• XSS.stack #1 – первый литературный журнал от юзеров форума

*coin Grabber

В этой теме можно использовать автоматический гарант!

Статус
Закрыто для дальнейших ответов.

synapse_soft

HDD-drive
Пользователь
Регистрация
21.01.2013
Сообщения
34
Реакции
0
Доброго времени суток, уважаемое black-hat сообщество!

Представляю вашему вниманию *coin Grabber, нацеленный на похищение данных из следующих клиентов:
Bitcoin-Qt, Multibit, Armory, Electrum любых языковых локализаций и прочего.

Больше нет необходимости грузить на зараженную машину несколько софтов, чтобы собрать все данные для
доступа к заветным монеткам Данное решение грабит файлы wallet'ов и пароли к ним (в паре соответствия),
ничего лишнего и километров бесполезных логов кейлоггера. Собираем только введенную в поле запроса инфу
независимо от раскладок и языковых параметров.

Граббинг происходит при попытке проведения транз, что подразумевает собой резидентность софта,
обходы защитных механизмоф, грамотный инсталл, контроль (watch-dog) и прочие плюшки. Передаваемые
данные надежно шифруются в обе стороны (админка <-> бот), в наличии также функция самообновления софта.

Некоторые основные технические характеристики:

•• вес файла 14 kb (masm)
•• поддерживает ОС Windows XP/2003/Vista/7/8 (x86/x86-64)
•• работает в любых учетках (admin/user/guest)
•• представляет собой один стандартый ЕХЕ файл (без TLS, EOF, etc.) -> криптуется любым криптом
•• пытается максимально продлить себе жизнь путем контроля своих компонентов
•• не затрагивает UAC и прочие службы безопасности
•• обходит защитное ПО (модифицированный перемап секций и далее все действия из доверенных процессов)
•• шифрует передаваемые в обе стороны данные (админка <-> бот)
•• умеет самообновляться по команде
•• админка не юзает MySQL и прочее, достаточно только установленного PHP и ставится за 5 минут

Остальные технические моменты широкой публике мало интересны/понятны, поэтому на них не заостряем внимание.

Скрины админки:
http://www.sendspace.com/file/1eignb

Цены:
Билд - 500 usd
Ребилд - 50 usd

К оплате принимаются только PERFECTMONEY и чеки PAYMER.

Софт предоставляется для ознакомительных целей, любое неправомерное использование на ваш страх и риск

Первый контакт ПМ (тут и далее пишем исключительно по делу, саппорта отдельного нет, просьба по глупостям не отвлекать)

ONLY FOR RUSSIAN CLIENTS, OTHERS DONT WRITE TO ME
 
Cофт научился угонять wallet'ы популярных *coin-софтов без паролей.

Не исключено, что некоторые wallet'ы могут быть не запаролены, либо подойдет пароль от уже сграбленных данных одной и той же машины.

Если на одной зараженной машине окажется несколько файлов - софт соберет их все.
Все найденные данные упаковываются в .cab архив (win-format) и летят в админ-панель одним шифрованным запросом.
Для последующей распаковки подойдет любой архиватор, поддерживающий .cab, хоть WinRar.

В админке паки располагаются вместе с общими данными по каждому боту, имеют имя [Wallets pack] и не содержат пароля.
скрин: http://www.sendspace.com/file/j0sw4z

Дополнение абсолютно не повлияет на текущий прайс
 
Представляю скрины с прогруза, чтоб понять что оно действительно работает)

http://s019.radikal.ru/i627/1403/5d/ce8fcfbbec92.png
http://s020.radikal.ru/i714/1403/cc/b3e572926b59.png
http://i069.radikal.ru/1403/d0/24c27394747c.png
http://i080.radikal.ru/1403/40/bfa7b1906f00.png

Грузилось с сервиса project84.ru (https://exploit.in/forum/index.php?showtopic=77230),
поэтому о цифрах не удивляемся) что есть - то есть.
минимальный тестовый прогруз без кидалова в настоящее время сложно найти, либо грузят объемами, либо кинут
ну это все лирика, ок, видим что стукает работает.

видео по примеру как оно работает также прилагается. дергается с 0 балансных кошелей,
но при транзе просит пасс и софт его забирает вместе с текущим кошелем в паре (пароль-валлет)

(4 Мб)
http://www.sendspace.com/file/kuqiz4
пасс: 1234567890

(писалось UVScreenCamera)
 
Внеочередной весенний апдейт!
Теперь поддерживается ограбление таких *coin-клиентов на базе движка QT как: Litecoin и Dogecoin.
Апдейт бесплатен, т.к. мало отличается от угона Bitcoin-QT.
Всем клиентам обратиться за обновой!
Всех с весной!)

пруф:
http://i024.radikal.ru/1403/8f/157ec7e734d9.png
 
теперь перед инсталлом в системе проводится проверка установлены ли *coin-клиенты на машине или нет. если ничего нет - даже и не ставимся а на выход сразу. т.е. в админке теперь только клиенты с кошелями и бот будет ожидать транз.
 
Был куплен софт у этого человека, оказался не рабочим! С майских праздников кормит завтраками, при этом периодически появляется, признает что софт не рабочий, но делать ничего не хочет. Могу выложить билд на проверку. (т.е валетов нет в админке). Запускалось на куче рдп руками софт, определяет что валет есть и на этом все заканчивается.
 
разобрались уже. на экспе практически такой же пост потер, тут видимо забыл...

p.s.: новый контакт auschwitz@exploit.im. всех клиентов с прошлого джаббера с вопросами милости прошу. джаббер сдох, весь народ растерялся. хз как вас теперь всех искать
по поводу пропажи - сорри, картошки всякие садил и бухал
 
пока в процессе решения, потому как валеты через раз забираются. Это все пока даже на тестовых машина (т.е и биткоин клинет и сам грабер ставились руками)
 
к угону добавлен Peercoin. обращаемся за апдейтами

2 Ar3s: проблемы нет никакой. человеку наглядно показано на его дедике что все ок


P.S.: Изменена первичная проверка на наличие коин-клиентов в системе (существенно расширена, что позволяет охватывать больше зараженных машин с увеличенной точностью)

Добавились еще поддерживаемые валюты, теперь список выглядит так:

Bitcoin-Qt
Multibit
Armory
Electrum
Litecoin
Dogecoin
Darkcoin
Peercoin (NEW)
Primecoin (NEW)
Namecoin (NEW)
Novacoin (NEW)
Terracoin (NEW)
iXcoin (NEW)

апдейт по-прежнему бесплатен

P.P.S.:
+ ProtoShares (NEW)
+ BitShares-PTS (NEW)
+ Earthcoin (NEW)
 
ты за все время делал апдейтов шесть, которые толком не привели ни к чему!
бот стучит в админку, валет может упасть админку через день или через два, а то вообще не прилететь.

я ТС сколько раз говорил тестить не своего компа, а взять 2-3-4 дедика ломаных запустить и все увидеть.

зы. на экспе я снес топик, надеясь в твоей адекватности. за полтора месяца толком рабочего софта не получил. Могу выложить на проверку тут админам если надо.

зыы. начинаешь писать о проблеме, напоминании - включает мороз.
 
// OFFTOP
ТС тестит малварь которая потенциально будет работать на множестве PC с разными ОС и разной разрядностью на своём компе? :D В таком случае не удивляет количество претензий :D
 
[mod][Ar3s:] Итак сегодня 28 число. Значит на исходе указанный мной срок. Топик закрывается. Пока временно. Если еще за 7 дней не решите проблему - я выставлю статус. ТС знает меня неплохо и может связаться в любой момент. Тесты до понедельника я могу провести. Далее - вопрос свободного времени. Жду результатов.[/mod]
 
Статус
Закрыто для дальнейших ответов.
Верх