• XSS.stack #1 – первый литературный журнал от юзеров форума

H1N1 Ldr - новый актуальный нерезидентный лоадер

В этой теме можно использовать автоматический гарант!

Phobos

CD-диск
Пользователь
Регистрация
13.03.2015
Сообщения
15
Реакции
0
Здравствуйте, уважаемые господа.

Предлагаю вашему вниманию собственную разработку, свежий НЕрезидентный лоадер - новое решение по загрузке и запуску ваших основных софтов в обход топовых проактивных защит/HIPS, актуальное на сегодняшний день.
Первый этап в прорыве обороны и запуска ваших программ в более "комфортной" среде.


Некоторые преимущества данного продукта:

- стабильная работа на всей линейке Windows NT от Windows 2000 до Windows 10 (тестировалось на Windows 10 Technical Preview)

- не зависит от архитектуры процессора (отлично работает на x32/x64)

- небольшой вес (15 кб), ничего лишнего

- обход UAC без каких-либо оповещений для юзера (INTEGRITY_MEDIUM --> INTEGRITY_HIGH) - все ваши файлы запускаются с высоким уровнем привилегий
(применен метод UAC-whitelist (решение не затрагивает sysprep / не использует сторонних dll / работает вплоть до Windows 10 (x32/x64)))

- в случае какой-либо неудачи повышения привилегий (фаза луны не та и т.д.) софт отрабатывает с текущими привилегиями

- соответственно, работает под любыми учетными записями :)

- криптуется абсолютно любыми крипторами

- шифрование трафика в обе стороны

- возможность загрузки как ЕХЕ так и DLL (загрузчик сам распознает PE-заголовок, длл грузится из памяти / ехе дропается на диск и стартует посредством службы WMI)

- детект запуска внутри вируальных машин (опционально)
Oracle VM VirtualBox
Parallels Workstation
Microsoft Virtual PC
VMware Workstation

- инжектирование в адресное пространство легитимных сетевых процессов (в данном случае дефолтных браузеров системы) обход топовых (и не только) проактивных защит/HIPS последних версий (каспер, нод, авира и тд)
все продукты устанавливались непосредственно с официальных сайтов производителей, т.е последние версии с настройками "из коробки"

- для выхода из LOW INTEGRITY LEVEL временно используется манипуляция-разводка через легитимную службу WMI (на подходе решение через сплоит, временно траблы с интеграцией при х64)

- при запуске перед началом работы софт обнаруживает и отключает некоторые АВ продукты (отключение производится без визуальных эффектов/изменений иконок в треях/безумных манипуляций с кликами куда-то):
Agnitum Outpost Firewall Pro
Total Defense Internet Security Suite
Total Defense Anti-Virus
Avast Internet Security
Bitdefender Total Security
COMODO Internet Security
G DATA Internet Security
G DATA Total Protection
G DATA Antivirus
AhnLab V3 Internet Security 8.0
AVG Internet Security
AVG Antivirus
Norman Security Suite (вешает к хуям всю оболочку виндов, но "за кадром" наш софт отрабатывает)
BullGuard Internet Security
Ad-Aware
Zillya! Internet Security
ViRobot Internet Security
IKARUS anti.virus
Malwarebytes Anti-Malware
F-PROT Antivirus
Microsoft Security Essentials
ESET NOD32 Antivirus
ESET NOD32 Smart Security
Avira Antivirus
Panda Antivirus
Emsisoft Anti-Malware
Emsisoft Internet Security
SUPERAntiSpyware
SUPERAntiSpywarePro
NANO Antivirus

- исключена возможность запуска на системах с RU-локализацией - софт тихо самоудалится! (прошу учитывать этот немаловажный фактор)

- фейк-запросы на легитимные веб-ресурсы, все как положено :)

- удобная админ.панель

- возможность назначать сколько угодно заданий (загрузки как локальных, так и удаленных файлов по ссылкам)

- возможность назначать задания по различным параметрам (география / наличие привилегий / разрядность процессора)

- число запросов на гейт сведено к минимуму

- в связи с тем, что упор сделан на повышение привилегий и обход защит - данное решение идеально подходит для прогрузов софта, имеющего Rootkit-составляющие (драйвера/сервисы) и прочих

- Warning! Данный софт не устанавливается в систему и удаляется после выполнения всех заданий!

- еще по-мелочи что-то..


Требования к админке:
1. php >= 5.4
2. mysql
3. pdo
4. pdo_mysql
5. ctype
6. mbstring
7. curl


Цена: 500 $ (к оплате принимается исключительно bitcoin)
Ребилд на новый домен: 50 $


В ближайших планах создание автоматизированной системы билдов/ребилдов (возможно джаббер-бот), внедрение грамотного выхода из LOW и прочее.
В общем, посмотрим как пойдут дела, амбиций довольно много по данному проекту.

Первый контакт ПМ, вопросы не по делу или не содержащие информационно-смысловой нагрузки будут попросту игнорироваться.
Берегие свое и мое время.
Нубам/чайникам/утюгам/пылесосам, неприятным личностям и не русскоязычным людям вход закрыт сразу!


Запрещается умышленная передача копии софта без моего ведома третьим лицам (бесплатно/за вознаграждение/обмен).


А также:
- не занимаюсь чистками
- не устанавливаю админки (исключительно устные рекомендации)
- не знаю где что купить (траф/лоады/связки/крипт)
- оставляю за собой право отказать в продаже без объяснения причин


Наш достойный ответ санкциям запада! :) :) :)


Warning!
Вся представленная информация несет исключительно информационно-ознакомиельный характер.
Данный софт в первую очередь предназначается для автоматизированной загрузки/запуска дополнительных компонентов.
За неправомерное использование автор ответственности не несет.

P.S.: с удовольствием пройду проверки/обзоры все что угодно
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Почему не резидентная версия? Думаете скажется на живучести?
PS: wmi часто отключают за ненадобностью, есть еще варианты?
 
Почему не резидентная версия? Думаете скажется на живучести?
PS: wmi часто отключают за ненадобностью, есть еще варианты?
В планах не было жить в системе, на это есть вагон и тележка резидентных лоадеров. Направление софта - пробить как можно больше и отработать с HIGH-привилегиями. про WMI - ничего страшного не произойдет, иначе не применилось бы

можно скриншот увидеть
http://i072.radikal.ru/1504/18/f31f364b5d3a.png
 
Первое обновление софта, посвященное юбилею Победы.

1. Исправлен баг первоначального определения версии ОС (GetVersionExW), указанный мне при реверсе (не особо критично)


2. Пополнен список нейтрализуемых АВ:

+ F-PROT Antivirus
+ Clam AntiVirus
+ FortiClient Lite
+ Jiangmin Antivirus
+ K7 Ultimate Security
+ Trend Micro Antivirus+
+ Twister Antivirus
+ Arcabit Internet Security


3. Для выхода из LOW теперь используется комбинация оптимизированного CVE-2014-4113 (< WIN8) + тот же костыль с WMI.
Опять же временно, более качественное решение еще не готово.
Софт стал весить 17 кб
 
Празднование юбилея Победы продолжается!

Выпущен небольшой апдейт: функционал АВ-киллера пополнился выносом продуктов McAfee, несколько некритичных фиксов, в целом повышающих стабильность софта.

Также проводится акция беспрецедентных скидок, первым трем успевшим софт уйдет по праздничным ценам:

1 - 200$
2 - 300$
3 - 400$

Успеваем приобретать, предложение ограничено.
 
Давненько не отписывался в этом топе по положению дел.
Итак, апдейты, коих накопилось уже вагон и маленькая тележка:

1. Исправлен баг первоначального определения версии ОС (GetVersionExW), указанный мне при реверсе (не особо критично)

2. Пополнен список нейтрализуемых АВ:

+ F-PROT Antivirus
+ Clam AntiVirus
+ FortiClient Lite
+ Jiangmin Antivirus
+ K7 Ultimate Security
+ Trend Micro Antivirus+
+ Twister Antivirus
+ Arcabit Internet Security
+ продукты McAfee

3. Для выхода из LOW используется комбинация оптимизированного CVE-2014-4113 (< WIN8) + тот же костыль с WMI. Перед началом атаки софт проверяет на наличие патча (KB3000061) и исполняет сплоит только в случае его отсутствия (с заплаткой уходил в вечный цикл, что здорово сказывалось на отстуке)

4. Добавилась полная остановка/отключение следующих встроенных защитных механизмов Windows (тестировалось до 8.1 версии, разрядность роли не играет):
- Центр обеспечения безопасности
- Windows Firewall
- Windows Defender
- Windows Update

5. Появилась возможность использования HTTPS

6. Вебсервер может крутиться на любом порту


Последний апдейт:
- убраны малипуляции с фиберами и прочие лишние вещи
- с этого времени ЕХЕ полностью без импорта (с этим и пунктом выше выиграли пару килобайт веса)
- по мелочи пара фишек

На будущее: дописывается неплохой довольно полиморфный двиг ( для внутренних нужд софта), но в будущем возможно инфицирование исполняемых файлов с целью дальнейшего распространения.
Задумка конечно есть собрать резидент, но к нему нужно дописывать админку, кодер что писал ее на заказ пропал во мрак в неизвестном направлении...
 
Всем привет. Вышла куча апдейтов и прочих плюшек:

- убраны малипуляции с фиберами и прочие лишние вещи
- с этого времени ЕХЕ полностью без импорта (с этим и пунктом выше выиграли пару килобайт веса)
- по мелочи пара фишек

Почищен шеллкод от палева (палилась заражаемая длл) (видимо изза утечки сэмпла на kernelmode.info), с тех пор и не чистил (сильно влияло на отстук)

Джабберы для связи:

h1n1@pandion.im
h1n1_res@exploit.im

Сразу скидываем ссылку на профиль, OTR обязателен.

P.S.: Антикризисная акция на софт!
Теперь возможно приобрести софт по цене 300$, срок акции неопределен. Всем приятного лета, мира и добра
 
Кто не достучался - просьба обратиться снова (отсутствовал 2 недели). Для клиентов готов промежуточный апдейт (сновной тестируется пока). Ценник на осень 350$
 
Всем привет.
Вышел апдейт софта и добавилась дополнительная функция Spreader'a, представляющая из себя "пассивное" самораспространение по всем доступным USB (FLASH / HDD) накопителям, сетевым дискам, расшаренным каталогам.

Примечание:
При заражении объекта создается специальным образом сформированный скрытый каталог (вид системного GUID), туда кладется малварь и всем каталогам в корне объекта присваиваются системные/скрытые атрибуты, на их место встает ярлык с именем и значком каталога, который при запуске открывает свой каталог и запускает дополнительный файл (малварь).
Также отключается отображение стрелочек у ярлыков.

+ Распространение по всем доступным USB (FLASH / HDD) накопителям, сетевым дискам, расшаренным каталогам
+ Маскировка носителя под легитимный GUID
+ Файл-носитель имеет случайное (бинарное) расширение и время файла от ntdll.dll
+ Всем созданным объектам присваивается время файла от ntdll.dll

Данное действие производится после отработки софта и выполнения всех заданий.
Общий вес софта - 18кб

Также присутствует пара небольших фиксов.

Цена прежняя - 350$, данный апдейт бесплатен.

Также ищется веб-кодер(РНР) для апгрейда админки (работы не много, добавить некоторые вещи)
 


Напишите ответ...
Верх