• XSS.stack #1 – первый литературный журнал от юзеров форума

VIP Crypt

В этой теме можно использовать автоматический гарант!

mrlapis

HDD-drive
Пользователь
Регистрация
02.07.2014
Сообщения
35
Реакции
0
Гарант сделки
2
ПРОВЕРЕННЫЙ КРИПТ-СЕРВИС

Дамы и господа, мы предлагаем постоянный крипт-сервис по подписке. Есть недельная подписка - 500 WMZ, есть суточная - 100 WMZ/сутки.


Самые современные технологии

* Самый современный антиэмуль.
* Полиморф с настраиваемой мощностью.
* Любые изменения под ваши требования - иконки, можно из DLL сделать EXE.
* Палево - 0/36.
* Последние разработки против зубров Avira,
BitDefender и NOD.
* Криптуем DLL и EXE.
* Готовы сотрудничать по разным вопросам.

Наши преимущества
[Опыт, стабильность и сотрудничество] Мы давно работаем и наши клиенты спокойно работают используя чистые файлы. Доработки и исправления под вас спокойно обсуждаются и реализуются. Мы не пропадаем внезапно, оставив вас с палящимися файлами. Мы находимся на рабочем месте, чтобы оперативно решать возникающие вопросы.

[Работает везде] Наш код протестирован на многих ОС, в боевых условиях, в условиях массовых глобальных прогрузов и со временем был доведен до высокой стабильности. Наш код протестирован в боевых условиях на локерах, ботах, лоадерах и т.д., все работает и приносит вам запланированные результаты. (WinLocker, Citadel, ZBot, SpyEye, Ice, Ulocker, Smoke Loader)

[Без зависимостей]
У нас криптор собственной разработки на чистом C без каких-либо зависимостей и работает на всех современных ОС Windows. Никаких тяжелых .NET, VB, Delphi, только чистый код для выполнения нужного алгоритма!

[Новые технологии] Криптор постоянно совершенствуется и дорабатывается по мере возникающих идей по реактивной чистке и реакции на действия аверов.

[Уникальность] Для клиента дается уникальный криптор, который не зависит от других клиентов. Если ваши файлы спалились, то только от ваших же прогрузов. Мы не набираем >10000 клиентов, только аккуратная Premium-поддержка, клиенты единичные.

[Вы сами криптуете своим криптором] Мы даем вам криптор, которым вы сами криптуете на вторую неделю обслуживания. Криптуете когда надо, мы лишь обновляем его по мере палевности.

[Наши контакты] Jabber: mrlapis@exploit.im, ICQ: 616733212

Правила сервиса (обновлено 06.2014)
Касается текущих и новых клиентов
1) Сервис имеет право изменять правила сервиса по своему усмотрению, но при сохранении правил в текущем оплаченном периоде.
2) Базовая цена (500 WMZ) за 2 уникальных EXE файла и их изменения (параметры, домены, и т.д). Модификаций одних и тех же файлов может быть сколько угодно. За крипт дополнительных файлов берется дополнительная оплата (по договоренности). Это значит что крипт цитадели и любых ее модификаций стоит 500$ в неделю. Сюда же можно добавить еще 1 EXE файл. Если вам нужно еще третий файл или DLL, это надо обговаривать отдельно, и за это будет доплата. Условия суточной подписки ниже.
3) При начале работы обговаривается, что именно будет криптоваться. Именно этот файл мы будет постоянно держать в чистоте. Если мы выдали криптор, а он не криптует файл, о котором не было договорено, то претензии не принимаются. Также если вы криптуете другой файл, а он грязный, то претензии тоже не принимаются.
4) Чистим 2 раза в день - утром и вечером. Если файл спалился, то по запросу чистим днем. Пишите - файл палится, и мы его чистим. Также и с криптором, его чистим на тех же условиях.
5) Криптор выдаем только на вторую неделю работы или после начальной выплаты 1к$. Настраиваем всё сами, с вас только нужен рабочий впс и его сетевая и хардварная настройка.
6) Режим работы - будни + суббота(утро). Воскресенье выходной.
7) Сервис имеет право отказать клиенту в обслуживании при сохранении чисток до оплаченной даты при тех условиях какие были до уведомления отказа. Причины отказа сервис в праве не сообщать.
8) Чистота 0 дается по возможности всегда. Но иногда это невозможно сделать при сверх-сложных детектах, поэтому мы оставляем за собой право не всегда чистить на 0, по возможности.
9) Вы обязаны проверять файл на работу после крипта и следить, чтобы он стучал. Конечно мы проверяем его, но на трафе мы не можем посмотреть его отстук, иногда может быть не лучший пробив из-за обхода аверов, при этом на тестовых машинах у нас все может быть отлично. Претензии, что вы потеряли траф из-за того что крипт плохо стучал не принимаются. Внимательно следите сами за отстуком и сообщайте саппорту что отстук плохой. Правим это оперативно.
10) Манибек не делается. Компенсации тоже. Если файл палится - то вы пишите, что надо почистить, а мы делаем это так быстро как это возможно. Здесь не забываем график из правила 4.
11) Клиенту дается уникальный криптор. Мы не гарантируем 100% уникальность. Мы не гарантируем, что если вы не будете грузить он всегда будет чистым. Совпадения возможны. Если это случается надо всего лишь попросить, чтобы мы их убрали и побольше рандомизировали код. Сервис расчитан, что вы будете пользоватся им, а не ждать пока он спалится.

Работа с нами автоматически означает согласие с правилами.

Отдельные пункты правил можно подвинуть например частота чисток - за дополнительную плату и только по отдельной договоренности.

UPD:
У нас новая услуга - суточная подписка. Держим чистоту сутки. Чистки до 3х раз в сутки. Цена 100 ВМЗ.

Скидываете файл, делаем по возможности уник стаб. Если файл палится в течении суток чистим и скидываем чистоту. Можно делать замену, но на такой же софт с таким же размером, но с другим конфигом.
Чистки идут по следующему графику - 1) 9-10 2) 16-19 3) 21-22 мск.
Чтобы всё было ок кидайте файл заранее, например за день, чтобы мы смогли успеть подготовить уник стаб.
 
Для начала пробежимся по заявленным словам ТСа:

Самые современные технологии
* Самый современный антиэмуль.

Антиэмуль:
Код:
0040298E  |.  68 1CC80600   |PUSH 6C81C
00402993  |.  FF55 F8       |CALL DWORD PTR SS:[EBP-8];  USER32.GetSysColor
00402996  |.  85C0          |TEST EAX,EAX
00402998  |.  74 04         |JE SHORT 1.0040299E; переходим на 0040299E
0040299A  |.  33C0          |XOR EAX,EAX 
0040299C  |.  EB 65         |JMP SHORT 1.00402A03; если эмуль, то прыгаем в retn
0040299E  |>  8B15 B8804100 |MOV EDX,DWORD PTR DS:[4180B8]
no comments...

* Полиморф с настраиваемой мощностью.
Как бы для проверки качества крипта моё требование ко всем крипторам:
> Туда же ссылку на пошифрованный архив, в котором будет 3-4 семпла криптованного WinXP калькулятора


По факту был выдан 1 криптованный ехе и 1 криптованный длл.

Из лога общения:
(1:39:40 PM) mrlapis@jabber.ru: бро давайте какбудто вы наш клиент
(1:39:51 PM) mrlapis@jabber.ru: вы нам файл, мы вам крипт
(1:40:15 PM) mrlapis@jabber.ru: калькуляторы не криптуем. ну чтобы всё не раскрывать. тем более сэмплы будут одинаковые. если нет смысла мы их не морфим
(1:41:13 PM) Я/d: я дебажить код буду, в таком случае залью hello word asm'вый
(1:41:14 PM) Я/d: устроит?
(1:41:20 PM) mrlapis@jabber.ru: оке
(1:41:43 PM) mrlapis@jabber.ru: кидайте как будет сразу
(1:41:46 PM) mrlapis@jabber.ru: и приступим
(1:45:35 PM) Я/d: [залил файло]
(1:45:42 PM) mrlapis@jabber.ru: принято
(1:46:42 PM) mrlapis@jabber.ru: оверлей специально прикрепили?)
(1:47:39 PM) mrlapis@jabber.ru: оверлей будет отрезан. на функционал не влияет.
(2:42:19 PM) mrlapis@jabber.ru: вы тут?
(2:42:20 PM) mrlapis@jabber.ru: готово
(2:49:34 PM) Я/d: тут
(2:49:48 PM) mrlapis@jabber.ru: гуд бро
(2:49:48 PM) Я/d: оверлей был прикреплен чтобы посмотреть как криптор борится с энтропией
(2:49:51 PM) mrlapis@jabber.ru: 5 минут и даю файл
(2:49:58 PM) Я/d: делайте так, как было дано
(2:49:59 PM) mrlapis@jabber.ru: аа, ясно
(2:50:03 PM) mrlapis@jabber.ru: ух
(2:50:10 PM) mrlapis@jabber.ru: уже сделал без :)
(2:50:25 PM) Я/d: надо пару семплов
(2:59:41 PM) mrlapis@jabber.ru: дело в том что мы руками делаем
(2:59:53 PM) mrlapis@jabber.ru: поэтому пару сэмплов будет почти идентичными
(3:00:03 PM) mrlapis@jabber.ru: морфим когда надо морфить чтобы убрать аверов

Одним словом ручной полиморфизм :)

Ну а по факту... Примерно такой трэш код включая WinApi'шки:

Код:
00403359   . /EB 09         JMP SHORT 1.00403364
0040335B   > |8B45 FC       MOV EAX,DWORD PTR SS:[EBP-4]
0040335E   . |83C0 01       ADD EAX,1
00403361   . |8945 FC       MOV DWORD PTR SS:[EBP-4],EAX
00403364   > \837D FC 19    CMP DWORD PTR SS:[EBP-4],19
00403368   .  73 0D         JNB SHORT 1.00403377
0040336A   .  68 8C514100   PUSH 1.0041518C                        ; /FileName = "QdznlcviSc"
0040336F   .  FF15 64404100 CALL DWORD PTR DS:[<&GDI32.GetEnhMetaFil>; \GetEnhMetaFileW
00403375   .^ EB E4         JMP SHORT 1.0040335B
....
0040193A   .  FF15 EC404100 CALL DWORD PTR DS:[<&KERNEL32.GetCurrent>; [GetCurrentThreadId
00401940   .^ EB E9         JMP SHORT 1.0040192B
00401942   >  C745 F0 00000>MOV DWORD PTR SS:[EBP-10],0
00401949   .  EB 09         JMP SHORT 1.00401954
0040194B   >  8B55 F0       MOV EDX,DWORD PTR SS:[EBP-10]
0040194E   .  83C2 01       ADD EDX,1
00401951   .  8955 F0       MOV DWORD PTR SS:[EBP-10],EDX
00401954   >  837D F0 18    CMP DWORD PTR SS:[EBP-10],18
00401958   .  73 0D         JNB SHORT 1.00401967
0040195A   .  68 78504100   PUSH 1.00415078                        ; /String = "vHhEsBNEIr"
0040195F   .  FF15 F0404100 CALL DWORD PTR DS:[<&KERNEL32.lstrlenW>]; \lstrlenW
00401965   .^ EB E4         JMP SHORT 1.0040194B
00401967   >  8B45 F8       MOV EAX,DWORD PTR SS:[EBP-8]
0040196A   .  C1E8 A6       SHR EAX,0A6                            ;  Shift constant out of range 1..31
0040196D   .  3B45 F4       CMP EAX,DWORD PTR SS:[EBP-C]
00401970   .  75 0B         JNZ SHORT 1.0040197D
00401972   .  68 90504100   PUSH 1.00415090                        ; /FileName = "NwrSjwAJcF"
00401977   .  FF15 F4404100 CALL DWORD PTR DS:[<&KERNEL32.GetFileAtt>; \GetFileAttributesA
0040197D   >  C745 EC 00000>MOV DWORD PTR SS:[EBP-14],0
00401984   .  EB 09         JMP SHORT 1.0040198F
00401986   >  8B4D EC       MOV ECX,DWORD PTR SS:[EBP-14]
00401989   .  83C1 01       ADD ECX,1
0040198C   .  894D EC       MOV DWORD PTR SS:[EBP-14],ECX
0040198F   >  837D EC 19    CMP DWORD PTR SS:[EBP-14],19
00401993   .  73 0D         JNB SHORT 1.004019A2
00401995   .  68 9C504100   PUSH 1.0041509C                        ; /FileName = "HZt wEVLml"
0040199A   .  FF15 2C404100 CALL DWORD PTR DS:[<&GDI32.CreateMetaFil>; \CreateMetaFileW

Причем апишка CreateMetaFileW после запуска криптованного семпла выплюнула мне пустой файл: HZt wEVLml рядом с криптованным:).
5294290.png


Чтож, могу лишь посоветовать серъезней отнестись к апи генератору.

Код:
0040196A   .  C1E8 A6       SHR EAX,0A6                            ;  Shift constant out of range 1..31
Не злоупотребляйте >> и << при генерации трэша, эвристики такое не любят.

* Любые изменения под ваши требования - иконки, можно из DLL сделать EXE.

К слову манифест, версию инфо и другие ресурсы дергают со стороннего софта:
5258450.png

5245138.png


Строки также дернуты из стороннего приложения (походу из делфи софта):
Код:
61440	Open
61441	Save As
61442	All Files (*.*)
61443	Untitled
61446	an unnamed file
61457	&Hide
61472	No error message is available.
61473	Attempted an unsupported operation.
61474	A required resource was unavailable.
61475	Out of memory.
61476	An unknown error has occurred.
61477	Encountered an improper argument.
61696	Incorrect filename.
61697	Failed to open document.
61698	Failed to save document.
61699	Save changes to %1\?
61700	Failed to create empty document.
61701	The file is too large to open.
61702	Could not start print job.
61703	Failed to launch help.
61704	Internal application error.
61705	Command failed.
61706	Insufficient memory to perform operation.
61707	System registry entries have been removed and the INI file (if any) was deleted.
61708	Not all of the system registry entries (or INI file) were removed.
61709	This program requires the file %s, which was not found on this system.
61710	This program is linked to the missing export %s in the file %s. This machine may have an incompatible version of %s.
61712	Enter an integer.
61713	Enter a number.
61714	Enter an integer between %1 and %2.
61715	Enter a number between %1 and %2.
61716	Enter no more than %1 characters.
61717	Select a button.
61718	Enter an integer between 0 and 255.
61719	Enter a positive integer.

Списком:
5248210.png


* Палево - 0/36.
На момент проверки да, было фуд по с4ю и авдетекту.

* Последние разработки против зубров Avira,
BitDefender и NOD.
Видимо автор имел ввиду трэш ген из апишек...

* Криптуем DLL и EXE.
Криптуют.

* Готовы сотрудничать по разным вопросам.
Немного заметно самоволие ТСа, в целом вроде норм.

[Вы сами криптуете своим криптором] Мы даем вам криптор, которым вы сами криптуете на вторую неделю обслуживания. Криптуете когда надо, мы лишь обновляем его по мере палевности.
Тут не ясно.. Если стабы чистят руками, а клиенту предлогается купить криптор, то по сути клиент покупает стаб и разовые чистки.. Хм..

Чтож, итог:
ЯП: Microsoft Visual C++ ver. ~6.0~7.0
Энтропия: нормальная.
По поводу загрузчика:
Выделяется память, через memcpy туда копируется код загрузчика, который настраивает файл в памяти (импорт, секции, релоки), далее переход на еп. Работает как для ехе, так и для длл.
Файлы отработали нормально.
 
После крипта гоняем код криптора на следующих Windows ОС - 2012,2K8_X64_RUS, 2k_X86_RUS, 7_X64_EN, 7_X64_RUS, 7_X86_EN, 8_X64_EN, 8_X86_RUS, VISTA_X86_RUS, XP_X64_EN, XP_X86_RUS. Про результату - лог вида ОС - работает/не работает.
 
Здравствуйте, это VIP Crypt сервис!

У нас появился разовый крипт - цена 50 WMZ. Гарантия 3 часа.
Есть суточный крипт - 100 WMZ. Гарантия 24 часа.
Есть недельный крипт - 500 WMZ. Гарантия неделя.

One time crypt - 50 WMZ. 3 hours guarantee.
One day crypt - 100 WMZ. 24 hours guarantee.
Week crypt - 500 WMZ. Week guarantee.

Если палится в пределах гарантии делаем перекрипт. Обращайтесь, если интересует, дорогие друзья!
 


Напишите ответ...
Верх