• XSS.stack #1 – первый литературный журнал от юзеров форума

Мануал/Книга Мини словарь терминологии malware

Quake3

TPU unit
Забанен
Регистрация
03.11.2010
Сообщения
4 529
Решения
4
Реакции
5 305
Депозит
0.046
Пожалуйста, обратите внимание, что пользователь заблокирован
Предложили написать небольшой глоссарий околомалварной тематики. Т.к. одни и те же вопросы от новичков, чтобы была одна ссылка.

Малварь (от англ. malware) - вредоносное програмное обеспечение. В нашей среде традиционно употребляется термин бот, как общее название любой малвари.

Ботнет. Сеть из ботов, т.е. определенное количество компьютеров, на которых установлена малварь. Ботнет управляется из админки (админ-панель), обычно это веб-сайт или GUI программа. Ботнет это именно сеть компьютеров, а не программа. Если в объявлении вы видите "продам ботнет" - то продают или сеть сокс/банк/еще каких-то ботов, или же автор тупой школьник, не шарящий в матчасти. Последнее более вероятно.

Лоадер (от англ. download) - бот, который скачивает других ботов на компьютер пользователя. Основной функционал - скачать и запустить. От лоадера требуется максимальная незаметность, стабильная работа, т.к. предполагается, что они живут на компьютере долго. Раньше еще ценились обходы антивирусов/фаерволов, но сейчас хорошо если хотя бы виндеф не палит.

Сокс-бот (от сетевого протокола socks) - бот, который создает из компьютера прокси сервер. Т.е. можно будет подключиться и посещать сайты с айпи текущего компьютера. Нужно для собственной анонимности (vpn + socks), либо для ситуаций, когда требуется зайти только с определенной страны.

Ддос-бот - бот для проведения ddos-атак, когда множество компьютеров шлют мусорные запросы на какой-то адрес в инете. На виде были популярны во времена WindowsXP, т.к. тогда загрузки были дешевы и антиддоса почти не было. Сейчас же для ддос используется, в основном, серверный софт + прокси.

Кейлоггер - бот, который логирует все нажатия клавиш на компьютере (а также, обычно, и окна, в которых клавиши были нажаты). Сейчас используется зачастую для точечных атак где-то внутри локальной сети (пентестерами), т.к. украсть логин-пароль в наше время недостаточно. Нужны куки и т.д.

Клиппер (от англ. clipboard) - бот для работы с буфером обмена. Обычно ищет в нем криптокошельки и подменяет на свои. Встречаются варианты, которые логируют все содержимое буфера.

Стиллер (от англ. steal) - бот, который ворует с компьютера логины,пароли,куки, иногда и файлы (кошельков, или документы с рабочего стола). В наше время это топ №1 софт, т.к. на рынке их много, стоят дешево, использовать легко.

Криптолокер (он же шифровальщик, он же локер) - бот, который шифрует все файлы на компьютере криптостойкими алгоритмами, с последующим требованием выкупа за расшифровку. Существует подвид вайпер (от англ. wipe - очищать), который уничтожает данные, шифруя их мусором или перезаписывая нолями. Раньше еще существовали винлокеры, они же блокировщики - которые ничего не шифровали, а просто блокировали рабочий стол с просьбой выкупа, в наше время не популярны, т.к. любой эникейщик удалит такое в два счета.

hVNC - изначально VNC был придуман для удаленного администрирования компьютера. Чтобы подключиться к рабочему столу и помочь пользователю что-то настроить. HVNC (hide, скрытый vnc) это софт, который делает абсолютно тоже самое, только создает скрытый рабочий стол, который владелец компьютера не видит. Соответственно, можно зайти в личный кабинет, и ни одна защита от фрода не среагирует, т.к. вход будет с оригинального браузера, айпи и т.д.

hRDP - как и предыдущий вариант, эксплуатация стандартного протокола RDP (удаленный рабочий стол) от майкрософт для подключения к компьютеру. В теории, этот вариант стабильнее, т.к. создание отдельного рабочего стола и отрисовка на нем (как в VNC) это андок , и некоторые приложения там не работают как надо. Минусы RDP - он требует админских прав.

Формграббер. Бот, который перехватывает все, что пользователь ввел в формы браузера. Обычно не используется по одиночке, как и кейлоггер, а является модулем банк-бота.

Банк-бот. Общее название для многофункциональных ботов, которые включают в себя формграбберы, инжекты, кейлоггеры, vnc и так далее. Общее назначение - получить доступ к банковскому аккаунту (или криптобирже) и вывести оттуда средства.

RAT, он же ратник. Чем-то схож с банк-ботом, но обычно имеет функционал попроще, и заточен под управление компьютером (под промышленный или частный шпионаж). Чаще всего не имеет hvnc, формграббера, но имеет удаленный файловый менеджер, кейлоггер, снимки экрана и так далее.

Вирус. Попсовое название любой малвари, употребляемое журналистами и далекими от темы людьми. Реально же вирусом называют инфектор, т.е. программу, которая копирует и внедряет сама себя в другие исполняемые файлы. Встречается крайне редко ввиду высокой сложности разработки, развития антивирусов, и сомнительной ценности такого софта для рынка.

Червь. Еще одно попсовое слово, употребляемое ни к месту. Реально является малварью (или модулем малвари), способной к самораспространению на другие компьютеры. Были популярны лет 20 назад ввиду обилия уязвимостей в софте, сейчас же встречаются разве что в недобросовестной рекламе софта, в 99% представляя собой банальное самокопирование на флешку.

Трой, троян (от известного греческого мифа про троянского коня). Подобным словом называют любую малварь, хотя изначально имелась в виду "склейка" бота с каким-то легитимным приложением для обмана пользователя. В наше время часто клеят стиллер с читами, заставляя пользователя самому выключить авер для запуска софтины.

Резидентный софт. Бот, который живет на компьютере после перезагрузки. Лоадеры, банкеры и т.д. В противовес ему нерезидент - бот, который завершает свою работу после выполнения функционала , часто с самоудалением билда (стиллеры, криптолокеры).

Криптор - софт, который прячет малварь от антивируса. Помогает от детектов в статике (когда файл лежит на диске), от динамических (палево по поведению) не помогает (вопреки заверениям недобросовестных продавцов). Как оно работает, примерно рассказывал здесь https://xss.pro/threads/64662/post-435530

Можете спрашивать о других, незнакомых вам терминах, или же добавлять свои описания чего либо околомалварного.
 
Fileless malware (ak in-memory malware ,aka memory-based malware) it is a malware that runs in your device's memory and does not save any files to your disk. In short, they are hidden in RAM or Windows registry.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
наверное стоит еще добавить какие-то теги, что бы новичок смог быстрее найти нужную инфу
 
Бэкдор. Вредоносный код, который устанавливается на компьютер, чтобы открыть доступ злоумышленнику. Бэкдоры обычно позволяют подключиться
к компьютеру с минимальной аутентификацией или вовсе без таковой и выполнить команды в локальной системе.

Руткит. Вредоносная программа, скрывающая существование другого кода. Руткиты обычно применяются в сочетании с другими вредоносами, такими как
бэкдоры, что позволяет им открыть злоумышленнику доступ к системе и усложнить обнаружение кода.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Раньше было лучше? Хотелось бы увидеть современного червя. Мне просто очень нравится сама концепция. Есть даже идея по этому поводу
Ничего не поменялось. Суть вся таже. В основном червь состоит из двух частей сканера и эксплойта.

Сканер проверяет наличие уязвимости, если true, запускается эксплойт, получает шелл и копирует свое тело на хост и так в бесконечном цикле. По своей природе червь похож на массрутеры, тоже самое, только без копирования своего тела на хост. Массрутер он просто складывает валид и не валид в *.txt файл.

Тобишь авторутер ака массрутер это эксплойт который может работать по списку ip:port, который будет складывать результаты в *.txt валид не валид. Иногда там несколько эксплойтов. Например массрутер FTP и соответственно там несколько эксплойтов под разные фтп-демоны. Такое раньше продавалось по 500$.
 
А че нет разъяснения что такое бот и про лоадер фигня написана, с хрена ли лоадер обязательно бот и еще они разные бывают - например лодер может быть резидентным и нет.
Ратник то же что и банк бот но без банкинга и в вообще это скорее для шпионажа но почему то не спайварь =)
Все фигния! Давай по новой. Работаем над семантикой(в процесс работы обязательно включить осмысление написнного и смокритику - не фигную ли я написал)
 
Ничего не поменялось. Суть вся таже. В основном червь состоит из двух частей сканера и эксплойта.

Сканер проверяет наличие уязвимости, если true, запускается эксплойт, получает шелл и копирует свое тело на хост и так в бесконечном цикле. По своей природе червь похож на массрутеры, тоже самое, только без копирования своего тела на хост. Массрутер он просто складывает валид и не валид в *.txt файл.

Тобишь авторутер ака массрутер это эксплойт который может работать по списку ip:port, который будет складывать результаты в *.txt валид не валид. Иногда там несколько эксплойтов. Например массрутер FTP и соответственно там несколько эксплойтов под разные фтп-демоны. Такое раньше продавалось по 500$.
Да понятное дело что суть не поменялась. Ftp с 71 года не поменялся же. Я про повсеместность дырявого софта и о осведомленности людей. У нас уменьшается пространство для маневра , как мне кажется. Сегодня за 500 $ ничего не купишь
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А че нет разъяснения что такое бот и про лоадер фигня написана, с хрена ли лоадер обязательно бот и еще они разные бывают - например лодер может быть резидентным и нет.
Я не давно кстати разъяснял про ботнет. Когда малварь попадает на компьютер, зараженный хост становится "ботом" (которым можно управлять, т.е. зараженной машиной) который в свою очередь отстукивается в панель управления. Просто тут в терминалогии выше, как я могу предположить "ботом" всё называется из-за специфики проектирования ботнетов. Исторически ддос-ботнетов... Пишется http client который связывается с панелью управления cpanel.php посредством запросов. Ну и на основе такой архитектуры, функционал этого самого бота менялся, с ддос на доставку зловреда (download & exec) это касаемо лоадера.
 
Очень полезная тема. Спасибо. Если честно, то мне составляет больше труда разобрать термины написаны на РуНглише. Типа "дидосить", "дедики" и т.д. Когда понятно становится что речь, в этих примерах, идет о DDoS и dedicated server - то это уже 75% работы проделано. 🥸
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А че нет разъяснения что такое бот и про лоадер фигня написана, с хрена ли лоадер обязательно бот и еще они разные бывают - например лодер может быть резидентным и нет.
Бот это общее название малвары, там оно есть. Резидент (что такое) - тоже.
Нерезидент лоадер это ерунда в наше время, вопрос холиварный конечно, но факт.

а в глоссарии должны быть
Про руткит выше написали, буткит добавлю, или напиши ты.
 
Обфускация - запутывание кода с целью усложнения его понимания человеком, чтобы последний потратил максимальное время при реверсинге какого-то алгоритма или всего исполняемого файла.

Морфинг - изменение кода с целью обхода антивирусов. Морфинг не обязательно делает код сложным для понимания человеком, иногда наоборот: морферы делают таким образом, чтобы измененный код был максимально похож на легитимный, но при этом каждый раз был разный.
 
Бот это от boat и robot, по сути бот(он же робот) это агент влияния, ботнет это - роботизированная сеть. Нерезедентый лоадер шлет в админку телеметрию, админка решает что ставить на таргет - ничего, дешовенький вариант резидента слив которого не проблем, дорогой вариант резидента, что то узко специальное релевантное для конкретного таргета.
Сделано все халтурно, без разъяснений с примерами, без обоснований, фигня короче.
 
Криптор - софт, который прячет малварь от антивируса. Помогает от детектов в статике (когда файл лежит на диске), от динамических (палево по поведению) не помогает (вопреки заверениям недобросовестных продавцов). Как оно работает, примерно рассказывал здесь https://xss.pro/threads/64662/post-435530
Я новичок в теме криптования, но из того, что понял активно изучая статьи - динамические детекты (они же рантайм-детекты) тоже можно обойти с помощью разбавления целевого кода мусорными инструкциями.
Если заглянуть на торговую площадку, то все кто предоставляют услуги криптования, так же обходят рантайм-детекты, что подтверждается ссылками на scanner.to.

Вопрос: на сколько это утверждение корректное?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Сделано все халтурно, без разъяснений с примерами, без обоснований, фигня короче.
Ну сделай свою статью! В чем проблема? Почему постоянно одна критика от тебя? Что по Си, что теперь. Напиши свое и покажи как надо. А я приду и буду срать в теме, докапываясь к запятым, как ты умеешь (см. тему локбита, и т.д.)

Потом удивляемся, а почему нет контента. А зачем писать? Вот придет новичок, увидит такую ерунду, и скажет ну его нах писать статьи, чтобы его обосрали сверху донизу.

Я не люблю пендосов, но у них есть огромный плюс на многих форумах, что там толерантность даже к полным нубам. Помню, на tuts4you (реверс форум), какой-то новичок выложил "прогу", простое окно, где был перевод RVA в RAW или чето такое. Тупо форма, 2 текстбокса и одна кнопка. И никто из гуру не пришел и не обосрал. А попробуй у нас такое выложи.

В 2020 году написал статью про малварь. Тоже - миллион коментов, какой я нуб, мудак, что Си говно, надо С++/Раст/Шарп/Петон. И ? Свою статью "как надо" никто не написал. Зато критиковать - все умеют.

Да пошло оно нафиг.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Вопрос: на сколько это утверждение корректное?
Спросите выше у гуру whisper или у тех, кто продает.
Я нуб и ничего не понимаю.
/thread
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Да пошло оно нафиг
Да лан, нужно просто форточку пошире открыть и проветрить хорошо в топике.
 
Ну сделай свою статью! В чем проблема? Почему постоянно одна критика от тебя? Что по Си, что теперь. Напиши свое и покажи как надо. А я приду и буду срать в теме, докапываясь к запятым, как ты умеешь (см. тему локбита, и т.д.)

Потом удивляемся, а почему нет контента. А зачем писать? Вот придет новичок, увидит такую ерунду, и скажет ну его нах писать статьи, чтобы его обосрали сверху донизу.

Я не люблю пендосов, но у них есть огромный плюс на многих форумах, что там толерантность даже к полным нубам. Помню, на tuts4you (реверс форум), какой-то новичок выложил "прогу", простое окно, где был перевод RVA в RAW или чето такое. Тупо форма, 2 текстбокса и одна кнопка. И никто из гуру не пришел и не обосрал. А попробуй у нас такое выложи.

В 2020 году написал статью про малварь. Тоже - миллион коментов, какой я нуб, мудак, что Си говно, надо С++/Раст/Шарп/Петон. И ? Свою статью "как надо" никто не написал. Зато критиковать - все умеют.

Да пошло оно нафиг.
Ой ой ой какие мы нежные. Ты же модер отдела малвари, тебе халтурить про малварь нельзя.
А вот что если я статьи писать не умею, зато умею критикивать? Так что делаю что могу, на благо форума и человечества, приношу пользу иззо всех сил.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх