• XSS.stack #1 – первый литературный журнал от юзеров форума

Продаётся новый обход проактивок и фаерволов

В этой теме можно использовать автоматический гарант!

CertificateD

floppy-диск
Забанен
Регистрация
02.05.2014
Сообщения
4
Реакции
0
Пожалуйста, обратите внимание, что пользователь заблокирован
Всем привет!

Представляем вашему вниманию свежий, недавно найденный нами способ обхода проактивных защит и фаерволлов.

Работа обхода проверена на: Winx32/x64 Win XP, Vista, Win7, Win8, Win8.1.

Внедрение шеллкода происходит в svchost.exe (доверенный процесс).

В качестве демонстрации PoC через wininet качается файл и PE загрузчик его размещает внутри инжектируемого процесса.
Работает из под обычной учетной записи. Не возбуждает UAC.
Полностью независим и самодостаточен, может быть легко встроен в ваш продукт.

Инжект обходит последние версии Internet Security следующих вендоров:

* AVG (AVG Internet Security 2015)
* Avast (Avast Internet Security 2015)
* Avira (Avira Internet Security 2015)
* Bitdefender (Bitdefender Internet Security 2015)
* COMOODO (Comodo Internet Security Suite 2015)
* KIS (Kaspersky Internet Security 2015)
* McAfee (McAfee Internet Security Pro)
* NOD32 (ESET Smart Sercurity 8)
* Panda (Panda Security 2015)
* Trend Micro (Trend Micro Internet Security)
* Zone Alarm (ZoneAlarm Free Firewall)
Все дистрибутивы программных продуктов скачивались непосредственно с сайтов вендоров. Последние версии.


Что входит в комплект на продажу:
Первый модуль, который инжектит шеллкод - на MASM. Далее сам шеллкод с PE loader на c++.
Обязательное требование к внедряемому в svchost.exe процессу - наличие релоков (relocation table).


Цена: 3.3к (по нашему курсу в BTC на момент продажи).

Продавать будем либо в трое рук, либо если выкупает один человек за 10к, то обход дальше него не уйдет.

Готовы пройти проверку. Покажем по TV доверенному человеку обход в работе на любых АВ на выбор из списка с включённым снифером, для демонстрации скачивания и запуска.

Контакт: eip_0xBEEFC0DE@exploit.im
 
Рекомендую записать видосы работы на трех разных АВ. Рекомендую COMOODO, KIS, NOD32 под win 7 или win 8.1.
В противном случае у вас может быть масса проблем с продажей и демонстрацией каждому "желающему купить" работы обхода. Ну или полная проверка у кого-то из известных админов/проверяющих.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
В архиве 3 видео ролика с демонстрацией обходов
KIS 2015, Eset NOD32 Smart Secrity и Comodo IS.
o)OoOo)ooOOooOOooo_O.OOOo_OoOO)ooo0
https://www.sendspace.com/file/rppk5w

На видео шеллкод качает вот этот PE EXE файл (
files.etherway.ru/3NSOJRK3B2400QTCO72OBWNXL5PKQN
) через wininet, и запускается в адресном пространстве доверенного процесса, в который был выполнен инжект.

Все продукты установлены с офф серверов и использовались с настройками по умолчанию.
 


Напишите ответ...
Верх