• XSS.stack #1 – первый литературный журнал от юзеров форума

Устойчивый cnc протокол

CarbonEmissions

CD-диск
Пользователь
Регистрация
22.10.2020
Сообщения
13
Реакции
6
Что сейчас актуально для надежного получения адреса управляющего сервиса ботами?

Нужно чтобы боты могли получить ип нового сервера управления в случае отказа старого либо намеренной блокировке серверов, в том числе фаерволом за которым находится бот.

Раньше был opennic с доменами namecoin, но они их больше не поддерживают из-за малвари. Сейчас там поддерживают emercoin, не знаю как там с малварью, ничего не мешает самому opennic блокировать домены. Плюсы способа - не сложный код.

Идеальным вариантом мне кажется использование существующей p2p сети с большим количеством серверов.
Например DHT битторента, тогда сервер был бы среди пиров раздающих определенный торрент и бот мог бы его найти опрашивая пиры. Непонятна надежность, особенно если кто-то решит зафлудить сеть специально. Боты легко палятся сторонним наблюдателем.

Для DHT нужны бутстрап ноды, т.к. в большинстве это обычные ип, многие из них нестабильные домашние компы, в отличи от например серверов в сети биткойна. Бутстрап ноды могут забанить на фаерволе, нужно много.

Можно выбрать другую сеть, у кого какие идеи?

Есть minitor для доступа к onion, требует зависимостей от большого количества крипты, либо венда, либо openssl, хотелось бы 10-20кб кода без внешних зависимостей и кроссплатформенно. Можно конечно пытаться уменьшить и прикрутить более компактную библиотеку криптографии, но в протоколе тора за день не разберешься, в отличии от того же DHT торрента.

Еще популярный вариант с скрытой публикацией ип на больших публичных сайтах, например в транзакциях крипты и парсинг через сайты подобные блокчейн инфо. Минус - сайт может забанить, мониторить ботов.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а что мешает делать прокладку через несколько дедиков/серверов и вшить эти адреса в бинарь? Тип стучим, пока не достучимся. После на каждый пролив меняешь прокладки. А в этих серверах стоит прога, которая может отправлять данные на онион c&c, получая запрос с твоего малвари. Нечто вроде сокс бэк. Дедики стоят пару баксов например.
Еще популярный вариант с скрытой публикацией ип на больших публичных сайтах, например в транзакциях крипты и парсинг через сайты подобные блокчейн инфо. Минус - сайт может забанить, мониторить ботов.
Юзай стенографию или пастбин, где твой ип закриптован rsa открытым ключом и декрипт будет только у тебя с закрытым ключом.
Это тоже вариант херовый. Почему? Неважно где будешь ип держать, все равно туда будет стучать рано или поздно.
 
вшить эти адреса в бинарь
А кто сказал что прокладки не забанят? Тогда уже делать так, чтобы из регулярки генерировался список возможных доменов в зависимости от фазы луны и опрашивать днсы.
 
А кто сказал что прокладки не забанят? Тогда уже делать так, чтобы из регулярки генерировался список возможных доменов в зависимости от фазы луны и опрашивать днсы.
DGA же.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А кто сказал что прокладки не забанят?
После на каждый пролив меняешь прокладки.
Дедики стоят по 5-10$, можно закупиться на пролив 3-5 штук. Этого достаточно.
Прокладки на то и нужно, чтоб при их бане не была велика потеря
Тогда уже делать так, чтобы из регулярки генерировался список возможных доменов в зависимости от фазы луны и опрашивать днсы.
неа. Херовая идея. В си например регулярки не поддерживаются. И зачем их сильно прятать? Всего лишь ксора хватит, чтоб авер не запилил при сигнатурном.
А вообще, если вчитаться мое сообщение выше, то можно не держать эти ипшки в стабе(а на белом хосте, даже с возможностью их дальнейшего без палева) и делать вполне дешевую прокладку.

п.с. Тс, если ты пишешь хвнц, то такое не канает, сильно будет фпс просидать. Все зависит от расположения серверов, но все же.

Проблема тут только в том, что у многих есть ток билд в виде exe. А работа с сорцами дает очень большую гибкость.
 
Последнее редактирование:
DGA же.
Да я хз как оно называется, написал своими словами.
Дедики стоят по 5-10$, можно закупиться на пролив 3-5 штук. Этого достаточно.
Прокладки на то и нужно, чтоб при их бане не была велика потеря

неа. Херовая идея. В си например регулярки не поддерживаются. И зачем их сильно прятать? Всего лишь ксора хватит, чтоб авер не запилил при сигнатурном.
А вообще, если вчитаться мое сообщение выше, то можно не держать эти ипшки в стабе(а на белом хосте, даже без возможности их дальнейшего палева) и делать вполне дешевую прокладку.

п.с. Тс, если ты пишешь хвнц, то такое не канает, сильно будет фпс просидать. Все зависит от расположения серверов, но все же.

Проблема тут только в том, что у многих есть ток билд в виде exe. А работа с сорцами дает очень большую гибкость.
Неизвестно с какой скоростью будут банить дедики. Если они куплены не за биток, то заебёшься ты вбивать туда. Деньги небольшие, но потрачено время.
Регулярки нужны для того, чтобы сформировать список на лету, взять параметр фазы луны из комментов в твиттере/инстаграме. Какие-то домены сейчас недоступны, но будут позже, в зависимости от фазы луны. Не станут же аверы регать несколько тысяч доменов просто чтобы они тебе не достались :)
А вообще, можно юзать testnet, считай бесплатно, хоть и прозрачно. Вот это уже можно ксорить.
 
Синхронизация testnet у меня заняла 2 часа и 29 гигов на винте. Можно пихать в OP_RETURN на известные адреса поксоренные новые cc, можно брать хэш от суммы и разбивать на части с подстановкой tld. Типа 0.000123 -> 3e00afa1ce9affd5c95ee0271c9a4cbb -> 3e00afa1.ce9affd5c95ee0271.c9a4cbb.com
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Неизвестно с какой скоростью будут банить дедики. Если они куплены не за биток, то заебёшься ты вбивать туда. Деньги небольшие, но потрачено время.
Не совсем. Берешь дедик, слушаешь 0.0.0.0:80 порт и отправляешь данные туда-куда надо, при этом фильтруешь на сигнатуру лога, чтоб аверский запрос не просочился. Настройки сервера можно из под докера/bat сделать.
Да я хз как оно называется, написал своими словами.

Неизвестно с какой скоростью будут банить дедики. Если они куплены не за биток, то заебёшься ты вбивать туда. Деньги небольшие, но потрачено время.
Регулярки нужны для того, чтобы сформировать список на лету, взять параметр фазы луны из комментов в твиттере/инстаграме. Какие-то домены сейчас недоступны, но будут позже, в зависимости от фазы луны. Не станут же аверы регать несколько тысяч доменов просто чтобы они тебе не достались :)
А вообще, можно юзать testnet, считай бесплатно, хоть и прозрачно. Вот это уже можно ксорить.
Скрытый контент для пользователей: corax.
 
Я просто говорю о том, что вариаций может быть огромное количество.
Скрытый контент для пользователей: .
 
а что мешает делать прокладку через несколько дедиков/серверов и вшить эти адреса в бинарь? Тип стучим, пока не достучимся. После на каждый пролив меняешь прокладки. А в этих серверах стоит прога, которая может отправлять данные на онион c&c, получая запрос с твоего малвари. Нечто вроде сокс бэк. Дедики стоят пару баксов например.

Юзай стенографию или пастбин, где твой ип закриптован rsa открытым ключом и декрипт будет только у тебя с закрытым ключом.
Это тоже вариант херовый. Почему? Неважно где будешь ип держать, все равно туда будет стучать рано или поздно.
Мне интересна тема IoT, но пока только разбираюсь, хочется сделать надежное решение, а потом пытаться искать 0day. Если заразить большое количество устройств определенного провайдера и они поймут это, то могут вытащить все ип/домены из бинарника и разом заблокировать их и заодно закрыть уязвимость через которую устройства были взломаны.

Возникла идея сделать DGA через dns over tls, tls библиотеки есть маленькие, не обязательно тащить opennssl. С учетом того, что сейчас этот протокол продвигает лиса должно быть весьма надежно от блокировки.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх