• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Элиту под нож!

Ar3s

Старожил форума
Легенда
Регистрация
30.12.2004
Сообщения
3 357
Реакции
1 404
logo.jpg


Сегодня мы продолжим с вами рассматривать рынок андэграунда.
В моих руках побывал новый продукт. На этот раз более серьезный и интересный.
Начнем с того, что в мое поле зрения попала информация о продаже нового лоадера.

Описание товара:
Админка:
[ + ] Удобный и юзабильный ajax интерфейс. Админки на этом фреймворке уже давно стали нашей визитной карточкой.
[ + ] Создание неограниченного числа заданий.
[ + ] Установка правил стран разрешённых/запрещённых для загрузок в виде удобных списков, либо загрузка всех стран.
[ + ] Выбор файла для загрузки как локального, так и по url.
[ + ] Установка рефера для загрузки с удалённого хоста.
[ + ] Установка лимитов загрузок для задания.
[ + ] Удобный список заданий, редактирование, удаление, изменения статуса активное/не активное. Поиск по названию или по имени файла/url.
[ + ] Список ботов отображает данные: id, версию, страну, ip, время первого захода, время последнего захода. Поиск по id, ip или стране.
[ + ] Дополнительная кнопка в списке ботов, отображает список выполненных заданий каждым ботом, по их именам.
[ + ] Статистика. График отображает активность ботов по дням и часам, какое количество приходится онлайн. Вторая вкладка показывает общую статистику ботнета.
[ + ] Верхняя панель кнопок позволяет очищать историю заданий по ботам, что бы не перегружать базу, а так же полный сброс удаление всех ботов и заданий.
[ + ] Обновление билда лаодера, имеет 2 свойства. 1) Версия самого билда задаётся вручную для отслеживания в списке ботов разных версий. 2) Дата обновления билда, служит для обновления криптовки и поддерживает всех ботов последней версией. Так же версию билда можно всегда посмотреть, что бы не перепутать.

Бот:
[ + ] Написан на чистом WinAPI C++/Asm.
[ + ] Размер билда: 6кб
[ + ] Шифрование данных между админкой и ботом динамическим ключём.
[ + ] Разные имена файлов в системе.
[ + ] Резидентен в системе.
[ + ] Работа во всех windows (проверяли: windows xp sp1/2/3, windows vista) как доверенное приложение.
[ + ] Кодирование и разбивка по частям url в билде.
[ + ] Обход firewall: стандартный windows, outpost, McAffee через их уязвимости.
[ + ] Одновременное выполнение большого количества заданий.
[ + ] Запуск как самого бота, так и загружаемый софт сразу после загрузки.

По последним тестам, было прогружено ~23к микса из них отсучалось ~21.2к (~92%)

Цена за 1 билд: 400$.
Криптование в саппорт НЕ ВХОДИТ!
Продажа только в icq: (удалил на всякий случай)
Всем подряд билды не продаём, только людям имеющим репутацию!
Билдер - НЕ ПРОДАЁТСЯ.

Связался с автором, получил продукт.
Порадовало наличие клиентской панели Рис.1
Дальше скачиваю лоадер и админку.
Админка в распакованном виде - 5 метров. Рис.2
Лоадер непакованный и некриптованный - 7,6 кб.

Заливаю файлы на хостинг. Требования админки - php, и 1 MySQL база.
Создаю базу, читаю readme:
Права на папки CHMOD:
/load/ 0777
/config.php 0777

После в браузере install.php запускаем, вводим данные, проводим инсталяцию.
Ставим права на config.php 0644

Заходим в админку под нашим логином и паролем.

Так и вышло. Установка в два клика и ввод данных для базы. Отняло у меня 4 минуты в общей сумме.

Затем вхожу по адресу http://site.ru/papka/admin/index.php

Меня радостно встречает запрос логина и пароля. Рис.3

После попадаю непосредственно в админку. Рис.4
При этом у меня скушало почти 200кб. трафика. Оговорюсь о том, что первые версии админки кушали почти метр трафика. Сейчас к админке прикрутили сжатие.

Удобная статистика по ботам, странам, текущим заданиям и проценту их выполнения. (смотрим на скриншотах) Добавление задания в два клика, легкое обновление с интелектуальной системой учета версий. Порадовало, что при добавлении задания можно указывать как URL прогружаемого файла, так и закачать его при помощи админки себе на хост (еще два клика) и раздавать локально.
Идем дальше. Имеем размер билда в 7,6 кб. Не так уж и мало, как может показаться на первый взгляд. Я не так давно натыкался на статейку, где был описан лоадер размером 1,6 Кб!!!

С криптом у меня прошло все очень красиво. Обратился к знакомому человеку (685820 - r00f) и он за 30 мин сделал крипт. Быстро, красиво, безпаливно.
Билд подрос до 18,5 кб. Человек сказал, что если не срочно, то ужмет еще до 12-13кб.
Мне было срочно.

Переходя к тестам могу привести следующие данные:
1-й прогруз: загрузили 148 отстучалось 88 = 59,4% (грузили через связку)
2-й прогруз: загрузили 3К отстук 2684 = 89,4% (тут работал лоадер)
3-й прогруз: Загрузили 3,2К отстук 2419 = 75,5% (еще один лоадер)

Общался еще с несколькими людьми, которые купили этот продукт. Отстук очень разный. От 20 до 90%. Все в один голос говорят, что это напрямую зависит от того чем грузишь. Никаких нареканий на сам лоадер небыло. (к сожалению немогу сказать с кем общался на эту тему. Люди пожелали остаться инкогнито.)


Теперь займемся реверсингом. Для этих целей я, с разрешения автора, обращался к супермоду этого форума el-, т.к. сам в реверсинге не силен:
Если бота пожать самопальным пакером то будет ваще 4кб, если не юзать импорт то вобще 3кб .. ну это уже так. При старте сначало идет инициализация получаются неободимые пути дир, некоторые апи функции в общем Init(). В ней же собирается основной линк, куда будет стучатся бот

.data:1414102D
.data:1414102D loc_1414102D:                           ; CODE XREF: sub_14140F78+B1j
.data:1414102D                 push    edi          // серийник венды
.data:1414102E                 push    [ebp+VolumeSerialNumber] // id винта из GetVolumeInformation
.data:14141031                 push    1            // ОДИН!!!!111111одинодин :)
.data:14141033                 push    offset bot_ver       // версия ботеса, константа
.data:14141038                 push    offset axxxxxxxxxxxx // путь на сервере
.data:1414103D                 push    offset aHttpxxxxxxxxxx   // домен
.data:14141042                 push    offset aSSS?vDIdXS   // "%s%s%s?v=%d&id=%x-%s"
.data:14141047                 call    MemSprintf

После инициализации бот смотрит коммандную строку и если находит в ней ключ -lds то считает себя уже установленым в систему, в противном же случае прописывает себя в реестр

.data:141403C4 ; char aSoftwareMicros[]
.data:141403C4 aSoftwareMicros db 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run',0

под имененм

.data:141403B8 ; char aWin32load[]
.data:141403B8 aWin32load      db 'Win32load',0        ; DATA XREF: sub_14140837+5o

копирует свою копию в Application Data под одним из следующих имен

.data:141403F4 ppszNames       dd offset aPtssvc_exe   ; DATA XREF: sub_141408A6+9Dr
.data:141403F4                                         ; "ptssvc.exe"
.data:141403F8                 dd offset aSyssl_exe    ; "syssl.exe"
.data:141403FC                 dd offset aSysrc32_exe  ; "sysrc32.exe"
.data:14140400                 dd offset aNscagent_exe ; "nscagent.exe"
.data:14140404                 dd offset aNsvcappflt_exe ; "nSvcAppFlt.exe"


предварительно грохнув старую версию если таковую найдет в регране. После через крит процесс запускает уже установленую копию через CreateProcess с ключом -lds.

Установленая копия первым делом пускает три функи обхода фаеров, первая отключает защиту аутпоста через пайп

.data:14140354 ; char FileName[]
.data:14140354 FileName        db '\\.\pipe\acsipc_server',0 ; DATA XREF: sub_141406D8+2Do

вторая чото записывает в

.data:14140388 aMcafeeCommonFr db '\McAfee\Common Framework\SiteList.xml',0
.data:14140388                                         ; DATA XREF: sub_14140762+6Eo

видимо это помогает макафе заткнутся :) Ну и последня добавляет правило для виндовс фаервола

.data:1414083C                 push    offset aWin32load ; "Win32load"
.data:14140841                 push    pszCurName
.data:14140847                 push    offset aSEnabledS ; "%s:*:Enabled:%s"
.data:1414084C                 call    MemSprintf

Далее запускается тред который собственно выполняет основную работу, загружает через вининет данные с одминки и выполняет пару команд load и update. В общем ничего особенного дальше нету, загрузили скинули в файл и запустили.



Минусы:
1. Админка. Такую админку можно было уместить в 300-400 кб на php. При этом сохранив графики и прочую хрень. Но как я уже выражался по-поводу админок на extjs - мнения навязывать не хочу. Возможно эта новая мода и станет стандартом де-факто.
2. У меня в Firefox 3.0.6 периодически возникали затруднения с некоторыми из менюшек. Не везде корректно отображались менюшки или кнопочки. (в процессе общения с автором, все оперативно корректировалось).
3. Статистика на мой взгляд реализована не совсем удобно. Здесь мы видим диаграму по странам, а меня бы больше устроила таблица типа |Страна|Количество|Новых за сутки|Новых за 6 часов|, на мой взгляд, так удобнее остматривать тенденции загрузок.
4. В админке с нахрапа не разберешься. 95% понятно интуитивно (тут авторам респект и уважуха), много продумано до мелочей. Но! С обновлениями я не сразу въехал как сделать правильно и в списке ботов у меня не удалось установить фильтр на показ ботов определенной категории (страна, ip).
5. В предосталенном мне варианте ничего небыло про пользователей. т.е. завести 2-3 пользователей я не мог.
6. В таблице заданий не мешало бы добавить кто автор задания. При нескольких админах/пользователях это не помешало бы.

Плюсы:
1. Проект будет поддерживаться и улучшаться.
2. Малое количество покупателей, что значит не придется часто перекриптовываться.
3. Новый бот такого уровня - всегда применение самых новых технологий внедрения и обхода проактивок и фаерволов. Актуальность продукта на высоте.
4. Глядя на админку, могу предположить расширение функционала ботов путем внедрения новых модулей. Не удивлюсь, если этот бот в три клика превратится в ddos бота или спам-бота. (за отдельную цену естественно)
5. Вполне приятный отстук ботов.


Хочу к данному обзору приложить выборочную часть моей беседы с автором, дабы ответить на некоторые из вопросов, возникших в ходе рассмотрения:
> Какая нагрузка на сервер?
Маленькая всего 3 запроса, база граммотно спроектирована с индексами. Запросы оптимизированы ресурсов почти не едят судя по профайлеру работает очень быстро.

> А если ботов 30-50К, какая прогнозируемая нагрузка?
Ну вообще последний большой ботнет какой мы делали держал 1.2млн ботов))

> Предусмотрен ли в билдере альтернативный хост
Сегодня вечером в обновлении будет по этому поводу фича, но распространяться не буду. Информация служебная. Но могу вас уверить, что мы предприняли целый ряд мер по предотвращению потери вами своих ботнетов. Своим клиентам мы, естественно, выдадим необходимую информацию.

>У меня в админке были затруднения с некоторыми из менюшек. Они некорректно работали в  Firefox 3.0.6
По версии 3.0.6 тока вчера вышло обновление фреймворка

>Мне не очень понравилась статистика, на мой взгляд реализована не совсем удобно. Здесь мы видим диаграму по странам, а меня бы больше устроила таблица типа |Страна|Количество|Новых за сутки|Новых за 6 часов|, на мой взгляд, так удобнее остматривать тенденции загрузок.
Вот это учту)

>В админке с нахрапа не разберешься. 95% понятно интуитивно. Но! С обновлениями я не сразу въехал как сделать правильно и в списке ботов у меня не удалось установить фильтр на показ ботов определенной категории (страна, ip).
Надо было у меня спросить. Хотя документацию надо написать наверное).

>В предосталенной мне админке ничего небыло про пользователей. т.е. завести 2-3 пользователей я не мог. Будет ли предусмотрена многопользовательская версия?
Этот лаодер не для распространения, а для частного использования, пользователей нету и не будет.

>В таблице заданий не мешало бы добавить кто автор задания. При нескольких админах/пользователях это не помешало бы.
Смотри выше


По результатам моих предыдущих обзоров я не буду делать выводов, оценивать "стоит" или "не стоит" своих денег. Скажу лишь, что общее мнение о лоадере у меня лично сложилось положительное.
Собственно каждый может сложить свое мнение посмотрев скриншоты, послушав отзывы. Могу лишь огорчить в том плане, что планируемое количество лицензий уже было продано и стать счастливым обладателем данного продукта у Вас уже вряд ли получится. А обзор просто познавательного направления.

p.s. Обзор был написан мной некоторое время назад. Был придержан по просьбе автора. В обзоре я рассматривал версию лоадера 2.0. На сегодняшний день вышла третья версия. В ней, по словам автора, код переписали почти весь, дабы добиться гораздо более высоких показателей. Теперь бот гораздо лучше скрывается и дольше живет в системе.
p.p.s Никому не навязываю своего мнения, не преследую целей обсиралова/пиара, не получаю за это денег. У каждого своя голова на плечах, и каждый сам пусть делает выводы.

В теме прошу не срать. Спасибо.

Так же прилагаю альбом скриншотов по лоадеру. Некоторые вы могли видеть в обзоре. Остальное тут. + bonus Скриншоты от автора: 1 | 2 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10
 
Совсем забыл благодарности:

EL- (за реверс), DeusTirael (за загрузки), r00f (за крипт).

И огромное спасибо всем тем, кто читает мои "заметки на полях".
 
Долго думал, писать или нет.

Но подумал, что всё же стоит.

1. Ar3s, тебе не кажется что вот это очень тупо - так рекламить продукт? Если ты работаешь, чтобы действительно потестить софт от производителей и поделиться впечатлениями - это гуд, но явно то же самое делать с софтом от админов/модеров форума не стоит.

2. Волк, надеюсь сюда зайдёшь, и ответишь мне на тот же самый вопрос (я предполагаю, что скорее всего ты был инициатором данного обзора/ в любом случае ты дал софт, и прекрасно знал для чего).

Я не спорю, здоровая конкуренция - это хорошо, реклама - это тоже хорошо, но перегибать-то палку не стоит.

Ни одного плюса от прочтения данной статьи. Возможно она навеяна спором Волка с личностью с вбх(вроде zl0day его ник), о том, что его (Волка) софт плохой.
Там я с Волком полностью согласен-этот человек ни одного факта не предоставил. Ну а здесь пожалуй нет.

Спасибо за внимание.


[mod][TheSADIST:] А ты совсем не изменился, думал ты повзрослеешь!!!!![/mod]
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Этот обзор начинали писать когда ещё только лаодер сделали, тогда Ar3s вообще начинал только заниматься обзорами, только не помню я ему предложил или он спросил про лаодер написать, смысл в том был, что бы сначало из нашего софта накидать обзоров. что бы был так сказать опыт, а потом уже к другим людям можно было стучать и показывать эти обзоры как "портфолио".
Вот такая суть вобще-то была. А из-за разборок с ~r00t а потом ещё и на ВХБ сегодня, теперь этот обзор выглядит совсем по другому. Короче ппц что сказать, я не вижу что мне тут ещё что-то надо на этих форумах :)
Так что ариведерче, я лучше буду тихо спокойно работать в привате как раньше, где нет малолетних понтов.
 
forve
А почему нет? Рекламировать продукт обзором - тоже не плохо, главное что бы лишнего не добавляли.

p.s. после изнурительных тестов - пришел к выводу что мне пользы от него как от козла молока, количество "отстуков" не изменилось, в общем не пригодился...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
p.s. после изнурительных тестов - пришел к выводу что мне пользы от него как от козла молока, количество "отстуков" не изменилось, в общем не пригодился...
В жабе плиз опиши что тебя не устроило всё можно изменить ;)
 
forve

Я вот и сам задумался над вопросом: "А как начинался этот обзор"?

Вообщем я в закрытом разделе форума увидел инфу о том, что Волк собирается продавать свое новое творение. Отписался и в том разделе и в асю. Ниже привожу логи из аси с сохранением даты и времени:

5777677 (12:33:28 5/02/2009)
прива. Вообщем я отписался, что с удовольствием посмотрел бы на твоё детище. Если надумаешь - отпишись в асю или на форуме (в личку).

Lonely Wolf (12:33:55 5/02/2009)
привет

Lonely Wolf (12:34:03 5/02/2009)
да я тебе дам 1 билд позднее

Lonely Wolf (12:34:05 5/02/2009)
как всё проверим

Lonely Wolf (12:34:11 5/02/2009)
можешь пока почитать

Lonely Wolf (12:34:21 5/02/2009)
в разделе продажи я пока скрытую тему создал

Так что инициатива была полностью моей.
Тут еще один нюанс был. У меня обзор готов был примерно через неделю после этой беседы, но нехватало статистики. Потом у меня появилась статистика, но начались терки на этом и других форумах. Волк просил придержать пока обзор.
А потом, когда все это меня окончательно добило (имеется ввиду мой предыдущий обзор) я сел и полностью переписал весь текст. т.к. многое было уже не ново, т.к. меня многие обвиняли непонятно в чем. И даже несмотря на все изменения текста многие думают что я сейчас написал рекламный материал. Могу Вас заверить ЭТО НЕ ТАК. Хотя бы потому, что этот лоадер больше не продается. А еще есть мнение, что этот обзор как реабилитация меня после обвинений, что я раздавал прошлую связку направо и налево. И это я хочу опровергнуть. Нет ни единого доказательства, даже косвенного, что я кому-то что-то давал. А обвинять и гнать можно на пустом месте.

Меня очень порадовало, что многие из прочитавших просто отписались мне в асю и поблагодарили за труд и "интересное чтиво". Для меня это, на самом деле, значит очень много. Гораздо больше чем плюсик в репу.

А теперь я нахожусь в раздумьях. Стоит ли браться еще за что-то? С одно стороны - умные люди поблагодарили, с другой - на меня выливается масса грязи. Оно мне НАДО?

[mod][Namelles One:] А я давно предлагаю запретить демократию на форуме, дабы хороших людей не расстраивали все кому не лень. Не верю я в демократию, в том числе и на форуме.[/mod]

Вот как-то так.
 
Как же зоипале энти троле =\
Если нет прямыъ, либо хотя бы косвенных доков, то не проще забить на этих людей? Просто посмотреть отпишут ли они чтото серьёзное, нет так попросить модераторов удалить флуд, да именно флуд, тк никак по другому это не назвать.

Если игнорировать таких личностей они сами от вас отстанут, подумав что они выиграли и чтото комуто докозали.
Если же есть прямые доки и обвинение чем то подкреплено, то тут уже конечно стоит разбираться в ситуации, в остальных случаях лудше таких посылать нах, и не заморачиваться.
Прочитали обзор, бота тестили реверсили всё так как написано в этой статье, не слишком подробно но в целом всё правда.
 
Ar3s

[RESPECT]
Молодец у тебя хорошие обзоры ) Вообще была бы хорошая тенденция если бы разработчики давали свои продукты на откуп таким вот авторам, и покупателям приятно и продавцам здоровая критика не помещает )
[/RESPECT]

По поводу продукта , после прочтения обзора, возникли некоторые вопросы , но думаю лучше их уточнять у автора ;)
 
ЫЫ
бля, как дети малые, уж простите за мат.

По делу
1) Обзор нормальный. тока картинки в идеале чтобы все же прогружались, а не тыкать как идиоту по ссылкам, ну это так мелочи.
2) Отписанны и плюсы и минусы. впечатления что лизнул нет. Описан отстук и геморность/не геморность установки, что еще надо счастливым юзерам кто его читает, ну или менее счастливым, кому от этого защищаться :D
3) Демократия на форумах зло, выжигать каленым железом
4) Арзу, в обще стоит забить на пред темы типа лизнул/не лизнул/релама/или личный обзор и в обще не акцентировать на этом внимание, зарегешься на другом форуме под другим ником/сменишь асю и срать на всех. Слава это для Митников всяких, кто сел, не уберегся, а остальным она как бы не нужна :D Деньги решают все )

5) ПыШы Ышшо. Читается легко и букв не много, так что все ок.
6) Выкладывать переиски о том, кто первый попросил/непопросил смысл ? доказать что ты не верблюд, всем на это насрать, уж прости за выражение. Это твое и волка дело, а не всех посетителей и гостей форума. Задача написано,к оменты должны быть по статье.
 
2. Малое количество покупателей, что значит не придется часто перекриптовываться.
покупать вовсе необязательно чтоб юзать, таг что к плюсам эт никаг не отнесешь.
3. Новый бот такого уровня - всегда применение самых новых технологий внедрения и обхода проактивок и фаерволов. Актуальность продукта на высоте.
с обходом у этого бота туговато ... тем более что в первой версии(вторую таг и не успел глянуть) вообще создавался отдельный процесс под него, что палилось юзером даже если у него никакой защиты ...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
В первый версии никак не мог создаваться процесс т.к. работал он в виде сервиса :D

[mod][el-:] Службы имеют свой процесс, свцхост или лсасс тоже службы[/mod]
 
:help: :help:

позвонил мне о связи с человеком, которому я мог бы купить этот инструмент!
Я готов заплатить $ 400 сразу

contact me to --> seedtracker1@gmail.com

It's really important !!!! :help: :help: :help:
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх