Урок по тому как создать сервер DarkCometRAT

Тема в разделе "Статьи", создана пользователем Qiper, 4 фев 2011.

  1. Qiper
    Qiper Guest
    Вступление.:
    Привет всем,
    В этой статье я хотел бы подробно описать, как настроить DarkCometRAT(с картинками).
    И так для начало что такое RAT?
    а. Remote Administration Tool- что в переводе с английского означает «средство удаленного администрирования» или «средство удаленного управления».(Взято в Википедия)
    Продолжим, но сначала вам надо усвоить, что если это ПО вы будете использовать во вред и нарушение законам,то я ответственности за это не несу.

    Начало:
    И так первое что нам нужно сделать это скачать DarkCometRAT, это можно сделать с официального сайта ПО.
    Ссылка: __hЕЕp://www.darkcomet-rat.com/
    И так, допустим мы уже скачали архив с DarkCometRAT с сайта,установили и запустили.
    Первое что мы видим это окно программы выглядит оно так:
    as013.radikal.ru_i323_1102_64_995f30736454.jpg
    Второе, чтобы использовать программу по назначению, а именно управлять другим ПК через сеть интернет. Нам нужно создать сервер, который потом мы установим на нужный нам ПК.
    Для того что бы сделать сервер в программе, в верхнем меню нажмите на “Edit Server”.
    В выпадающем списке выберите “Server module (713,00KKB).
    Так как это показано на картинке:
    [​IMG]
    Если Вы все сделали правильно, то должны увидеть такое окно.
    ai035.radikal.ru_1102_24_60bd3768d5a7.jpg
    Разберем это окно по порядку:
    В самом начале по стандарту программы открылось окно создание сервера, со вкладкой «Main Settings»
    В этой вкладке мы можем изменить настройки, сейчас мы их разберем.
    В «Edit server mode»
    «RES(Resource String)»-если это перевести то получится правка ресурсов файла.
    «EOF(End of file-Some function will be disabled»дописывание секций с настроиками в конец файла.Выбрать первый(RES) или второй (EOF) решать вам.
    Идем дальше.
    «Security Password»- если вы хотите ограничить доступ к подключению с сервером то активируйте эту функций(поставьте галочку рядом с «Security Password»). Если вы активировали эту функцию то в теперь уже доступном поле введите свои пароль.
    Следующая функция.
    «Process Mutex»- с помощью этои функций антивирусам будет сложнеи наити вирус по его деиствиям. Сбилдить Mutex вы можете нажав на кнопку рядом, либо написать самим.
    «Server ID»-Это название билда сервера, например если вы используете разные серверы на разных компьютерах, то задав имя вам легче будет ориентироваться в клиенте(не будете путать сервера).
    «Profile Name»-тут думаю все понятно(делаем по вкусу).
    И так вот мы и разобрались со вкладкой «Name Setting»
    Переходим в следующую вкладку под названием «Network Settings»
    Вот что мы должны увидеть.
    ai045.radikal.ru_1102_60_ee5a8966d56d.jpg
    И снова разберем.
    «IP/DNS»-тут мы указываем IP ПК на котором стоит клиентская часть, то есть сама программа DarkCometRAT.Либо если у вас динамичный IP(тот который меняется автоматический сам) то воспользуйтесь сервисами динамического DNS, пример таких сервисов no-ip.com, dyn-dns.com (остальные вы можете наити сами)
    «Port»-Тут Вы указываете порт по которому будет происходить соединение клиент-сервер. По стандарту это 1604 вы можете выбрать любой другой порт который вам по душе.Но стоит учитывать что если на вашем компьютере какоенибудь ПО использует этот порт, то DarkCometRAT на этом же порте работать не будет.
    И так когда мы ввели свои IP/DNS и порт нам нужно проверить соединение для этого жмем «Test network»-если проверка прошла успешно то двигаемся дальше.
    Следуем дальше во вкладку «Module Startup»
    Выглядит он так.
    ai057.radikal.ru_1102_e2_f363754be493.jpg
    Эту функцию мы тоже разберем . Для начало «Install path» тут в выпадающем списке мы выбираем путь куда хотим прописать сервер. На скриншоте видно что я выбрал путь «SYS32#\»и прописал в автозагрузку сервер, посредством введение следующего пути. «hosts\NAme.exe» где Name это название сервера в автозагрузке(ставим по выбору).
    «Install Name» - тут все понятно(пишем на свои выбор)
    «Melt file after first execution»-Очень полезная функция, при первом запуске сервера он самоликвидируется из поле зрения.
    «Change file creation date»-Тоже весьма интересная функция, можно установить атрибут даты когда был записан файл, чем раньше он был установлен, тем меньше он может вызвать подозрения.Советую использовать(только не переборщите, а то 1999год думаю будет через чур).
    «Persistance installation»-Еще одна очень полезная функция, сохраняет файл установки. Активирую ее вирус который попал на ПК, не так уж и легко будет выгнать из автозагрузки и процессов(вообщем с ПК)
    «Installed module file attributes»
    В этом блоке я советую отметить все квадраты кроме Archive.
    И так идем дальше и переходим во вкладку «Install Message»
    Видим вот что:

    as45.radikal.ru_i107_1102_c5_cdb19bf6da0b.jpg
    Так как сервер запускается в «инвизе» то мы можем выбрать какую ошибку он выдаст после запуска сервера. Не советую ставить эту функцию(зачем «шухерить»пользователя другого ПК?» поэтому не ставим галочку на «Display a message box on first module load»
    Переходим в следующую вкладку «Module Shield»
    Выглядит так:

    ai036.radikal.ru_1102_c2_60000cd8f996.jpg
    В этой вкладке мы можем ограничить управляемый ПК некоторыми действиями.
    А именно отключить «диспетчер задач»,изменение в реестре и тд
    Отключаем диспетчер задач активируя функцию(ставим галочку в квадрат) «Disable Task Manager».
    «Disable Registry(Regedit)»Отключаем права изменять реестр.
    «Disable win firewall»отключаем firewall.
    И так далее все эти функций настраиваются под свои нужды и вкус.
    Изучили часть этой вкладке,идем в следующею, моя любимая под названием «Keylogger»
    as40.radikal.ru_i090_1102_db_31e3fe0a6b24.jpg
    Думаю не надо объяснять что такое кеилоггер, если вы все таки не знаете поищите в гугле.
    Тут функций не много, для новичка достаточно будет только отметить квадрат рядом с «Active offline keylogger on server startup»- это офлайн кеилоггер, он ведет логи информаций набранной с клавиатуры когда вы офлайн(потом вы можете просмотреть их нажав уже в панели управления пользователя keylogger а после выбрать Log.
    Дальше функций Кейлоггера вы изучите сами, если вам это понадобиться.
    А мы продолжаем двигаться в другую вкладку под названием «choose Icon»
    Выглядит так:

    as54.radikal.ru_i145_1102_61_3679a3c64b72.jpg
    Так как на выходе у нас получится маленькая программа мы можем ей дать иконку что бы она не выглядела подозрительно, вы можете выбрать иконку из предоставленного списка либо загрузить свою. На месте разберетесь
    А мы .подошли к завершающему этапу к вкладке «Build Module»
    Выглядит это так:

    as44.radikal.ru_i103_1102_9f_d14823d6cb7a.jpg
    Тут все легко выбираем формат файла сервера, по стандарту это .exe и жмем кнопку.
    И так же не много о упаковщиках.
    Это UPX (the Ultimate Packer for eXecutables) — упаковщик исполняемых файлов, поддерживающий несколько различных платформ и форматов файлов(определение взято с википедий)
    и это MPRESS-Бесплатный упаковщик для PE32/PE32+/.NET/MAC-DARWIN исполняемых форматов.
    Выбор упаковщика по своиим требованиям.
    Build Server.
    Сохраняем куда Вам надо, и поздравляю вы создали серверный файл(не стоит его запускать на своем компьютере).Он палиться антивирусам поэтому добавьте его в исключению что бы хранить у себя на компьютере либо закриптуите- об этом уже я не буду рассказывать.
    И на по следок.
    В клиенте жмем +Listen в появившемся окошке прописываем порт который указывали при создание сервера и жмем кнопку Listen.
    Вот скриншот.
    [​IMG]
    Дальше все довольно просто подсовываем сервер файл на другой ПК (которым хотим управлять), заставляем пользователя открыть исполняемый файл(сервер то есть) и ждем в клиенте пока он появится. Удачи.

    Автор:
    By Qiper специально для xaker.name


    P.S Это моя первая статья, буду очень рад адекватной критике и полезных советов.
     
    Последнее редактирование модератором: 8 мар 2011
    4 фев 2011
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    Все, конечно, хорошо, но:
    http://www.xaker.name/forvb/showthread.php?t=19318
    Тут видео туториал+подробнее описано.

    Еще несколько недочетов:
    это влияет на функционал и возможность дальнейшего крипта файла. В идеале следует рассмотреть аспект.

    почему? По изветсному мьютексу будет легче работать антивирусам, лучше приложить толику фантазии.

    Это идентефикатор билда сервера. То есть Я могу создать несколько серверов, прогрузить на несколько компов, и не от компа будет этот параметр зависеть, а от загружаемого сервера.

    это и вовсе безобразие. Я укажу тут любой свободны DNS, типа 4.4.4.2 и у меня будет работать? Это критическая ошибка, нужно описать подробно и со знанием дела.

    если у меня стоит сервис, занимающий 80-порт, то к этой машине уже подключиться не получится, стоит учитывать это.

    Ну, как так? Как мы можем пропустить изменение даты создания файла, который будет дропнут в системную папку? Подозрительно увидеть "свежий" файл в system32.
    Далее Persistence Installation. Эта галочка позволит очень сильно затруднить удаление сервера из системы. Без этой галочки можно будет снять галочку с автозагрузки сервера и все, бот потерян. При активации же используются руткит-технологии.

    И ни слова про сокрытие записи в реестре о автозапуске сервера от штатных средств, типа msconfig. Опять же, систему можно вылечить, убрав галочку, используя штатные средства. Это плохо.
    И Active Persistant Process - это тоже активация технологий руткита. То ест процесс будет трудноубиваем даже при использовании внештатных средств, не говоря уже о обычном "такс менеджере". Удачно убить при качественных настройках сервер удастся только антируткитом, типа XueTr, Kernel Detective или Gmer.

    Почему про упаковщик ничего не сказано?

    В итоге, сделав по этой инструкции сервер, мы его потеряем после перезагрузки клиентской машины или хотя бы небольшого внимания со стороны пользователя зараженной машины к своей системе.
    Это плохо. Переписывай, когда сам разберешься что к чему.
     
    4 фев 2011
  3. Qiper
    Qiper Guest
    ХМ...некоторые функций я сам только узнал что они на столь важны,спасибо.Теперь я понял почему я больше не видел в сети старые компы, огромное спасибо, переписать я смогу после тестов то есть до недели, я незнаю удалите тему или еще что нибудь с неи сделаите. Что бы пользователи не читали зря. Да и надо ли переписывать если есть гаид? Я просто его не нашел по началу, так что удаляите =) Спасибо за ошибки
     
    4 фев 2011
  4. onthar
    onthar Продвинутый
    Симпатии:
    224
    в тексте удобней, посмотри, я делал видео не только darkcomet, в нескольких топиках ссылки я дал. Почитай, поэкспериментируй на виртуалке.
     
    4 фев 2011
  5. Qiper
    Qiper Guest
    Хорошо, тока на виртуалке не получиться имхо нету ее оперативки мало, да тестера наити мне не трудно.

    Добавлено через 1 час 46 минут
    Все ошибки которые указалonthar,исправлены, читаем,критикуем,учимся)
     
    Последнее редактирование модератором: 4 фев 2011
    4 фев 2011
  6. Vitaliy89
    Vitaliy89 Новичок
    Симпатии:
    0
    Трой не палится и акутуален?
     
    9 фев 2011
  7. onthar
    onthar Продвинутый
    Симпатии:
    224
    Vitaliy89,
    все паблик-бэкдоры детектируются антивирусами.
     
    9 фев 2011
  8. Vitaliy89
    Vitaliy89 Новичок
    Симпатии:
    0
    onthar, а как же всеми известный радмин?
     
    9 фев 2011
  9. onthar
    onthar Продвинутый
    Симпатии:
    224
    Vitaliy89, это другое. Радмин - легитимное подписанное приложение. Я считаю, что к этому топику обсуждение "паливности" не относится.
     
    9 фев 2011
  10. Qiper
    Qiper Guest
    Закриптуй и все нормально будет, я закриптовал и теперь не палиться а/в
     
    11 фев 2011
  11. fastcrash
    fastcrash Новичок
    Симпатии:
    1
    тут все понятно сервер будет пытаться подключиться к клиентской части то есть к определенному айпишнику по конкретному порту. вот только возникает вопрос анонимности.ip-шник то палим свой. как быть в такой ситуации ? или я что-то не понимаю ?
     
    3 мар 2011
  12. onthar
    onthar Продвинутый
    Симпатии:
    224
    использать дедик. То есть держать клиент на дедике, чтобы боты туда стучали.
     
    3 мар 2011
  13. maks999000
    maks999000 Новичок
    Симпатии:
    0
    если жертва за роутером возможны проблемы с конектом?
     
    23 мар 2011
  14. onthar
    onthar Продвинутый
    Симпатии:
    224
    вполне. нестандартные порты могут быть закрыты для исходящих коннектов.
     
    23 мар 2011
  15. san4ez
    san4ez Guest
    а Помоему он вапще не абочий комет этот...%(
    качал с офф сайта ласт версию ... - вапще не пашет ...3.1 фикс - пашет но некоторые функции...кей логер на фтп - не пашет :(
     
    31 мар 2011
  16. Qiper
    Qiper Guest
    san4ez,
    Все пашет главное правильно настроить, я им особо не пользовался но пихал под видом читов для ммморпг и угонял акки так что все пашет, главное руки из того места)
     
    15 апр 2011
  17. franky
    franky Новичок
    Симпатии:
    0
    :yahoo:
     
    19 фев 2013
Загрузка...