[c++] Madness DDoS System

В этой теме можно использовать автоматический гарант!

Статус
Закрыто для дальнейших ответов.

DamRaiX

RAID-массив
Забанен
Регистрация
02.08.2013
Сообщения
61
Реакции
0
Пожалуйста, обратите внимание, что пользователь заблокирован
ersx.png

Madness PRO

Дата релиза: 01.09.2013

История создания:
Летом 2012-го года мы задумались о создании принципиально-нового ДДОС бота для тестирования собственных веб-ресурсов на отказоустойчивость, так как ни одна из протестированных систем не заслужила даже оценки "4".
Тестируемые семплы во время работы пожирали память, загружали процессор локальной машины, вылетали с ошибками, зависали на 50% загрузки CPU, неправильно делали записи в реестре, вызывали срабатывание защитных систем, множество весомых ошибок было найдено в панелях управления.
Для создания своей системы мы подробно изучили: BlackEnergy(исходный код), gbot (дисассемблинг), DirtJumper(дисассемблинг), Darkness Optima(исходный код, приобретен по договору), iBot(исходный код, приобретен по договору), w3Bot (исходный код), так же были изучены исходные коды Zeus и многих околотемных программ.

Возможности
- написан на C++, легко криптуется, имеет малый вес (сжатый семпл < 15кб)
- полная совместимость со всеми Windows семейства NT (x86 и x64)
- Бот имеет 7 типов атак
- стабильность в системе. Показатели нагрузки на CPU и ОЗУ очень равномерные.
- Не привлекает внимание UAC и Windows Firewall
- умеет устанавливать port, referal и cookies индивидуально для каждой цели
- поддерживает до 10-ти целей одновременно
- имеет очень низкую нагрузку на CPU благодаря новой, сложной системе парсинга команды (во всех аналогах парсинг проходит внутри функции, в множество потоков - это нагружает процессор лишней работой. Новый бот заносит все данные в массив до начала атаки и на функцю приходят уже готовые параметры: адрес, порт, реферал и т.д.)
- имеет колоссальную выходную мощь более 1500 http (и более 30 000 UDP) запросов в минуту за счет прямого взаимодействия с сетевыми драйверами даже на десктопных Windows! (только при использовании WinSock) Это примерно в 10 раз больше, чем некоторые аналоги и несколько больше лучших (по этому показателю) конкурентов.
- в панели управления отображаются: количество запросов в минуту, права в системе, версия системы.
- поддерживает обход CloudFlare защиты (!!!) и многих других, более простых.
- поддерживает Slow GET и Slow POST режимы!
- в заголовке пакета указывается отключение кеша (Cache-Control: no-cache), что увеличивает нагрузку на сервер.
- защита диалога бот-панель спецключем


Детектирование:
при проверке билда (без крипта и упаковки) только 3 антивируса из всех выдали подозрение (AVIRA, ClamAV, VBA32). Во время локальных тестов ключевые АВ: Kaspersky, Nod32, DrWeb, Avast пропустили файл в 100% случаев.
линк на результат: damrai13@jabber.ru
- селлер 2 ICQ: 903400
- селлер 3 ICQ: 709750
- руководитель проекта ICQ: 395891570

Готов пройти проверку на условиях администрации форума.

Пройдены проверки:

damrai13@jabber.ru
- Seller 2 ICQ: 903400
- Seller 3 ICQ: 709750
- Project Manager ICQ: 395891570

Теги для гугла: бот, ддос, ддос бот, меднеес, меднесс бот, маднесс, маднесс бот, маднесс ддос, купить ддосер, маднесс купить, купить ддоса бота, купить ддос, Madness DdoS Bot, buy madness bot, Optima DDoS, DDoS Bot, Buy bot, лучший ддос бот, лучший DDoS бот, best DDoS bot, как заддосить, как сделать ддос, где заказати ддос, ддос услуги, как досить самому, программы для ддоса, сильнеший ддос бот, лучший ботнет, лучший троян, лучший ддос, купить троян, купить лоадер, купить кейлоггер, крутой бот, мегабот, где купить вирус, убить сайт, русская интернет армия, обход антиддос защит, положить сервер, убить игру, убить стрим, убить трансляцию, дудос, дудос сука, слоу ддос, slow ddos, обход UAC, UAC bypassyng, обход фаерволла, firewall bypassing
 
[mod][Ar3s:] Проверка пройдена!
Продукт действительно имеется.
Были выданы:
1. панель управления
2. сэмпл бота

Панель внешне полностью идентична оптиме, за исключением логитипа. Привыкшим юзать оптиму будет все знакомо.
Билд написан на с++ (это подтвердил наш модер waahoo). Размер билда 69,8 кб.
Криптовал бота у тех же людей что криптуют андромеду. Все получилось с первого раза.

UAC действительно молчал при запуске на win7 86.

В админку было прогружено 64 бота. Сразу поставил атаку своей vds (256 ram, nginx+php-cgi+mysql). На статическом контенте нагрузка минимальна. 1-3%. На динамическом - 80-90%. Сервер стал падать и отвечать через раз и с большими задержками.
Боты в итоге развили скорость примерно 300 мегабайт в минуту.

Использовались команды dd1 и dd3. Post атаки не тестировал.

Огорчило несоответствие мана и текущей версии. Например dd0 есть в мане но нет в боте, как и pwd. ТС сказал что функционал дописывается.
Второй удивительный момент - отстук. Или мой крипт "не такой" или бот стучит не так. Из 100 лоадов с андромеды стукнуло 47 ботов.
dd1 - загрузка процессора от 15 до 100% виртуалки. Скачет чаще в районе 50-70%.
dd3 - 100% без колебаний.
dd5 - 100% без колебаний.
Для уверенности провел тест на криптованном и не криптованом билде. Два раза на некриптованном.

Так же подтверждаю наличие определенного ключа без которого боты не принимаются админкой. Это и есть ключ шифрования протокола между ботом и панелью.

По-мере баловства с ботом еще буду отписываться в этот топик.

p.s. как админ прошу не разводить холивары в топике и для обсуждений завести отдельный трэд. Спасибо.
[/mod]
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пройдены проверки так же на:

http://valuta.so/showthread.php?p=6656#post6656
http://darkmoney[.]cc/kuplya-prodazha-36/c-m...ddos-pro-17466/

Так же вышло обновление 1.08:
* новый метод резолва (более быстрый)
* изменена слоу хттп атака

Ждем Вас в

ICQ: 902300, 903400
JAB: damrai13@jabber.ru
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Обход защиты CloudFlare.

Защитный комплекс CloudFlare базируется на определении браузера за счет выполнения в нем Java скрипта, после чего клиенту выдается уникальная cookies.
Бот, как и браузер, теоретически может выполнить Java скрипт. Огромная сложность в том, чтобы уместить необходимый объем математических функций в скромный размер билда бота, однако некоторые экземпляры с поставленое задачей справляются!
Рассмотрим пример тестирования сервера http://server.com, защищенного CloudFlare с помощью комплекса с++ Madness 1.08:
1) Ботнету отдается команда dd7=http://server.com, после чего начинаются реквесты на сервер с помощью системной библиотеки UrlMon. Как видно по логам сервера и сниферу, ботам возвращается ошибка 302, что означает работу защиты.

2) Ботнету отдается команда cfa=http://server.com и боты запрашивают cookies для авторизации. Выполнив Java скрипт каждый бот получает уникальную (для его ip и useragent) cookie которую тут же включает в заголовок пакета. По логам видно что запросы на сервер проходят в нормальном режиме и возвращаемый контент соответствует контенту вебсайта на нем!

Q) Почему нельзя сделать это автоматически?
A) В зависимости от настроек защиты cookie может изменяться в произвольном интервале и авторизацию нужно проходить вновь. Пока что автоматика не справляется с этим так, как этого делает человек-профессионал. Слишком частый интервал проверки сильно ухудшает юзабилити сайта, т.к. обычные пользователи видят качели CloudFlare каждый Божий секунд.

Q) Можно ли использовать этот метод постоянно, для любых целей?
A) Можно, но не рекомендуется. Т.к. dd7 сама по себе более медленная атака в сравнении с dd1, а тут еще нагрузка увеличивается из-за составления спецпакета обхода защиты.


Новости проекта
С сегодняшнего дня с нами работает еще один селлер отдела продаж: iSupport (709750)


JAB: damrai13@jabber.ru
ICQ: 902300
ICQ: 903400
ICQ: 709750
 
Пожалуйста, обратите внимание, что пользователь заблокирован
iSPAWN
зачем вам этот SYN, на винде это бестолковая атака совершенно.
 
Quake3
ну почему же.
вот в этой теме поднимается тоже вопрос по SYN
https://xss.pro/index.php?topic=24626
так же, от большого SYN атакуемые сервера очень легко ложатся.
может это какой то другой SYN???
 
Пожалуйста, обратите внимание, что пользователь заблокирован
iSPAWN
>> Не совсем понятно, а где SYN атака??? Будет ли DNS амплификация?


SYN не будет, по крайней мере в привычном понимании. После тестирования этого метода из w3Bot мы сочли его не нужным.

DNS амплификация будет в обозримом будущем!
 
Пожалуйста, обратите внимание, что пользователь заблокирован
iSPAWN
Та тема это большой цирк, ее автор там еще не такое написал, и про 2к потоков, и т.д. Не считаю нужным даже комментировать, там дальше все уже разобрано.

Syn флуд имеет смысл при спуффинге пакетов (подмена айпи попросту говоря). На винде выше ХР сп2 это нереально (или реально через дрова), а без оного - бот скорее сам себя заддосит.
 
Quake3
Насколько я помню спуффинг режется и магистральным оборудованием ) так что даже дрова не помогут.
 
DamRaiX DNS амплификация будет в обозримом будущем!

как быстро? с учетом того что уже для BIND'a выпустили патч.
то скоро этот вид атак будет скорее всего уже не так сильно актуальный как пока еще сейчас.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
neko
Да, и это тоже. Так что эффективно ддосить пакетами с подменой можно разве что с облачных хостингов или пробовать подделывать пакеты из подсети текущего провайдера (надо тестить, так хз).

Кстати, по DNS амплификации - там ведь тоже нужен спуффинг, если не ошибаюсь (UDP, но не суть).
 
Насколько я помню спуффинг режется и магистральным оборудованием ) так что даже дрова не помогут.
Здесь не столько страшны магистралы и провы (подсеть подделать легко) ,хотя и они режут, сколько юзеры за NAT, которых реально около 80 -90% Я с этим столкнулась и задумалась о целесообразности данной затей. Остается в таком случае (для спуфа) только грузиться на дедики. А спуфить под виндой можно, но сложно и это выливается в ряд неудобств, обязательное повышение привелегий, либо буткит для установки драйвера, со стандартным виндовым сетевым стэком хоть это будет asm, хоть autoit :crazy: хоть самые наисырейшие сокеты, проспуфить не удастся)
Так вот при таком раскладе для спуфа под виндой, чтоб был от него эффект, вариант грузиться на дедики как самый приемлемый ИМХО, а если как обычно, то профита от этого очень мало а гемора много!
 
Пользуюсь софтом на протяжении месяца, из паблика - одно из лучших решений.

Эффективность значительно выше, чем на последней оптиме.
Единственно, что пока огорчает - нагрузка на сервер, хотя это все вполне масштабируемо.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ревизия 1.12 от 7.10.2013

Так как с момента релиза продано приличное количество копий - сигнатуры попали в бд АВ, для того чтобы нормализовать ситуацию решили почистить код изменив некоторые алгоритмы и переменные локал/статик + прочее.

Отныне такие обновления будут выходить регулярно по плану ~ 2 раза в месяц.

Для владельцев Full лицензии и купивших любую лицензию менее 3х суток назад обновление бесплатно!

JAB: damrai13@jabber.ru
ICQ: 902300
ICQ: 903400
ICQ: 709750
 
Статус
Закрыто для дальнейших ответов.
Верх