RMS - полностью скрытая установка и управление.


Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
Попробовал на семёрке с есетом смарт секьюрити,но ничего не произошло.Антивирь молчит,РМС-не запустился.Потом заюзал на чистой экспихе без антивиря,тоже никакого эффекта.Ни до,ни после перезагрузки.
Мне кажется,вряд ли ты сможешь обойти НОД с помощью самораспаковывающихся архивов.

у меня запускается :D
возможно проблема в том, что я добовляю в RunOnce, а не в Run? мб не увсех добовляется мб
и еще вариант, что там есть запись добовления в автозагрузку для 64 битных систем с припиской Wow6432Node в пути в реестр, но я вроде бы и для 32 добавил путь, чтобы добовлялось, мб не так что написал и не работает, не было возможности протестить
просто после перезагрузки висит командная строка и начинает запускатся антивирус и сразу же ругается на файлы в темпе , но сборка уже установилась и добавилась в автозагрузку (правда бывает , что она почему-то не включается сразу, только устанавливается, но после еще одной перезагрузки благополучно включается)
не знаю почему работает только у меня :с
просто суть в том, что я заметил, что когда добовляешь билд в автозагрузку, то он успевает установится после перезагрузки , но мне надо было его замоскировать до запуска, и поэтому добавил в sfx архив и если делаешь слишком много sfx архивов , то он распаковывается слишком медленно и антивирь успевает включится раньше, чем билд начнет устанавливаться
в итоге пришел к выводу, что лучше всего 1 раз поставить пароль и через батник прописать запуск и ввести пароль
вообщем как еще можно замоскировать билд от антивируса до запуска , чтобы при этом максимально сократить время его включения ? просто пока распаковывается из архива , антивирус мб и успевает включится
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
и еще вариант, что там есть запись добовления в автозагрузку для 64 битных систем с припиской Wow6432Node в пути в реестр, но я вроде бы и для 32 добавил путь, чтобы добовлялось, мб не так что написал и не работает
На 64-битной виндовс 8.1,тоже не запускается .Перезагружался 2 раза.
И ещё ведь нужно осуществить обход UAC,так как билд запускается от админа.Ну или надеяться,что пользователь нажмёт "да" в окошке запуска от админа.
По идее столько батников и не нужно.Чтобы архив с рмс открылся и билд запустился,достаточно было указать в настройках при упаковке в вин раре.Да и добавление в автозагрузку можно осуществить через vbs скрипт или опять же через сам вин рар.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
А кто-нить распаковывал сборку которая была на ифуде, что-то не пойму как там сделано, там вообще зашифрованный 7zip архив, но после установки ничего нет не ярлыков, не каких-либо оповещений !Не въехал!!!

Правда сам билд Др.Веб детектит как бэкдур !Отдыхай!!!
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
А кто-нить распаковывал сборку которая была на ифуде, что-то не пойму как там сделано, там вообще зашифрованный 7zip архив, но после установки ничего нет не ярлыков, не каких-либо оповещений !Не въехал!!! Правда сам билд Др.Веб детектит как бэкдур !Отдыхай!!!
Вот именно,архивчик sysfiles-запаролен.И как посмотреть что внутри,непонятно.А оповещения там есть:при удалённом подключении к вебке идёт запрос к пользователю-жертве.А то,что палится,так неудивительно,раз повсюду слили без всяких хайдов.
 

Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
видно, что детект на файл cmd. его может отредактировать кто угодно - никаких спецзнаний для этого не нужно. все опытным путем за 10 минут можно сделать с данным бат-файлом...
 

Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
Вот именно,архивчик sysfiles-запаролен.И как посмотреть что внутри,непонятно
дык там же запуск с параметрами насколько я помню. после параметра -p должен идти пароль. это если я не путаю с другой сборкой. мониторим запуск и дергаем командную строку как самый простой вариант...
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
видно, что детект на файл cmd. его может отредактировать кто угодно - никаких спецзнаний для этого не нужно. все опытным путем за 10 минут можно сделать с данным бат-файлом...
Просто на этом месте установки тормознуло,а далее может отреагировало бы на какие-нибудь ддлки + к этому нужно вырезать все окошки обращения к пользователю .
Nedovirus, собери нам приватную сборочку.Ведь ты же можешь...а?И под хайд её.Лично я пользоваться не буду-просто ради интереса.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
после параметра -p должен идти пароль. это если я не путаю с другой сборкой. мониторим запуск и дергаем командную строку как самый простой вариант...
Тут сложнее там на выходе получается не самораспаковывающийся архив, по крайне мере винраром и 7zip он неоткрывается...

И пароль там непонятно где находится, возможно даже что и зашифрован где, в общем я не знаю...Не въехал!!!
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78

Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
не против:
1. побаловаться со сбитием детекта нода на батник (сказать что там надо поменять)
2. дернуть пароль из сборки рмс ну или пояснить как оно устроено, если там не через пароль

после этого уже каждый сам себе сборку сделает если захочет. после этого останется сбить детекты на ехе файлы самого радмина, ведь они детектятся, если не ошибаюсь...

с вас батники и инсталлер радмина, ну или только инсталлер
 
Верх Низ