whyban https://xss.pro/members/308211/
Мне был нужен лоадер моей дллки Брут Ратела. Я разместил пост, на него откликнулся whyban.
Развитие событий.
Первое, что меня смутило, это то, что человек имеет тенденцию переспрашивать то, что только что было ранее написано неоднократно. Например.
Ну хз. Бывает. Далее, он говорит важное. Что у него есть как раз то что нужно: решение мой проблемы с дллкой. По сути, я решил с ним работать после этого.
Я на всякий ему напоминаю.
Договорились о цене.
Он начал работать. Пишет мне.
Ну хз. Может, побухивает кодер? С памятью что-то.
Тут я напрягся. Ну хз. Не владеет линухом может.
Потом наступила тишина. Видимо, человек работает над кодом. Хотя, у него вроде было уже решение готовое, видимо, старается, допиливает для меня! Он появляется. Заявляет: готово все! Опа, у меня радости полные штанишки.
Тут я выпал в осадок. Он калькулятор перевел в шеллкод и запустил! Я поник и понял, что будут проблемы.
Еще меня смутило то, что он не может протестировать мою дллку на своих «системах».
Тут возникло желание послать его нахуй. Нет, не Брут Рател. Это 1С Бухгалтерия.
Тут я снова воспрял. Святые угодники. Он таки будет тестить мою дллку! Не на калькуляторе! Ну славу богу. Небеса услышали мои мольбы.
Тут он еще добавляет, что оказывается работал с Брут Рателом и знает, что к чему. О, ну отлично! То что нужно!
Тут правда, он задает вопрос, из которого понятно, что он ни в зуб ногой. Ну т.е. вообще. И с Брут Рателем никогда не работал, иначе знал бы что там не нужна эта обфускация… Ну. ХЗ!
Дальше он ставит БР крякнутый. Не может его настроить. Не понимает, как он работает и принцип отстука. Ну, хз! Тут правда, у мена начинает уже подгорать, и я начинаю говорить откровенно. Чувак, ты не знаешь, что делаешь.
Я конкретно спрашиваю: ты запустил мою длл своим лоадером?
Да, говорит. Потом добавляет, что мол не стучит дллка у него.
Я подумал, что это моя дллка у него не стучит на мой сервак. Я спросил про ось. Он пишет про 2008. Потом выяснится, что он спиздел. На 2008 он не запускал ничего. Тут я понимаю, что он тестил какую-то другую дллку. Я спрашиваю: а мою-то, мою родимую дллку пробовал загружать лоадером ?
И тут он выдает шедевр.
Он не знает меня, я незнакомец из Интернета, и поэтому он не хочет запускать какую-то рандомную дллку у себя на компе. Он беспокоится, что дллку сгенерил не он лично. Т.е. запускать ее нельзя. Страшно! Жутко! В жилах стынет кровушка!
Ну тут меня прорвало. Все гавно, что я бережно копил, брызнуло наружу.
При этом, он пишет, что мол тестирую на виртуалках. Ну определись наконец, где ты запускаешь, у себя на компе или на виртуалках. На виртуалках, ну так блядь запускай! И тут он говорит, что заказал сервак для запуска моей ддлки. Я с опасением смотрю в будущее. Что еще он выдаст? Хз, после такого количества пиздежа, я уже не могу верить этому персонажу. Мои высказывания ранили сердце программиста. Он ведь потратил время на меня! И тут я начинаю что-то подозревать. Я понимаю, что он оппортунист-волюнтарист, водит меня как лоха за нос. Я иду в гарант, который уже подходит к концу (я там выставил 10 дней, как чуял, что за пять не уложится, хотя, у него было готовое решение!). Я скидываю админу лог, дальше общение было уже между нами.
Он пояснил админу, что
Я так и не могу понять, где и что он запускает. Но тут он дает понять, что и на виртуалке он запускать не будет. Тут я уже просто заебался читать эту муть. И решил прекратить эту мудянку. Но, чел оказался боевитый.
Из логов что я привел выше… ну нихуища не понятно, что и где он тестировал. Согласно ему, он загружал калькулятор в память, все было ок, потом он загрузил дллку от кряктнутого БР и у него ничего не отстучало. Какое рабочее решение? Для калькулятора? Я решил прекратить сотрудничество из-за его тупизма и постоянного пиздежа, а не из-за его отказа проводить тесты моей длл на виртуалках.
Тут, правда, админ вышел из анабиоза и тоже решил узнать, а почему все-таки нельзя ничего запускать на виртуалках? Видимо, тоже прихуел от такой постановки. Мне уже как-то похуй было, но, думаю, может админ сможет выведать, докопаться до истины. Я неоднократно спрашивал и не получил ответа.
Авторитет админа сыграл свое дело. Вот он - честный ответ от разраба малвари!
Админ решает сыграть роль терапевта, мол, не ссы, запускай эту страшную ддку. Я же понимаю, что нужно вызывать санитар. Пассажира нужно паковать и в дурку, мне же нужно укольчик поставить, а то я уже на пределе.
Админ ставит условие, мол, слушай, хватит уже, за 3.5 килобаксов можно уважить требовательного и капризного клиента (ну, на вмке запускать дллку. наглость какая) и таки запустить на вмке его сраную дллку. Либо все, закрываем вопрос и разбегаемся.
Но пациент из буйных, он не сдается без боя.
Я пытался узнать у него про эти многие группы, у которых 0дей с выходом на две без маха и без резинки, но мои вопросы утопли в душераздирающей тишине.
И тут уже я решаю нырнуть головой вперед на мелководье… эх, была-не была, закрою глаза на весь пиздеж, и таки дам ему запустить дллку на впске, раз он просит!
Он скидывает скриншот – доказательство. На, вот, видишь? Ехе в таскменеджере! Все работает! Запущено все! Ну, что тебе еще надо!? Да, действительно, что я доебался до разраба.

Но есть нюанс. Эта ехе не отстучала…
Т.е. он там что-то запустил, а что это. Я хз. Но то что оно не отстучало – это факт.
Я не сдаюсь. Я прошу его еще раз запустить. Но я не сказал ему почему. Но он, видимо, просек почему я прошу. И он снова запускает. И что вы думаете? Оно отстучало! Аж 2 раза!
Я увидел две строчки в логах. Единственное, что меня смутило, так это то, что запущены были не ехе, что на скрине с моим ником их токса. А какие-то левые ехе-шки. Ну хз, может чета переименовал во время тестов? Еще я заметил, что отстук шел не с 2008 и 2012, а с 10-ки и 11-ки. Ну. ХЗ!
Я понимаю, что решение есть. Скриншот же есть! Надо мне подключаться, тестить, помочь парню. Ставлю виртуалки. Прошу мне скинуть сорцы.
Он скидывает. Я начинаю ковыряться. И не работает ничего. Ехе в памяти висит, но не стучит. Что собсно было и у него на скрине. Причем висит так хорошо, не сразу вырубается.
Я так увлекся тестами, что совсем забыл про отстучавшие ехе-шки.
Дальше я пытался что-то пофиксить, чтоб заработало. И у меня возникло ощущение, что он сам не знает как у него софт работает, ну это отдельный вопрос.
И тут он заявляет, что у него все работало, а у меня не работает так как на моей машине генерится неправильный шеллкод. Т.е. моя машина как-то не так переводит дллку в шеллкод и поэтому он потом не запускается из лоадера.
Дальше он уже готов разрешить админу вернуть мне бабки. Но тут уже я хочу добить подранка. Ведь стучало же!!! Значит, у него что-то там где-то работало!
Он просит ему дать шеллкод от Брута непосредственно, чтоб там что-то где-то сравнить. Хотя шеллкод который генерит брут и его же дллки – сильно отличаются. Дллка работает везде, а шеллкол на старых машинах крашится. Ну это лирика.
И тут я задаюсь вопросом весьма логичным. Таааак. Подожжите, стоп стоп. Так а что тогда стучало? Эти 2 отстука с левыми именами ехе? Что это было? Что дало мне надежды?
И тут я понял, что этот п#дар заморский сделал. Он взял rundll32.exe переименовал в левое имя и запустил мою дллку у себя на 10ке и 11ке.
Требую бана этого пиздабола.
P.S. Свежий золотой дождь от господина. Теперь этот гомункул пишет, что та ехе, которая успешно отстучала... она потерялась!
Мне был нужен лоадер моей дллки Брут Ратела. Я разместил пост, на него откликнулся whyban.
Развитие событий.
Первое, что меня смутило, это то, что человек имеет тенденцию переспрашивать то, что только что было ранее написано неоднократно. Например.
[17:56:18] Bulkin: well. basically this is how I run the dll: rundll32.exe my.dll,main
here's the issue, the dll gets flagged by defender static detection.
I'm looking for a way to run the dll. as an option, excluding PS which is not really an option, I can only think of a .exe loader.
[17:56:48] catman: the dll it self is it clean ?
[17:57:26] Bulkin: > here's the issue, the dll gets flagged by defender static detection.
[17:58:37] catman: how did u try to run it in the past
[17:58:50] catman: it is one thing to write a loader that runs the dll
[17:59:12] catman: it is another thing to ensure the dll itself is not flagged
[17:59:15] catman: in runtime
[17:59:26] catman: for static, yes the loader will solve the problem
[17:59:36] Bulkin: > well. basically this is how I run the dll: rundll32.exe my.dll,main
Ну хз. Бывает. Далее, он говорит важное. Что у него есть как раз то что нужно: решение мой проблемы с дллкой. По сути, я решил с ним работать после этого.
[18:03:14] catman: Then thats no problem
[18:03:43] Bulkin: I've tried MemoryModule already but the dll crashes (the process that is). So it works only for a second.
[18:04:23] catman: a solution will take less than 5 days. I have a reflctive loader i wrote some months back, works wonderfully. The dll is hardcoded as encrypted shellcode and then loaded
[18:05:07] Bulkin: I need to update the dll. because it contains important info about the C2 server, keys etc
[18:06:43] catman: I can write a simple python builder. So you will pass the dll, example python builder.py brutel.dll and it generates the .exe in a specific directory
[18:09:01] Bulkin: that could work.
Я на всякий ему напоминаю.
[18:09:44] Bulkin: Also, the loader much work on 2008 and 2012
[18:09:59] Bulkin: must work
[18:10:02] catman: windows server 2008 and 2012 yes ?
[18:10:06] Bulkin: yea
Договорились о цене.
[18:12:47] Bulkin: how much do you want for the job?
[18:13:15] catman: u tell me, i value my time too much and sometimes price higher than i should
[18:13:38] Bulkin: good to know. 2.5k ?
[18:14:05] catman: 3.5k ?
[18:14:09] Bulkin: ok
[18:14:59] catman: you can open deal with the guarantor ill get started
Он начал работать. Пишет мне.
[pending] : 2023-10-06
[01:38:23] catman: Hello
[01:38:28] catman: what is the entry point of the dll ?
Ну хз. Может, побухивает кодер? С памятью что-то.
[07:58:55] Bulkin: yeah, "main" is the export function.
I can convert the dll into shellcode_dll.h using xxd -i badger_x64.dll > shellcode_dll.h
[07:59:10] Bulkin: then just copy and paste it into the project folder
[08:02:02] Bulkin: so you can use badger_x64_dll and badger_x64_dll_len from shellcode_dll.h
[22:35:49] catman: can you send a link to that
[22:35:53] catman: idk what you mean
Тут я напрягся. Ну хз. Не владеет линухом может.
Потом наступила тишина. Видимо, человек работает над кодом. Хотя, у него вроде было уже решение готовое, видимо, старается, допиливает для меня! Он появляется. Заявляет: готово все! Опа, у меня радости полные штанишки.
[03:11:04] catman: Hello, i am finished.
[03:11:04] catman: However i cannot test your dll on my systems
[03:11:11] catman: i uses the classic calculator as shellcode
Тут я выпал в осадок. Он калькулятор перевел в шеллкод и запустил! Я поник и понял, что будут проблемы.
[08:28:52] Bulkin: well. that's probably not best because calculator is a completely different software
[08:29:55] Bulkin: why can't you test the dll? just run it on a vm (2012 and 2008)
[08:30:37] Bulkin: I won't be surprised if it doesn't work. Because it kills its main thread and starts a new one unlike calc
[08:31:59] Bulkin: the task was to write a loader for a specific dll which acts specifically not for a calculator
[09:08:17] catman: i understand
[09:08:23] catman: i will refine it to your dll
Еще меня смутило то, что он не может протестировать мою дллку на своих «системах».
[09:09:50] Bulkin: you should be able to see it running in memory.
[09:10:09] Bulkin: once the dll runs it won't quit
[09:10:56] catman: yes thats not as effective as i had hoped but will work with that.
[09:11:04] catman: alternatively is there any way i can replicate the dll
[09:11:12] catman: you said brutel ratel ?
Тут возникло желание послать его нахуй. Нет, не Брут Рател. Это 1С Бухгалтерия.
[09:15:26] catman: my solution converts it to shellcode and loads it using a callback function. I will test it our with your dll
[09:15:29] catman: tomorrow
Тут я снова воспрял. Святые угодники. Он таки будет тестить мою дллку! Не на калькуляторе! Ну славу богу. Небеса услышали мои мольбы.
Тут он еще добавляет, что оказывается работал с Брут Рателом и знает, что к чему. О, ну отлично! То что нужно!
[09:19:31] Bulkin: I see. Have you checked brute ratels github? is there anything useful?
[09:19:54] catman: i have not checked the github, but i have worked with brutel ratel in the past on engagements
Тут правда, он задает вопрос, из которого понятно, что он ни в зуб ногой. Ну т.е. вообще. И с Брут Рателем никогда не работал, иначе знал бы что там не нужна эта обфускация… Ну. ХЗ!
[09:22:09] catman: of what importance is returning control flow to the main program ?
[09:22:24] catman: is the end goal not to load the dll and ensure it is executed ?
[09:22:53] Bulkin: the end goal is to have it running in memory so that I could send commands and it could respond back
[09:23:25] catman: uhhhh, Ok
[09:23:28] Bulkin: which means that your exe should stay in memory as well. from my understanding. like rundll32 stays in memory
[09:23:30] catman: i will just do like you have asked
[09:24:07] catman: so sleep obfuscation ?
Дальше он ставит БР крякнутый. Не может его настроить. Не понимает, как он работает и принцип отстука. Ну, хз! Тут правда, у мена начинает уже подгорать, и я начинаю говорить откровенно. Чувак, ты не знаешь, что делаешь.
[08:36:01] Bulkin: I feel like you don't know what you are doing.
[08:36:12] Bulkin: have you been able to run the dll using you exe?
[08:36:20] catman: yes
[08:36:23] Bulkin: so that it connects to C2
[08:36:46] catman: the dll has not connected to the c2 even with using rundll.exe
[08:36:49] Bulkin: I will see it and the process running the dll
[08:37:01] Bulkin: are you using windows 2012?
[08:37:20] catman: it runs the dll, my code. I tested on 2008 as asked but not 2012 yet
[08:37:41] catman: but it doesnt connect to the c2, i think maybe there is a problem with my version for c2
[08:37:52] Bulkin: can you run _my_ dll?
[08:38:14] catman: i am not happy to run a random dll on my computer
Я конкретно спрашиваю: ты запустил мою длл своим лоадером?
Да, говорит. Потом добавляет, что мол не стучит дллка у него.
Я подумал, что это моя дллка у него не стучит на мой сервак. Я спросил про ось. Он пишет про 2008. Потом выяснится, что он спиздел. На 2008 он не запускал ничего. Тут я понимаю, что он тестил какую-то другую дллку. Я спрашиваю: а мою-то, мою родимую дллку пробовал загружать лоадером ?
И тут он выдает шедевр.
Он не знает меня, я незнакомец из Интернета, и поэтому он не хочет запускать какую-то рандомную дллку у себя на компе. Он беспокоится, что дллку сгенерил не он лично. Т.е. запускать ее нельзя. Страшно! Жутко! В жилах стынет кровушка!
Ну тут меня прорвало. Все гавно, что я бережно копил, брызнуло наружу.
[08:38:14] catman: i am not happy to run a random dll on my computer
[08:38:23] Bulkin: on you vm?
[08:38:27] Bulkin: dude
[08:38:34] Bulkin: you must be joking )
[08:38:51] catman: i will run it on my server, i placed the order todau it will come
[08:39:02] Bulkin: oh god
[08:39:38] catman: listen i am trying to develop a solution for you and you need to calm down and listen to me
[08:39:46] catman: I have explained
[08:39:53] catman: that the c2 i generated, 1.2
[08:39:57] catman: the dll runs
[08:40:02] catman: but it does not connect to the c2
[08:40:03] catman: idk why
[08:40:25] catman: i think its a problem with the cracked version itself because even the exe does not connect to the c2
[08:40:50] catman: you want me to test your dll in particular, i am worried i did not generate it.
[08:41:02] catman: I develop on my personal pc, and test with vms
[08:41:07] catman: You still want me to try it
[08:41:10] Bulkin: so you had no intention of running my dll from the start??
[08:41:20] catman: i have every intention of doing that
[08:41:21] Bulkin: how the fuck were you supposed to test it?
[08:41:42] catman: i placed the order for the server now, i will test yours and watch memory
[08:42:07] Bulkin: why do you need a server when you can do everythng for free on a VM?!
[08:42:28] catman: i will do it the way you asked wehn my server comes
[08:43:14] catman: i tested with 1.2 today it executes in memory like i described
[08:43:30] catman: already i feel insulted by you, but i have put time into this
[08:43:33] Bulkin: I'll repeat it again: why do you need a server when you can do everythng for free on a VM?!
[08:44:01] catman: Because i did not generate the dll, you are a stranger on the internet asking me to run your personal dll
[08:44:03] catman: i do not know you
[08:44:21] Bulkin: what are you doing on XSS?
[08:44:31] Bulkin: what's your purpose of being there?
[08:46:01] catman: i like the forum and i enjoy development
[08:46:06] catman: that i why i a there
[08:46:08] catman: am*
При этом, он пишет, что мол тестирую на виртуалках. Ну определись наконец, где ты запускаешь, у себя на компе или на виртуалках. На виртуалках, ну так блядь запускай! И тут он говорит, что заказал сервак для запуска моей ддлки. Я с опасением смотрю в будущее. Что еще он выдаст? Хз, после такого количества пиздежа, я уже не могу верить этому персонажу. Мои высказывания ранили сердце программиста. Он ведь потратил время на меня! И тут я начинаю что-то подозревать. Я понимаю, что он оппортунист-волюнтарист, водит меня как лоха за нос. Я иду в гарант, который уже подходит к концу (я там выставил 10 дней, как чуял, что за пять не уложится, хотя, у него было готовое решение!). Я скидываю админу лог, дальше общение было уже между нами.
Он пояснил админу, что
Да, я отказался запускать dll на своем компьютере.
Я не знаю, откуда взялась эта dll или что-либо о ней, но он требует, чтобы я запустил ее на своем компьютере. Я попросил его рассмотреть другие варианты, потому что мне не нравится запускать на своем компьютере dll, о которой я ничего не знаю.» Еще он добавил, что «мне кажется очень подозрительным, что он хочет, чтобы я запустил его dll на моем компьютере.» «запускать ее на моей виртуальной машине или нет, то это мое личное дело, и вы не имеете права указывать мне, какие меры OPSEC я должен принимать. Я уже дал понять, что мне некомфортно запускать ее на своей виртуальной машине, и это мое личное решение.»
Я так и не могу понять, где и что он запускает. Но тут он дает понять, что и на виртуалке он запускать не будет. Тут я уже просто заебался читать эту муть. И решил прекратить эту мудянку. Но, чел оказался боевитый.
В этом случае я требую $2625, что составляет 3/4 от общей суммы, в качестве компенсации за потраченное время.
Как админ уже видит (в логах чата), я разработал рабочее решение, которое загружает dll, сгенерированную предыдущими версиями (версия 1.2) BRC4, из-за упрямства покупателя я не смог протестировать версию 1.7 (текущая версия покупателя). Я потратил более 7 дней на разработку решения, удовлетворяющего его требованиям, а он решает прекратить сотрудничество, потому что я отказываюсь запускать его dll на моей личной vm.
Из логов что я привел выше… ну нихуища не понятно, что и где он тестировал. Согласно ему, он загружал калькулятор в память, все было ок, потом он загрузил дллку от кряктнутого БР и у него ничего не отстучало. Какое рабочее решение? Для калькулятора? Я решил прекратить сотрудничество из-за его тупизма и постоянного пиздежа, а не из-за его отказа проводить тесты моей длл на виртуалках.
Тут, правда, админ вышел из анабиоза и тоже решил узнать, а почему все-таки нельзя ничего запускать на виртуалках? Видимо, тоже прихуел от такой постановки. Мне уже как-то похуй было, но, думаю, может админ сможет выведать, докопаться до истины. Я неоднократно спрашивал и не получил ответа.
Авторитет админа сыграл свое дело. Вот он - честный ответ от разраба малвари!
Я согласен, что в этом, возможно, нет ничего плохого, но я выделю три момента.
1. Почему покупатель отказался рассматривать другие варианты после того, как я заявил, что меня это не устраивает.
2. Мне стало очень подозрительно, когда он неоднократно просил меня сделать это.
3. На моей текущей ВМ были общие папки и много других наложений с моим персональным компьютером, там же находились некоторые важные файлы, так что я не думал, что переустановка ВМ является для меня хорошим вариантом на данный момент.
Однако это личное решение, которое покупатель должен уважать, я сказал ему, что могу запустить его на купленном VPS. Я считаю, что любые причины, по которым я не соглашаюсь использовать Vm, являются личными и заслуживают уважения. Я сам несу ответственность за свою безопасность, и это не должно волновать покупателя, поскольку я предоставил вполне разумную альтернативу с тем же конечным результатом.
Админ решает сыграть роль терапевта, мол, не ссы, запускай эту страшную ддку. Я же понимаю, что нужно вызывать санитар. Пассажира нужно паковать и в дурку, мне же нужно укольчик поставить, а то я уже на пределе.
Админ ставит условие, мол, слушай, хватит уже, за 3.5 килобаксов можно уважить требовательного и капризного клиента (ну, на вмке запускать дллку. наглость какая) и таки запустить на вмке его сраную дллку. Либо все, закрываем вопрос и разбегаемся.
Но пациент из буйных, он не сдается без боя.
Если покупатель все еще находится в замешательстве, он может ознакомиться с любой из статей о VMWARE escape. Это очень серьезный случай, и многие группы имеют доступ к 0-дням, которые выходят из ВМ, поэтому рекомендуется запускать vm в изолированной среде на чистом ПК. Может быть, теперь вам понятны мои рассуждения admin
Что касается решения, то я потеряю веру в этот форум, если решение будет принято в пользу покупателя, и потребую публичного арбитража, где форумчане определят, кто прав.
Решение готово и работает, почему я должен запускать его в виртуальной машине, если я готов заплатить за VPS из своих денег и запускать его там. Это мое право - определять свою систему OPSEC, и никто не должен указывать мне, что достаточно хорошо, а что нет.
Я пытался узнать у него про эти многие группы, у которых 0дей с выходом на две без маха и без резинки, но мои вопросы утопли в душераздирающей тишине.
И тут уже я решаю нырнуть головой вперед на мелководье… эх, была-не была, закрою глаза на весь пиздеж, и таки дам ему запустить дллку на впске, раз он просит!
Он скидывает скриншот – доказательство. На, вот, видишь? Ехе в таскменеджере! Все работает! Запущено все! Ну, что тебе еще надо!? Да, действительно, что я доебался до разраба.

Но есть нюанс. Эта ехе не отстучала…
Я не сдаюсь. Я прошу его еще раз запустить. Но я не сказал ему почему. Но он, видимо, просек почему я прошу. И он снова запускает. И что вы думаете? Оно отстучало! Аж 2 раза!
Я увидел две строчки в логах. Единственное, что меня смутило, так это то, что запущены были не ехе, что на скрине с моим ником их токса. А какие-то левые ехе-шки. Ну хз, может чета переименовал во время тестов? Еще я заметил, что отстук шел не с 2008 и 2012, а с 10-ки и 11-ки. Ну. ХЗ!
Я понимаю, что решение есть. Скриншот же есть! Надо мне подключаться, тестить, помочь парню. Ставлю виртуалки. Прошу мне скинуть сорцы.
Он скидывает. Я начинаю ковыряться. И не работает ничего. Ехе в памяти висит, но не стучит. Что собсно было и у него на скрине. Причем висит так хорошо, не сразу вырубается.
Я так увлекся тестами, что совсем забыл про отстучавшие ехе-шки.
Дальше я пытался что-то пофиксить, чтоб заработало. И у меня возникло ощущение, что он сам не знает как у него софт работает, ну это отдельный вопрос.
И тут он заявляет, что у него все работало, а у меня не работает так как на моей машине генерится неправильный шеллкод. Т.е. моя машина как-то не так переводит дллку в шеллкод и поэтому он потом не запускается из лоадера.
Дальше он уже готов разрешить админу вернуть мне бабки. Но тут уже я хочу добить подранка. Ведь стучало же!!! Значит, у него что-то там где-то работало!
Он просит ему дать шеллкод от Брута непосредственно, чтоб там что-то где-то сравнить. Хотя шеллкод который генерит брут и его же дллки – сильно отличаются. Дллка работает везде, а шеллкол на старых машинах крашится. Ну это лирика.
И тут я задаюсь вопросом весьма логичным. Таааак. Подожжите, стоп стоп. Так а что тогда стучало? Эти 2 отстука с левыми именами ехе? Что это было? Что дало мне надежды?
И тут я понял, что этот п#дар заморский сделал. Он взял rundll32.exe переименовал в левое имя и запустил мою дллку у себя на 10ке и 11ке.
Требую бана этого пиздабола.
P.S. Свежий золотой дождь от господина. Теперь этот гомункул пишет, что та ехе, которая успешно отстучала... она потерялась!
Последнее редактирование: