• XSS.stack #1 – первый литературный журнал от юзеров форума

Малварь на c# | В 2020 можно ?

Одно дело писать алго для малвари другое писать анти дебаг, вм, методы скрытия ее и так далее.
Да и сам понимаешь что если ты пишешь на яп создаными окнами, то 100% есть бекдор, заначка, утечка (как обычно у всех крупных корпораций) для того чтобы например проще было реверсить (это просто пример).
Сам принцип написания малвари на шарпе ничем не ограничивает кроме самое платформы .net, но натив это верное решение.
Если ты не параноик и не надо тебе работать на более низком уровне типа копирования кода функции в памяти обработка ее с помощью симметр хэширования и исполнение после кучи делений на разные сегменты, то твой выбор шарп.
Если ты не хочешь создавать "велосипед" а использовать готовые простые алгоритмы, то шарп.

Си плюсы если ты серьезно настроен заниматься например исследованием протекции от ав, язык гибок ты можешь пейлоуды пихать куда угодно в системе и делать с ним что хочешь)
Я не говорю про работу с инетом вообще, там серьезно очень много методов и без curl вашего)

Да и если так посмотреть то почему-то код с Winapi функциями гораздо больше раздут с шарпами чем с привычными C/C++
Почитал ваш ответ и стало интересно ваше мнение ..
Вы говорите в языке созданным окнами скорее всего есть бэкдор. А что скажете на счет явы ? Как насчет малвари на это ЯП.
Реально не реально ? стоит ли вообще об этом рассуждать или это полный абсурд ?
 
А что скажете на счет явы ? Как насчет малвари на это ЯП.
Реально не реально ? стоит ли вообще об этом рассуждать или это полный абсурд ?
Ну, были всякие jrat.
Хотя наличие Явы на ПК рядового пользователя ещё менее вероятно, чем наличие нужной версии .net. Плюс она очень легко декомпилится.
Есть смысл использовать для админки (сервер для бэкконнекта, билдер и прочее) ради кроссплатформенность. Так сделали в Cobalt Strike.
 
Ну, были всякие jrat.
Хотя наличие Явы на ПК рядового пользователя ещё менее вероятно, чем наличие нужной версии .net. Плюс она очень легко декомпилится.
Есть смысл использовать для админки (сервер для бэкконнекта, билдер и прочее) ради кроссплатформенность. Так сделали в Cobalt Strike.
Сам билдак имеется ввиду? Насколько знаю , сейчас 10ка сама качает все нет версии с обновления , даже обновлять не приходится .
Правильно понимаю ,качественный софт, будь то стиллер , бот нэт . Пишется на нескольких ЯП ?
 
Сам билдак имеется ввиду?
Билдер или конфигуратор. Та штука, которой собирается/настраивается билд :)

Правильно понимаю ,качественный софт, будь то стиллер , бот нэт . Пишется на нескольких ЯП ?
Если он отсылает логи или управляется через веб, то, как минимум, нужно этот веб на чём-то написать :)
Там обычно PHP применяется. Реже - Python/Go или что-то из этой серии.

Bloody, без обид. Несешь бред :|
Платформа .NET Framework 4.5 и более поздних версий обратно совместима с приложениями, созданными с помощью более ранних версий .NET Framework. Иными словами, приложения и компоненты, созданные с использованием предыдущих версий платформы .NET Framework, будут без внесения изменений работать в .NET Framework 4.5 и более поздних версий.
Это, конечно, замечательно, но при запуске софта, собранном под 3.х на полностью обновленной Windows 10 мы получим что-то типа такого:

1589197683574.png
 
Я вообще не понимаю, зачем столько флуда на столь простую тему. На дотнете малварь кодят те, кто не осилил нормально в натив. На форуме уже были дискуссии по поводу обфускации на базе LLVM и прочего. Прикол просто в том, что натив вечен, а эти ваши дотнеты - нет.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а эти ваши дотнеты - нет.
Пока есть винда будет и дотнет , разве нет ?)
зачем столько флуда на столь простую тему
Согласен , думаю нужно перенести в болталку
 
Правильно понимаю ,качественный софт, будь то стиллер , бот нэт . Пишется на нескольких ЯП ?

Я отнесусь к твоему пониманию по-другому. Зачем писать один и тот же алго, велосипед, зверька на нескольких яп, если можно написать на одних плюсах и будет он работать везде одинаково.
Для веба PHP за глаза. Все больше ничего не надо знать чтобы писать под все платформы своего зверя.
Я не понимаю траты времени на написание разными яп одного и того же кода, который делает тоже самое. Это разве не безумие?

Я знаю что мы RU коммьюнити могем и не такое. Но чисто чтобы выложить на гитхаб это да, почетно.
 
Последнее редактирование:
Я отнесусь к твоему пониманию по-другому. Зачем писать один и тот же алго, велосипед, зверька на нескольких яп, если можно написать на одних плюсах и будет он работать везде одинаково.
Для веба PHP за глаза. Все больше ничего не надо знать чтобы писать под все платформы своего зверя.
Я не понимаю траты времени на написание разными яп одного и того же кода, который делает тоже самое. Это разве не безумие?

Я знаю что мы RU коммьюнити могем и не такое. Но чисто чтобы выложить на гитхаб это да, почетно.
Моё понимание в таких вопросах очень узкое . Вот потому мои вопросы могут казаться не логичными , безумными .
как я себе представляю , так это то ,что на разных ЯП . есть разные возможности и можно что-то заобфусцировать по другому . так сказать какие-то новые пути обхода неведомые АВ .
 
Моё понимание в таких вопросах очень узкое . Вот потому мои вопросы могут казаться не логичными , безумными .
как я себе представляю , так это то ,что на разных ЯП . есть разные возможности и можно что-то заобфусцировать по другому . так сказать какие-то новые пути обхода неведомые АВ .
Какие именно разные возможности, кодогенерация у языков отличается и сам принцип работы если например сравнивать джаву с си (у джавы вм).
Если серьезно то ты на любом языке можешь написать один и тот же алго.
 
Зачем писать один и тот же алго
Затем, что один и тот же алго но на разных яп даст совершенно разный детекшн рейт. Это обусловлено многими факторами, начиная с экосистемы, где обрабатывается сценарий и то, как он подаётся на запуск, чем исполняется, заканчивая принципами детекта в этой экосистеме. В этом вся суть, а не писькомерство нейтив/что то другое. Для тех, кто тугой, чтобы это понять(не конкретно ты) дрочите ллвм дальше че хд. Вся ваша нейтив малварь и скопипащеные алгосы под неё выдрочены вдоль и впоперек. Пустой ехе с exitprocess даёт на вт под 16 детектов. Аверы параноят на любую нейтив х#йню, не говоря про их системы эмуляции. Когда умеют эмулить и детектить наличие xor энкодинга в нейтиве, но при этом добрая доля ав, и не хуевых, типо дефендера не умеет эмулить конкатенацию в пш...х#й с пальцем сравниваем, господа. Может у типов типо апокалипса есть морферы-хуерферы под плюсы, только вот че остальным на рыночке делать с вашей нативной писаниной, обфускация которой требует ебейшего порога входа и не под силу 80% туташнего населения. Учитывая ещё момент closed source продаж. Только половых органов с солью от ав наглотаться по сути, какие ещё варианты? Так и выпиливают конкурентов в сфере кста, их же руками и навязанными убеждениями, 80% читающих это не шарят нихуя в кодесах, следуют трендам и смотрят что покупать, на основе ваших компетентных мнений. А в продажах чет не видно всех этих высоких материй и мечтаний на тему морфа нейтива и ллвма. По этому не аргумент. Ну нихрена. Ну можно ещё себя утешить и в лоадпе запихать билд, разбавить доставляемые сигнатуры и отдать за это 25$, только сути это не меняет. Так и живем. Плачем, но продолжаем жрать кактус.
 
Последнее редактирование:
Может у типов типо апокалипса есть морферы-хуерферы под плюсы

Нету у миня нихуя, я теперь пишу на шарпе, и всё... шарп сила, натив магила, ауф!
 
Нету у миня нихуя, я теперь пишу на шарпе, и всё... шарп сила, натив магила, ауф!
Вот за юмор я тебя и люблю. Сглаживание углов, принятие или высокомерие. Настрой, с каким это написано было, уловить только не могу. Загадошный ты от такой. Прикольно, но бесит иногда от непонимания. Сначала хочется сагриться на неоднозначность, а потом читаешь...Лампочки и не только вкручивает соседкам, по совместительству с тем, что кодер. Борется с ленью, раздав деньги с молваре, а вдруг на благотворительность.. мотивирует себя невыплаченными кредитами из быстроденег. Ну и думаешь, а вдруг человек хороший? Зачем вот эта агрессия вся..
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Может у типов типо апокалипса есть морферы-хуерферы под плюсы
Апок форумный балабол,нету у него нихуя
 
Я написал не так давно скрытый загрузчик майнера на C# и устанавливаю его на Windows 7 и 10. Столкнулся с проблемой, что для Windows 7 его надо компилировать под .NET 2.0, а в Windows 10 ее нет, там нужно уже минимум 4.0. Поэтому сейчас все переделываю под C++ WinAPI. Ну и вторая проблема - хотя в C# можно импортировать функции из системных библиотек, лучше все сразу использовать их нативно, это дает больше возможностей. Например, загрузчик при старте качает файл майнера из инета и инжектит его. Все хорошо. Но сам загрузчик должен быть тоже заинжекчен. И если загрузчик на .NET, как я понимаю, его уже никак не заинжектить. Следовательно, нужно писать его нативно. А вот та програма, которая будет вызывать код загрузчика майнера, может быть на чем угодно, хоть на питоне. Я это так понимаю, может, и ошибаюсь.
Но многое удобнее писать на C#. С .NET еще такая история - мне надо ставить .NET 2.0 на Windows 10, чтобы запускать программы, написанные 10 лет назад, но ничего не надо ставить, чтобы запускать программы, написанные в 2003 году в Delphi 6 или C++.
 
Последнее редактирование:
Столкнулся с проблемой
А знаешь почему сталкиваешься? Потому что не то что гуглить не можешь. Ты не осилил прочитать полностью эту ветку из 3 страниц. Хотя я тут описывал решение всех твоих проблем.
И с этим.
что для Windows 7 его надо компилировать под .NET 2.0, а в Windows 10 ее нет, там нужно уже минимум 4.0.
И с этим.
И если загрузчик на .NET, как я понимаю, его уже никак не заинжектить.
И с этим.

мне надо ставить .NET 2.0 на Windows 10
Не надо.
 
А знаешь почему сталкиваешься? Потому что не то что гуглить не можешь. Ты не осилил прочитать полностью эту ветку из 3 страниц. Хотя я тут описывал решение всех твоих проблем.

Я читал всю ветку. И твой ответ тоже читал. Но пока не пробовал так делать.
 
Я читал всю ветку. И твой ответ тоже читал. Но пока не пробовал так делать.
Ну так попробуй=) Честно говоря странно писать о проблеме, когда уже прочитал решение..
 
Haunt, главный вопрос: зачем? Это вариант для нубов, которые немогут полноценно написать свое апп на нативе и ищут костыли, лишь бы не учиться.
Marinad, смотри в сторону натива. Всё более чем просто, особенно в твоём случае.

P.S:

Затем, что один и тот же алго но на разных яп даст совершенно разный детекшн рейт. Это обусловлено многими факторами, начиная с экосистемы, где обрабатывается сценарий и то, как он подаётся на запуск, чем исполняется, заканчивая принципами детекта в этой экосистеме.

Поведенческий анализ, он и в африке поведенческий анализ. Да, есть свои техники под скрипты, не спорю, аналогично они есть под натив. Если ты не смог в натив, и поддерживать его для тебя сложно - такое бывает. При нужде вредоносные скрипты можно детектировать банально используя МЛ, подсунуть 10к нормальных семплов и один вредоносный - готово. А натив это вечная тема.

Когда умеют эмулить и детектить наличие xor энкодинга в нейтиве

Пруфы, пожалуйста.

Вся ваша нейтив малварь и скопипащеные алгосы под неё выдрочены вдоль и впоперек. Пустой ехе с exitprocess даёт на вт под 16 детектов. Аверы параноят на любую нейтив х#йню, не говоря про их системы эмуляции

Аналогично аверы параноят на скрипты с WScript.Shell и подобным. Глупый аргумент.

Может у типов типо апокалипса есть морферы-хуерферы под плюсы, только вот че остальным на рыночке делать с вашей нативной писаниной, обфускация которой требует ебейшего порога входа и не под силу 80% туташнего населения.

Ебейший порог входа = что-то большее умения конкатенировать строки? =)

Так и выпиливают конкурентов в сфере кста, их же руками и навязанными убеждениями, 80% читающих это не шарят нихуя в кодесах, следуют трендам и смотрят что покупать, на основе ваших компетентных мнений. А в продажах чет не видно всех этих высоких материй и мечтаний на тему морфа нейтива и ллвма

Если единственный способ монентизации твоего софта для тебя - продажи, то я тебе искренне сожалею, земля пухом. А профессионалы будут дальше работать с профессионалами, давая пизды АВ.
 
Последнее редактирование:


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх