• XSS.stack #1 – первый литературный журнал от юзеров форума

Легальный бэкдор

В этой теме можно использовать автоматический гарант!

integra

RAID-массив
Пользователь
Регистрация
06.10.2012
Сообщения
98
Реакции
41
Данный сабж является реверсом программы Remote Utilities (RUT) с дополнительным функционалом скрытого RDP (скрытого рабочего стола). Cкрытый RDP - позволяет управлять рабочим столом пользователя, при этом он этого не видит. Софт работает сквозь NAT и пользователю не требуются особых сетевых настроек таких как выделенный IP, проброс портов, настройка фаерволла и тд. Крайне редко попадает под наблюдения ав, чистки делаются регулярно и обычно не представляют сложности.

+ автозагрузка в зависимости от прав в службах или HKCU
+ незаметность в процессах (маскируются под легетимные)
+ не грузит сильно пк, есть настройки экономичности
+ скрытая установка (нет всплывающих окон)
+ скрытый RDP в обход NAT
+ используется стандартный Microsoft RDP протокол
+ на пк модифицицируется одна библиотека
+ параллельная скрытая работа в сессии активного юзера
+ создание отдельного юзера с админ привилегиями
+ поддержка настроек и содержимого браузера активного пользователя (cookie, sol, java)
+ поддержка программ клиентов типа ICQ мессенжеров, Jabber клиентов, Skype и т.д.
+ работата в интернете с IP юзера
+ поддержка USB-Flash и сетевых дисков
+ настройки качества и быстродействия
- необходимы админ права
- браузеры ff, opera, chrome запускать через sandboxie при запущенных у юзера (при работе под активным)
+ поддержка основных систем семейства windows:
win xp home,professional x86
win vista home premium,business,ultimate,enterprise x86 x86-64
win 7 starter,home basic,home premium,professional,ultimate,enterprise x86 x86-64
win 8 pro,enterprise x86 x86-64
win 8.1 pro,enterprise x86 x86-64
+ самоудаление дроппера после установки
+ удаляет аналоги перед установкой
+ в зависимости от прав дропается в разные папки
+ отсутствие ограничений (отвязка от лицензии и тем самым контроля со стороны разраба)
+ незаметность в реестре, службах (маскируются под легетимные)
+ на диск падают всего 3 файла и становятся скрытыми и системными
+ тихая и незаметная работа (все всплывающие окна пофикшены)
+ не вызывает окно UAC
+ ID высылается в админку или на емаил
+ Полная поддержка Windows XP\Vista\7\8\8.1 x86 x86-64 а так же серверных систем.
+ прозрачен для NAT и встроенного фаерволла, не требуется внешних ip ни клиенту ни ботам.
+ есть возможность предворительной настройки выхода в нет через прокси сервер для точечных прогрузов
+ обмен данными как и само соединение пошифровано by deising
+ трафик проходит через сервера разработчиков
+ можно перенастроить на свой сервер
+ стандартный MSI не используется, ставится напрямую, тем самым не оставляя лишних следов
+ отдельный ехе удаления из системы
+ управление осуществляется из клиента (Viewer)

Функционал:
+ управление и просмотр экраном (отображает видео, настройки качества)
+ поддержка Aero в Windows 7 (высокое качество отображения)
+ поддержка мультимониторных систем и терминальных пользователей (можно выбирать юзера за которым следить, если их несколько)
+ захват вэбкамеры (если их несколько можно выбрать) и захват звука (колонок\микрофона) (из минусов, нужны права админа)
+ командная строка (CMD консоль)
+ менеджер файлов
+ запуск файлов (можно прям из файл менеджера)
+ захват, передача буфера обмена
+ диспетчер задач с возможностью завершать службы, процессы...
+ редактор реестра
+ запись экрана по расписанию
+ послать сообщение на рабочий стол
+ блокировка клавиатуры и экрана с произвольной надписью :)
+ выключение, перезагрузка пк, спящий режим, отключение монитора..
+ включение пк по сигналу (если в одной сети)
+ тех.поддержка и консультации по органзационным и смежным вопросам

Стоимость 2000$, в комплект входит Viewer, билд бота, вэб-админка, мануал по работе, мануал по настройке ID сервера, тех.поддержка. Билд делается с привязкой на домен (+ резервные) либо емаил (отправка осуществляется через скрипт разработчика). Вес сборки ~2.5 мб. В качестве дроппера используется белый инсталлятор NSIS, который не детектируется аверами, сам ехе защищён от распаковки и любопытных глаз.
Дополнительно делаеся склейка с другой программой по вашим параметрам 20$. Иконку и описание так же можно задать ваши достаточно скинуть их. Админ-панель не нагружает сервер, бот отправляет в неё ID только один раз при установке, дальнейшая комуникация с ней ему не нужна, управление осуществляется через Viewer, в нем же и отображается статус ботов. По СНГ скрытый RDP не работает в ввиду убеждений автора.

50$ - чистка кишков и дроппера
50$ - ребилд на другой домен\емаил
Обновление старых клиентов в зависимости от давности и реализованных функций от 50$ до 400$.
До полугода 200$, более 400$.

Дополнительно можно приобрести поднятие прав 500$
Осуществляется следующим образом, дополнительно дается 2 стандартных билда обернутые в дополнительный дроппер, один осуществляет обход UAC методом Com Elevation с елевацией на админских акках, метод работает на полностью пропатченных пк 7,8, 8.1, второй билд использует уязвимость из этого топика https://exploit.in/forum/index.php?showtopic=74428 .В админке отмечаются боты которым можно поднять.
Так же можно приобрести RUT с вырезанным функционалом RDP, за 300$.

Софт ориентирован на частное использование, журналистские расследования, проверку информации, выяснения истины, контроль конкретного пк, и призывает вас уважать тайну переписки и личной жизни.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Quake3
Я не предлагаю софт который можно купить легально, предлагаю модификацию этого софта, как бы это было написано в теме:
Бэкдор на основе извесной программы удалённого доступа:
 
Реализована скрытая сессия (RDP-backconnect), работа под тем же пользователем с его же правами и куками, при инстале проверяются админские права, если есть, незаметно для пользователя патчатся системные файлы, если нет то бот устанавливается с правами юзера без RDP. Поддерживаемые системы:
XP/Vista/7/8/Server x32/x64 SP-all, за исключение Home Basic и Starter редакций.
По заявкам можно добавить системы, соединение происходит по стандартному протоколу RDP, для подключений не нужно знать IP, обходит NAT. Также обновились некоторые функи в самой программе, отстук 80%.
 
ПО для скрытого удаленного администрирования.

1. Протокол пропиеритарный + RDP.
2. Подключение по ID.
3. Сессия независимая от сессии юзера (RDP).
4. Есть возможность просмотра и управления экрана юзера из выбранной сессии.
5. Командная строка, файловый менеджер.
7. Возможность запуска исполняемого файла с правами выбранного юзера.
8. Модуль имеет большой размер (~2.4мб).
9. Запускается и работает как с правами администратора так и без.
10. В зависимости от прав пишется либо в службы, либо в автозагрузку.
11. Поддерживаемые ОС - XP/Vista/Win7/Win8(32/64).
12. Основа ПО - легитимный софт, не дектируется АВ.
 
[mod][Ar3s:] Проверка пройдена!
Предоставляется архив с клиентом и серверной частью.
Проверял на win7/32 со всеми обновами.
АВ (comodo) никак не отреагировал на софт.

RDP проверен. Все что делалось не отображалось на экране текущего пользователя.
В процессах по умолчанию тоже ничего видно не было. Только при нажатии "отобразить процессы всех пользователей" стали видны процессы запущенные под RDP соединением.
[/mod]
 


Напишите ответ...
Верх