругаеться ) !
     
    30 апр 2011
  8. Fild3y
    Fild3y Guest
    Блин все перепробывал не чего не получается(( Как узнать использует ли провайдер NAT?
     
    30 апр 2011
  9. shtabs
    shtabs Новичок
    Симпатии:
    0
    такой вопрос: с виртуалбокса сигнал с сервера пришел,запустил сервер на другой машине(в одной локальной сети) сигнала нет..может ли быть дело в модеме и в открытых(закрытых)портах??
     
    1 май 2011
  10. Arsenyi
    Arsenyi Новичок
    Симпатии:
    1
    все сделал по описанию,но отстука нет...пробывал на разных портах,запускал на своём компе,фаера и антивируса нет.использовал no-ip.com ип статестический,в чем может быть причина? пойсон отстукивает нормально,без глюков
    onthar сейчас просканил порты при конфиге указывал 81,1600,3460.(но не все сразу конечно) и эти порты которые указывал сканер выдал "( Не определено ) Открыт" а отстука нет,почему так?помоги плиз
     
    Последнее редактирование: 1 май 2011
    1 май 2011
  11. TDI
    TDI Новичок
    Симпатии:
    32
    можно через no-ip и 80 порт вроде и через нат юзать можно
     
    16 авг 2011
  12. onthar
    onthar Продвинутый
    Симпатии:
    224
    В админке роутера порт пробросить во внутрь, и все будет работать.
     
    16 янв 2012
  13. yda4a
    yda4a Новичок
    Симпатии:
    0
    Дело может быть в файрволле или антивурус блокирует входящие подключения.
     
    31 янв 2012
Загрузка...