• XSS.stack #1 – первый литературный журнал от юзеров форума

Обход антивирусов и фаерволов! (Цифровая подпись)

RealCert

floppy-диск
Пользователь
Регистрация
24.11.2010
Сообщения
1
Реакции
0
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@@ @@
@@ Обход Антивирусов и Фаерволов @@
@@ DHTeam @@
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@

Перед тем как Вы зададите вопрос в ICQ, Большая просьба прочитать описание целиком!

Методика обхода 95% антивирусов и фаерволов позволит вашей программе/(вирусу/трояну/бэкдору) работать в системе без каких либо ограничений!
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ ^^^^^^
Как происходит определение Вашего вируса/трояна/бэкдора в системе у пользователя(жертвы)?
Есть несколько ступеней: Эвристика, Виртуализация, Проактивная защита, Фаерволл.
1) Как только дана команда на запуск, программа на самом деле не запустилась, она подсунулась под нос сканеру антивируса..который ищет вредоносный код в программе сравнивая участки программы с теми что находятся у него в базах.
2) После прохождения первого теста, программа запускается в виртуацльной среде антивируса и антивирус смотрит, что делает софтина (не пытается ли сделать что нибудь подозрительное в системе).
3) После прохождения 2го теста, программа запускает в системе у пользователя и антивирус в этот момент следит за всеми ее действиями, предупреждая пользователя об опасных..и блокируя их..
4) Фаерволл. Когда Ваша софтина лезет в интернет, фаерволл блокирует сеть для данной программы и спрашивает пользователя об этом..
================================================== ======

Метод основан на работе сертификата(http://ru.wikipedia.org/wiki/%D0%AD%D0%A6%D0%9F)! То бишь, программа имеющая цифровую подпись (сертификат) имеет право делать ВСЕ запрещенные антивирусами операции.
Программы имеющие цифровые подписи сразу добавляются в "белый список" антивиросов и фаерволов. Что позволит Вам обходить Все выше перечисленные Блокировки/Степени защит..
Будь то вирус или обычное приложение фирмы, которое она хочет подписать для большей безопасности!
--------------------------------------------------------

Вирус StuxNet был подписан действующими сертификатами известных компаний JMicron и Realtek, что и позволило ему так встряхнуть Весь интернет.
Об этом Вы можете сейчас прочитать на каждом углу тематического сайта по безопасности.
ProofLink http://ru.wikipedia.org/wiki/Stuxnet (Третий Абзац)
Представьте возможности Вашей программы/(вируса/трояна/бэкдора) с цифровым сертификатом!!!
Благодаря этому сертификату Вы можете быть незаметным на любом компьютере на планете! Это дает полную волю фантазиям, и полностью снимает все ограничения с ваших программ/троянов/вирусов!
__________________________________________________ ______

Многие критики сейчас завопят : Это не возможно , ТС лолка, Сертификацию нельзя взломать, Не ты первый, не ты последний кто пытается это сделать и т.д."

Технология Сертификации еще ни кем и нигде не была взломана (Взломаны лишь MD5 и SHA1) ! StuxNet использовал ворованые ключи для подписи сертификата! (ProoLlink http://malaya-zemlya.livejournal.com/584125.html "Странный факт, но офисы этих фирм находятся в одном и том же здании")Наша же технология, позволяет подписать ЛЮБУЮ программу ЛЮБОЙ цифровой подписью! Даже теоретически взлом алгоритма сертификации программ и расшифровка ключей невозможна! Как оказалось на практике, невозможного несуществует! Об этом Вы нигде не найдете никакой информации, ведь ДЕЙСТВУЮЩИЕ сертификаты программ стоят МИНИМУМ 499$ в год! И чтобы получить сертификат, надо чтобы все коды Вашей программы были проверены сертификационным центром, а это еще немалые суммы!
Мы же Вам предлагаем подписать абсолютно любую программу абсолютно любым сертификатом!
************************************************** ******
Ниже приведены примеры подписаных программ:
Внимание! Перед тем как что то тыкать прочтите файл фнутри архива "! Описание.txt"
Данный метод не основан на хуках, перехватах процедур и т.д., каких либо подменах..
http://webfile.ru/4960786

/ \ / \ / \ / \ / \ / \ / \ / \ / \ / \ / \ /

Единственный минус данного способа заключается в следующем: Нужно добавить определенный ключ в реестр перед запуском вашей основной программы (с подписью). Ключ реестра всем выдается уникальный.
Ключ в реестр добавляет в абсолютно не критическую ветку реестра (антивирусы и прочие защиты не ругаются), все проходит гладко..
?????????????????????????????????????????????????? ??????

Внимание! Для пятнадцатилетних вирусмейкеров! Пинчи и прочие вири нельзя просто подписать и ШтОбЫ они не определялись антивирусами! Прочтите еще раз..перед запуском нужно добавить ключ в реестр!
Это можно делать любыми способами, вот несколько из них :
1) Создаем SFX архив и перед запуском распакованой проги добавляем ключ в реестр
2) Создаем миниутилиту которая при запуске добавляет ключ в реестр.. склеиваем джойнером ее с нашей подписаной программой (При запуске джойнер запустит сначала добавление ключа в реестр, потом нашу программу).

################################################## ######
## Прайс на услуги (Цены/Расценки):
##
##На данный момент мы можем предложить несколько вариантов подписей
## Вы заказываете подпись программы уже готовой цифровой подписью
##1) Axialis SA (Axialis IconWorkshop)
##2) Bitsum Technologies (Process Lasso)
##3) Shanghai Comet Network Technology (BitComet)
##Цена одного подписанного файла 700р
##Сертификат на заказ (Любой фирмы) 2700р (создание сертификата) + 700р (каждый подписанный файл)
##
##
################################################## ######

#############################################
## Связь : 569119518 ##
## ICQ ##
#############################################

P.S. : В ЛС не отвечаем, все вопросы большая просьба задавать только в ICQ (большая просьба сразу задавать интересующий Вас вопрос)!
Пожалуйста не отписывайтесь на форуме не попробовав наших услуг!
За отзывы не выдаем.
Копии темы есть/появятся на многих более менее изместных хакфорумах (копипаст для всех форумов одинаковый), там же можно посмотреть отзывы!

Схема покупки следующая:
1) Вы стучите в icq, но только после прочтения всей информации! Задаете вопросы которых нет на форуме или в описании нашей услуги!
2) Отправляете запакованый *.RAR архив под паролем (не меньше 10 символов) на webfile.ru или rghost.ru.
3) Производите оплату на указанный Вам кошелек WebMoney.
4) Скидываете ссылку на ваш файл на webfile.ru с паролем.
5) Вам стучит наш сотрудник в icq , когда Ваш заказ будет готов (как правило от 2х часов до 2х суток).
6) Вы получаете ссылку на ваш подписаный файл в архиве под тем же самым паролем.

Схема будет такая, потому что многие неотвественные клиенты производили заказ, отдавали файлы на подпись и не возвращались за ним и соответсвенно не проплачивали работу которую уже мы добросовестно выполнили! Именно для этого и был собран архив примеров.

Основным форумом для обсуждения будет( http://forum.antichat.ru/ ). Время выполнения заказа от часа до 2х суток. После подписания программы ее нельзя будет редактировать! Программа получает, доверенный, верифицированный VeriSign сертификат, с абсолютно любыми данными! Ключи для самостоятельной сертификации на руки не выдаются!


>>>>>>>>>>>>>>>>>>>>>>>>>>>>>-<<<<<<<<<<<<<<<<<<<<<<<<<<
Post Date 08.12.2010.
<<<<<<<<<<<<<<<<<<<<<<<<<<->>>>>>>>>>>>>>>>>>>>>>>>>>>>>
Теги: Взлом цифровой подписи, сертификат, цифровая подпись программ, обход антивирусов, обход фаерволов, взлом фаервола, обход эвристики, обход эвристического анализатора, взлом антивируса, криптор, закриптовать, закриптую, взлом проактивной защиты, обход проактивки, взлом эвристики.
 
Чем ваш серт отличается от любого самодельного? Можно самому создать с помощью утилиты и написать там любую корпорацию в сведениях, а после установки серта в хранилище, при просмотре цифровой подписи она будет действительна.
 
5) Вам стучит наш сотрудник в icq , когда Ваш заказ будет готов (как правило от 2х часов до 2х суток).
Я создал серт и подписал им bred. На это ушло 10 минут. Увольте своего сотрудника. :D

Пасс на архив: xss.pro/
 

Вложения

  • Bred.rar
    80.6 КБ · Просмотры: 87
Вирус StuxNet был подписан действующими сертификатами известных компаний JMicron и Realtek, что и позволило ему так встряхнуть Весь интернет.
ога. то, что там было 3 зиродэя тут совсем не причем. всё из-за сертификата

Программы имеющие цифровые подписи сразу добавляются в "белый список" антивиросов и фаерволов. Что позволит Вам обходить Все выше перечисленные Блокировки/Степени защит..
бида бида
screenshot505.png
 
раз..перед запуском нужно добавить ключ в реестр! Это можно делать любыми способами, вот несколько из них : 1) Создаем SFX архив и перед запуском распакованой проги добавляем ключ в реестр 2) Создаем миниутилиту которая при запуске добавляет ключ в реестр.. склеиваем джойнером ее с нашей подписаной программой (При запуске джойнер запустит сначала добавление ключа в реестр, потом нашу программу).
это конечно смущает (я думаю просто делают фэйковую подпись и закидывают ключик в реестр )... ну впринципе да за 700 руб , это вцелом норм
 
гавно метод: создание плюшевого сертификата, занесение его в список корневых а далее подписывание им своих приложений.
если хотите реально обойти хипс - раскошеливайтесь на настоящий серттификат.
 
хотя, действительно, выбрасывание напрямую из дроппера , сертификата, запуск regedit и выбрасывание екзешника и его запуск - не думаю что это сильно понравиться некоторым параноидальным проактивкам...имхо софт который бьет хорошо - врядли в этом нуждается, а вот, например, для старой зеусятины у которой пробив очень хромает - есть смысл пробовать.


не сильно силен в теме - вообще реально ли как-то сбрутить на большом ботнете сертификат ?
 
гавно метод: создание плюшевого сертификата, занесение его в список корневых а далее подписывание им своих приложений.
если хотите реально обойти хипс - раскошеливайтесь на настоящий серттификат.

+ этот говносерт будет как доп. сигнатура для ав, по которой спалят все подписанные им приложения
 
написано же, что в некритичную ветку реестра
ну, HKLM довольно критический. к тому-же, по-идее, нужны права администратора
 
ну, HKLM довольно критический. к тому-же, по-идее, нужны права администратора
да, на запись в этот раздел нужны права администратора :) подписывать сертом - это гууд, stuxnet подтвердил это. а вот про реестр не ясно, нужен тест.
 
кстати, насчет установки сертификата. похоже можно обойтись без .reg файлов. вот кусок кода реверснутый из компонента wm
Код:
int __cdecl InstallCertificate()
{
  //поскипано
  if ( !ReadFile(file_handle, v9, v8, &NumberOfBytesRead, 0) ) // certificate.cer
  {
    v16 = GetLastError();
    v15 = "ReadFile failed with %d\n";
    goto LABEL_17;
  }
  v13 = CertCreateCertificateContext(1u, v10, v8);
  if ( !v13 )
  {
    v16 = GetLastError();
    v15 = "CertCreateCertificateContext failed with %x\n";
    goto LABEL_17;
  }
  v14 = CertOpenSystemStoreA(0, "ROOT");
  if ( !v14 )
  {
    v16 = GetLastError();
    v15 = "CertOpenSystemStore failed with %x\n";
    goto LABEL_17;
  }
  if ( !CertAddCertificateContextToStore(v14, v13, 1u, 0) )
  {
    v16 = GetLastError();
    v15 = "CertAddCertificateContextToStore failed with %x\n";
    goto LABEL_17;
  }
LABEL_18:
  v21 = -1;
  return _xuita();
}
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх