Здравствуйте. Сегодня я покажу, как правильно настраивать билд утилиты удаленного администрирования XtremeRAT 2.5 В конце поста будет видео) И так. Запускаем файл cliente.exe и нажимаем кнопку New. Вкладка Connection Необходимо ввести свой ip-адрес или адрес в сервисе no-ip/dyndns. Удаляем лишние записи кнопкой Delete. Добавлять нажатием кнопки Add В формате iport. Бот в данном случае будет у нас стучаться на порт 1600 по адресам 192.168.1.2 и test-onthar.no-ip.com, по этому запись будет иметь вид: test-onthar.no-ip.com:1600 192.168.1.2:1600Далее - вводим пароль для подключения, позже его же будет необходимо ввести в клиенте, чтобы можно было управлять ботами. В данном случае пароль - 12345. ID и Group - на свое усмотрение, это всего лишь условные идентификаторы. Далее - вкладка Install Рассмотрим по порядку: Copy Server - настройка определяет путь и имя файла, куда при запуске будет скопирован сервер. Допустим, мы хотим, чтобы сервер скопировался в папку C:\windows\123\test.exe Далее, галочка, отвечающая за самоудаление файла сервера после запуска и копирования себя по вышеуказанному пути - Delete itself after execution У нас галочка стоит, а значит файл удалится. Ниже видим опции автозапуска сервера. Первые два параметра задают ключ в ветках HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\Run То есть у нас путь в реестре будет выглядеть соответственно: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run;test HKCU\Software\Microsoft\Windows\CurrentVersion\Run;testПункт ActiveX отвечает за автозапуск элементом ActiveX. Тут, нажав на кнопку "R", справа от поля, можно придать рандомное значение ключа. Пункт Custom позволяет задать ключ реестра автоазпуска полностью вручную. Возможность я считаю бесполезной из-за ограничения на длинну пути ключа реестра. То есть в HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell поместить запись мы не сможем. В таком случае вполне достаточно уже имеющихся записей. Едем дальше, вернее выше и правее. Вкусный параметр Process injection - инжект в процесс. Это означает, что наш сервер будет производить внедрение в чужой процесс и не иметь своего. Так весьма и весьма проблематично обнаружить работу трояна без сторонних утилит. Ближе к делу. Можно указать или дефолтный в системе браузер или какой-то другой системный процесс, будь то calc.exe, notepad.exe или svchost.exe. На некоторых системых могут не срабатывать инжекты в критические процессы или браузеры, по этому мы инжектить будем в калькулятор - calc.exe Далее - Persist. Этот параметр защитит файл, процесс и запись в реестре нашего бэкдора в инфицированной системе. В видео про DarkComet я наглядно описывал подобную технологию защиты. Ставим галочку. Hide server - файл сервера, скопированный по указанному в настройках адресу, будет иметь атрибут "скрытый". Mutex - уникальное значение для файла, пресекающее многократный запуск процесса инсталляции, если сервер был запущен более одного раза. С настройкой инсталляции закончили. Вкладка Keylogger Уж чем славится этот бэкдор, так это кейлоггером, который прекрасно понимает кириллицу. Теперь он еще может отсылать логи на ftp-сервер и убирать мусор из логов. Галочка напротив Active Keylogger активирует отправку перехваченных клавиш сразу после запуска сервера. Позже в клиенте можно индивидуально для каждого сервера включать или отключать отправку логов. А так же есть вариант с отправкой логов в клиент напрямую и в реальном времени. Галочка Delete [Backspace, Ctrl, Shift...] уберет мусор в виде шрифтов и прочих клавиш из лога. Внимание! Это не сделает лог понятней, тут полностью на свое усмотрение. Допустим, что опция отправки логов на ftp - включена. Смотрим, как заполнить поля: Адрес фтп-сервера Имя пользователя Папка, в которую будет производиться запись (права должны быть 777) Пароль фтп-учетки Кнопка Send произведет проверку правильности данных, отправив тестовый файл. Выбираем интервал отправки пунктом Send logs every: у нас будет 5 минут. Галочка Delete logs after send - регулирует удаление накопившихся на удаленной машине логов. Не будем засорять лишний раз систему и включим очистку логов. Следующая вкладка — Binder То есть мы сможем склеить наш сервер с любым указанным файлом, задав параметры запуска для каждого файла. Будь то: путь для копирования, выбор действия, время запуска. Подробнее. При добавлении какого-либо файла нас встретит диалог, в котором мы можем выбрать папку для дропа из предоставленных на выбор Extract to, я выбираю System (C:\windows\System) Режим запуска When execute - можно или один раз запустить файл или же запускать его при каждом запуске. Пусть он у нас запустится один раз. И выбор действия Action: нормальный запуск, скрытый запуск или же просто копирование файла в указанную папку без запуска файла. Выбираем первый вариант. Финальная вкладка продемонстрирует нам конфигурацию будущего сервера, позволит выбрать иконку для файла, включить или выключить сжатие с помощью упаковщика UPX для уменьшения веса сервера (Compress with UPX), ну и создать сервер. Я не стал менять иконку, включил сжатие и нажал Create Server. Все, вводим имя файла и сервер готов. Осталось настроить клиент. помните, мы вводили порт и пароль во вкладке Connection? Теперь нужно указать эти же данные в меню options. Вводим порты (у нас он был 1600 для обоих адресов) и пароль - 12345. Все, программа автоматически начинает слушать порт. Теперь при запуске сервера он должен отстучать в клиентскую часть, запись об этом появится в главном окне. Если боты не отстукивают, то дело может быть в том, что ваш провайдер использует NAT для подключения к интернету, или же в роутере/фаерволле не проброшен порт. Информацию по этому поводу очень легко найти в гугле. Ну, и, конечно, антивирусы и фаерволлы на удаленных машинах будут препятствовать коннекту. Автор: onthar. Копирование без ссылки на оригинал запрещено. Видосик будет в скором времени.
http://www.xaker.name/forvb/showthread.php?t=17919 з.ы. вчера читал на другом ресурсе.все как то небрежно непонятно и ваще хз. а эта очень ок. онтар, крутяк=))
Все работае 100% ! Гайд супер ! Вопрос : Посоветуйте нормальното человека что может закриптовать , за нормальную цену ( нот ругаеться ) !
такой вопрос: с виртуалбокса сигнал с сервера пришел,запустил сервер на другой машине(в одной локальной сети) сигнала нет..может ли быть дело в модеме и в открытых(закрытых)портах??
все сделал по описанию,но отстука нет...пробывал на разных портах,запускал на своём компе,фаера и антивируса нет.использовал no-ip.com ип статестический,в чем может быть причина? пойсон отстукивает нормально,без глюков onthar сейчас просканил порты при конфиге указывал 81,1600,3460.(но не все сразу конечно) и эти порты которые указывал сканер выдал "( Не определено ) Открыт" а отстука нет,почему так?помоги плиз