• XSS.stack #1 – первый литературный журнал от юзеров форума

SKY-Loader

В этой теме можно использовать автоматический гарант!

Rev0Lt

RAID-массив
Пользователь
Регистрация
02.07.2011
Сообщения
64
Реакции
1
SKY-Loader

Описание:
Нерезидентный лоадер, поддерживающий неограниченное количество загружаемых файлов в задании, а также неограниченное количество заданий.
На сегодняшний день данный механизм удовлетворяет всем условиям для максимальной эффективности использования - малый вес, высокая скорость, обход проактивных защит и тд.

[ + ] Среда разработки - MASM32 (размер - 6 кбайт некриптованный и непакованный)
[ + ] Не содержит в себе и не использует лишних DLL/файлов и тд.
[ + ] Стабильная работа в Windows 2000/XP/2003/Vista/7 (x32)
[ + ] Работа в любых учетных записях (даже под гостем)
[ + ] Нет оповещений от UAC (Vista/7) и службы безопасности системы (OS не оповещает что файл не имеет цифровой подписи или делает что-то запрещенное)
[ + ] Динамический импорт части API функций по хешам от их имен
[ + ] Совместим с любыми крипторами/пакерами/протекторами (не используются сторонние библиотеки, файлы и тд. стандартный ЕХЕ файл)
[ + ] Антиотладка, антиэмуляция
[ + ] Детект практически всех виртуальных машин (опрос сопроцессора)
[ + ] Не содержит в себе текстовых строк (данные генерируются в риал-тайме)
[ + ] Перед запросом в админку происходит ожидание 10-60 секунд
[ + ] Шифрование ссылок файлов для загрузки в Base64
[ + ] Невидимость в системе (бот инжектирует свой payload в доверенный сетевой процесс и удаляет себя с диска - без создания .bat файлов и т.д.)
[ + ] Поддерживает неограниченное количество заданий и загружаемых файлов любого размера
[ + ] Обход фаерволов и проактивных защит (настройки по умолчанию).

Тесты производились на следующих продуктах с последними обновлениями:

ZoneAlarm Pro 9.3
Norton Internet Security 2011
Panda Internet Security 2011
Norman Security Suite
ESET NOD32 Smart Security 4.2
Sygate Personal Firewall 5.6*
Trend Micro Titanium Internet Security
AVS Firewall 2.1.2.241

* - инжект проходит, но палит файервол если сетевого процесса нет
в списке доверенных (что бывает крайне редко)

[ + ] Админ-панель реализована без MySQL (быстрая и удобная настройка)
[ + ] Фильтр распределения заданий по странам
[ + ] Поддержка неограниченного числа заданий
[ + ] Информативная статистика по каждому заданию (отклик/закачано/запущено/статистика по странам/статистика по ОС/статистика по разрядности OC)

[ + ] Возможность изменения/расширения функционала под нужны клиентов
в любом направлении (по договоренности и за отдельную плату)

Работа:
При попадании в систему бот инжектирует свой функционал в доверенный
сетевой процесс, удаляет свой файл с диска, принимает и выполняет задания
(о каждом действии уведомляя админку). После всех манипуляций бот завершает свою
работу и выгружается из памяти.

Скриншоты админ-панели:




Результаты тестирования:
Палевность хоста админки: 4 АВ
Палевность лоадера: 2 АВ
Грузился агрессивный спам-софт
Стата со связки: 135 лоадов (траф - микс)
Отклик лоадера (постучало за заданием): 129 (~95%)
КПД лоадера(запуск загруженных файлов задания) 97%

Цены:
К оплате принимаются WebMoney.
Лицензия на одну персону: 150 wmz
Ребилд на другой домен: 15 wmz
Чисток нет и не предвидится (криптуется любыми крипторами)
Гарант (с вашей стороны) приветствуется.

Контакты:
JABBER: rev0lt@vipvpn.com
 
[mod][Ar3s:] Проверка пройдена!
Лоадер и админка в наличии имеются.
Обращаю ваше внимание, что лоадер НЕРЕЗИДЕНТ!
Особенность - боты стали видны в админке только после добавления задания. До этого момента я думал, что они вообще не отстукивают.

p.s. Много и долго разговаривал с ТС насчет технологии обхода.
Она не революционная и не выделяется особенно сложным кодом, но действующая. Сами обходы буду проверять позже.[/mod]
 
Внимание!
Обновление до версии 1.2
+ Изменен доверенный процесс для инжекта
+ Добавлено отключение алертов вида - «Не удаётся проверить издателя. Вы действительно хотите запустить эту программу?» (thx to el-)
 
Внимание!
В связи с празднованием дня Военно-морского флота РФ объявляются скидки! :)
Первым 5 клиентам, обратившимся в срок, лоадер уйдет за 100 $
Акция продлится до 01.08.2011

Статус: 0/5

Всех с праздником!
 
Всем привет!
После технических неполадок, связанных с гибелью харда и потерей исходников - продажи лоадера вновь возобновляются
Респект пряморуким ребятам из сервиса восстановления инфы :D
 
Всем привет!
После технических неполадок, связанных с гибелью харда и потерей исходников - продажи лоадера вновь возобновляются
Респект пряморуким ребятам из сервиса восстановления инфы biggrin.gif

Ну ты рискованый человек :D
 
Появилась потребность срочно заменить лоадер, решил попробовать скай(честно цена понравилась). Могу прямо заявить что лоадер не хуже других, а может и лучше:
легкий - весит 6кб без крипта;
со связки стучит как и все файлы ~50%
c лоадера остук 90-95%
Проверил на EU траффе, слил 20к траффа, отстучалось 940 ботов.

Единственное не хватает фтп плагина, как у конкурентов.
 
magret, админка взята с какогото старинного паблик-софта и подверглась изменениям/фиксам
 
Всем привет.
Всем клиентам рекомендуется обновить GeoIP базу (thx to avigdottir)
Ссылка: http://geolite.maxmind.com/download/geoip/...ry/GeoIP.dat.gz

Также на днях ожидается ПОЛНАЯ поддержка х64 архитектуры (heavens gate) и возможно вырастет цена. В любом случае всем текущим клиентам бесплатно

P.S.: от себя выражаю благодарность клиентам и остальным людям (конференции, аси джабберы) за участие в улучшении и совершенствовании продукта
 
Внимание!
Обновление до версии 1.3

Реализована поддержка х64 систем (Windows XP - 7) (thx to r00nix за предоставленную виртуалку)
Всем клиентам рекомендуется обратиться за обновлением
 
Внимание! В данный момент испытываю проблемы со связью. В частности лежит джаббер. Если кто-то чтото хотел - ожидайте, надеюсь на понимание (если до завтра жаба не поднимется - зарегаю новую)
П.С.: просьба меня не терять
 
Всем привет.
Важная информация: всем обращаться в новый джаббер rev0lt@xmpp.jp (в том числе и старым клиентам)
Всем написавшим в ПМ - в течении дня отвечу
 
Внимание, господа!
В связи со светлейшим праздником - Днем программиста (13.09.2011) вновь обьявляется акция!
Первые 16 обратившихся могут приобрести продукт по цене 100 вмз.
Акция началась и продлится до 1 октября 2011.
Всем текущим клиентам по 5 бесплатных ребилдов.
Статус: 6/16

Всех благ вам и всяческих удач!

П.С.: В сети бываю каждый божий день =)
 
Рад приветствовать вас!

Обновление до версии 1.4

+ добавлен детект SandBox'ов (размер кода детекта 586 байт) - теперь билд весит 7 кб
(если обнаружены - бот сразу самоудаляется, тем самым создавая меньше палева для его исследования)

Детектируемые продукты:
  JoeBox (1,2)
  SandboxIE
  SunBelt (3 variants)
  ThreadExpert
  Sandbox (1,2)
  Norman SandBox
  Anubis
  Comodo (x32/x64)

+ изменен доверенный сетевой процесс для инжекта (теперь под x32/x64 это разные процессы)
теоретически должен повыситься отклик бота :)

Обновление бесплатно и цена на бот в целом остается прежней.
Всем клиентам рекомендуется обратиться за апдейтом.

P.S.: также еще все актуальна акция по приобретению со скидкой. Иногда забываю редактировать
число свободных слотов, поэтому просьба интересоваться при обращении в джаббер
 
Рад приветствовать всех!
Акция со скидками благополучно завершилась.
Но в связи с моей болезнью и отсутствием в сети - все кто обратился ко мне в оффлайн (включая сегодняшнее число), также могут полноценно расчитывать на скидку (я вам всем отписал).

Удачи вам.
 
Всем привет.
Сразу хотелось бы принести извинения за мое долговременное отстутствие в сети. В данный момент
меняю место жительства и очень лажает инет, т.к. связь как таковая практически отсутствует.
Надеюсь на терпение и понимание.

Теперь по делу, новости с фронта:

Код обновился до версии 1.5

Во первых - был пофикшен критический баг проявляющийся на Windows 7 (при переборе элементов РЕВ
не учитывал пустые поля) изза чего иногда крэшилась прога.

Во вторых - немного подшаманил код бота и провел тестирование под различными проактивками и
фаерволами. За основу был взят рейтинг матусека
(http://www.matousec.com/projects/proactive-security-challenge/results.php)

Критерии тестирования: инжект шеллкода в доверенный сетевой процесс -> получение задания -> закачка и
запуск файла задания. Результаты теста можно увидеть ниже:

AVG Internet Security 2012 - обходит
Avira Premium Security Suite 10.0.0.608 - обходит
BitDefender Internet Security 2012* - обходит
FortKnox Personal Firewall 2011 - палит сетевую активность
F-Secure Internet Security 2011 - обходит
Jetico Personal Firewall 2010 - палит сетевую активность
Norton Internet Security 2012 - обходит
Privatefirewall 7.0.25.4 - палит
Sunbelt Personal Firewall 4.6.1861.0 - обходит
TrustPort Internet Security 2012 - палит
PC Tools Internet Security 2011 - палит
G Data InternetSecurity 2012* - обходит
Trend Micro Titanium Internet Security 2012 - палит сетевую активность
Dr.Web Security Space Pro 7 - палит сетевую активность
Outpost Security Suite Pro 7.5 - палит
ESET NOD32 Smart Security 5 - обходит
Online Solutions Security Suite 1.5 - палит
Panda Internet Security 2012 - обходит
Malware Defender 2.7.3.0002 - обходит
Comodo Internet Security 5.3 - палит
Kaspersky Internet Security 2012* - обходит

* - перед тестом файл требовалось покриптовать, т.к. встроенный в защиту АВ модуль детектил
бота/присваивал рейтинг опасности и т.д.

В итоге видим, что бота палят 10/21 защитных продуктов, а то что такой небольшой и весьма
несложный код нагибает примерно половину защиты - думаю, весьма неплохой результат.

В версии 1.6 ожидается детект палящихся продуктов и самоудаление в случае их обнаружения
(чтоб зря не поднимать тревогу и не палить адрес админки)

Всем клиентам настоятельно рекомендуется обращаться за обновлением, т.к. оно бесплатно и цена
на продукт остается прежней.

Еще раз прошу простить меня за частый оффлайн. Пишите в ПМ.
Всех благ и удач.
 
Рад приветствовать вас, уважаемые.
Наконец-то с божьей помощью вышла версия 1.6 :)

После проведенных тестов были выявлены проблемные продукты защиты, которые данный код категорически
не в силах oбойти, поэтому были предприняты следующие действия:

1. Детект присутствия проактивных защит:

Privatefirewall
TrustPort Internet Security (x32/x64)
PC Tools Internet Security
Outpost Security Suite Pro
Online Solutions Security Suite
Comodo Internet Security

При их обнаружении бот прекращает свое выполнение и самоудаляется в пассивном режиме
(после перезагрузки зараженной машины)

2. Перед запросом задания с админки бот делает фэйк-запрос на сервер Windows Update с рандомноым ID
требуемой страницы (теоретически имеются неплохие шансы получить разрешение юзера на сетевые
действия, т.к. с виду все выглядит довольно безобидно :)

При этом размер бота на данный момент составляет 7680 байт (некриптованный/непакованный).
Цена остается прежней.

Т.к. все еще испытываю проблемы со связью - возможно в ближайшем будущем появится дополнительный
компетентный саппорт.

Спасибо за внимание.
 


Напишите ответ...
Верх