• XSS.stack #1 – первый литературный журнал от юзеров форума

All-you-need-is-here

В этой теме можно использовать автоматический гарант!

Статус
Закрыто для дальнейших ответов.

x4k

6767694e 61635361 72656d6d 0a Li-En
КИДАЛА
Регистрация
29.05.2020
Сообщения
292
Реакции
401
Пожалуйста, обратите внимание, что пользователь заблокирован
BDcwGkv.png

ФУНКЦИИ:

Фреймворк предназначен для перекомпиляции x64 .exe, которые должны иметь relocation-info (т.е. не должны быть strip -s при компиляции). В случае их отсутствия фреймворк попытается "добавить" собственнымит силами. А так же чистого шеллкода в исполняемые файлы и рефлективные библиотеки. Будет постоянно обновляться, будут добавляться новые фунции и методы. Так же вместе с фреймворком идет компилятор llvm-clang самой последней версии, в данный момент 12, скомпилированный с mingw32 и -mllvm пассами. Могу со 100% уверенностью утверждать что при минимальных настройках и методах будет FUD (т.е. 0/999) в скантайме и минимум в рантайме (скорее это связано с невозможностью "увидеть" приложения АнтиВирусами, в реальной жизни АВ никак не реагирует, т.е. тот же FUD). Был протестирован корпоративным софосом на максимальных настройках паранойи. По-умолчания уже активирован антидебаггер. Софт запустится и прекратит работу, если таковой имеется. Так же Удалит сам себя в этот же момент. Если приложение будет заблокировано - удалится тело, т.е. останется только название и вес 0 байт.
QtbjT6J.png

2XJYPqK.png

Если сказать проще: фреймворк позволяет "криптовать" любые файлы (x64) и получить 100% FUD
Цена: $2000.
Связано с поставляемым компилятором и универсальностью фреймворка - компилирует любой .exe, который попадает под условия выше. Конечно-же, в первую очередь - для CS. Но, на самом деле - значения не имеет вообще ;-) можете открывать хоть свой сервис ;-) За определенный % ;-)

BiijP00.png

- analyze - анализ файла как с помощью YARA rules, так и проверка хешей по ВТ и подробная инфа об импорте. Даст общее представление о целесообразности использования
- spoofcmd - execution cmd - unicode символы. т.е. ав фактически будет видеть запуск непонятных символов, неслабо помогает при борьбе с сильными мира сего (софос корп и еже с ними)

J28USb7.png

- persist - целесообразно использовать вместе с -cradle - пропишет в регистр ваш софт в месте его запуска, а крэдл, .NET приложение весом в 3,5кб (100%FUD) загрузит и исполнит его в %APPDATA%
- phantom - убивает etw в текущем процессе. запрещает доступ к любого вида информации в контексте процесса. требуеб админ. прив.

gjOy631.png

- cobf - "сворачивает" импортируемые kernel32.dll функции в шеллкод и исполняет его через через Beep system calls (в первую очередь AV смотрят именно на импорт)
- xobf - при "весе" файла > 1,3MB делает невозмодным декомпиляцию и реверс софта. значительно затрудняет работу сильных мира сего
- bcf_prob= bcf_loop= sub_loop= split_num= (так же внутри автоматический AES-256-seed) - пассы llvm-clang, который скомпилирован вместе с mingw. меняя значения - получаем практически неуязвимый софт. при этом каждый билд, благодаря случайному AES-seed получается уникальным. уникальный билд - хоть каждые 15 секунд))))
- text - "прописывает" шеллкод в .text секцию (+ к антидетекту)
- rx -self - проще говоря исполняет само-в-себя, т.е. не использует CreateThread Call.
- sleep= отложенный запуск приложения. если поставить, к примеру 5 минут - тот же AnyRun - не сможет выполнить, так как имеет "предел времени", отведенный пользователю на прогрузку софта
- dargs="" - аргументы запуска .exe (в случае если вы используете .exe вместо raw.bin)
- format=reflective-dll||dll||dotnet- от ПЕзора остался только дотнет, который скоро тоже обновится.
- insane - избегает EDR, ETW, AV и все остальные возможные на данный момент способы обнаружения. Импортирует минимальное кол-во ApiCalls(остальные - Direct System Calls), таким образом не вызывает никакого беспокойства у вышеназванных субъектов. с ним же в комплекте компилируется - kamikadze - .ехе, который импортирует шеллкод в explorer.exe и самоудалится после запуска.
N3aLUXX.png

- winapidropper - создаст .exe, который найдет и импортирует полезную нагрузку в указанный Вами процесс, не создаст дополнительных процессов, а после исполнения(миллисекунды) самоликвидируется, таким образом (если не считать phantom) это самое "правильное" в плане OPSEC решение.
- kami - после выполнения всех задач, Ваш софт уйдет по-английски
- cselevate - добавит в кредл elevate. Прямой запуск - детект ВД. Тут для исполнения через execute-assembly для поднятия привелегий, быстро, без боли и дополнительной возни.

*** unhook, syscalls и antidebug уже внутри по-умолчанию. эти опции, как показали тесты, не имеют отрицательных эффектов, только положительные. замена WinApi Calls на Direct System Calls даст менее подозрительный способ исполнения и поможет избежать блокировки запуска и работы софта EDR продуктами, .PE и DLL refreshing, а так же "снятие" userland hooks так же способствует незаметному исполнению и работе софта, а защита софта против дебаггеров даст увелечение выживаемости (особенно если установить -sleep минуты на три) софта в агрессивной среде ;-)

P6f6ajh.png

Пробные файлы с моей нагрузкой - в ПМ. Подробнее о работе фреймворка, попытках декомпиляции и многом другом - на канале youtube в подписи =) Всем добра и хорошего настроения)

 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Цена? Поддержка?
Поддержка - по вопросу - полная. +обновления (т.к. сам использую и постоянно улучшаю)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пожалуйста, обратите внимание, что пользователь заблокирован
Цена: $2000.
бро то что ты написал стоит дороже. пж не дай на-плодитсо патернам, у топовых шараг ида покупаетсо за 2500 подыми хоть до 5к. Ну так совсем не серьездна. Ребята из цеха тоже любят и ценят llvm и хотят юзать свои наработки чуточку дольше. Ты полюбому найдешь покупателя. эт простая человеческая просьба. Эт если ты не рофлиш с ценой
 
Пожалуйста, обратите внимание, что пользователь заблокирован
бро то что ты написал стоит дороже. пж не дай на-плодитсо патернам, у топовых шараг ида покупаетсо за 2500 подыми хоть до 5к. Ну так совсем не серьездна. Ребята из цеха тоже любят и ценят llvm и хотят юзать свои наработки чуточку дольше. Ты полюбому найдешь покупателя. эт простая человеческая просьба. Эт если ты не рофлиш с ценой
Привет. хз о чем ты. но если есть предложения - всегда можно обсудить в личке. это первое. второе - отдам всего в несколько рук. Компилер мой собственный, нежно собранный руками. в нем присутствует как и стандартны лупы, сплиты и пр. так и мои наработки, в частности субаморфный код, стрип кодвью(очень не любит его софос, например) да и дохера чего там есть. например: есть довольно таки серьезный 0day в паблике(да их вообще куча, те же спулеры, к примеру), https://github.com/GossiTheDog/HiveNightmare/blob/master/HiveNightmare/HiveNightmare.cpp этот. но он настолько убитый и заюзаный, что сколько его не компилируй msvcrt или uvcrt, хоть с какими опитимизациями и детскими обфускаторами, его все равно детектит yara(в АВ сигнатурах более извстна как ClamAV). догадайся что я сейчас скажу?) именно так)) внимание на экран)))
ЗЫ: при желании фреймворк скрывает кёрнел-32 вызову, так что... в общем кто не понял - тот поймет ;-)
 

Вложения

  • 2021-08-16_15-01.png
    2021-08-16_15-01.png
    89.6 КБ · Просмотры: 41
  • 2021-08-16_15-02.png
    2021-08-16_15-02.png
    72.4 КБ · Просмотры: 42
  • 2021-08-16_15-04.png
    2021-08-16_15-04.png
    111.7 КБ · Просмотры: 41
Пожалуйста, обратите внимание, что пользователь заблокирован
аххаах))) думал х#й заработает, ведь там один кернел32 и импортирует. и что ты думаешь?))))) внимание на экран (в левом нижнем углу - запуск после "тестов"). и вообще внимание в левую часть темного скрина)))) чудесная х#йня)))
а так, кстати, насчет ллвм - каждый сам, как может - так и собирает. темплейты - давно уже мимо
 

Вложения

  • after2.png
    after2.png
    50.7 КБ · Просмотры: 55
  • after3.png
    after3.png
    166.3 КБ · Просмотры: 55
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну так уж и быть - заверну в подарок 0дей =)) первым двум))) ну и конечно инструкцию по компиляции (там строчка ;-)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Привет. хз о чем ты.
Прикупив обфускатор и нагенерив тонну когда можно не то что правил наштамповать, а свои эвристики замутить. Сам юзаю подобное. И колеги юзают. Не хотса видеть панели пустыми из того что петушок-вайт не пожалел 2к. Лан переживем как небудь.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
ТЕМА ЗАКРЫТА. МОДЕРАТОР, ПРОШУ УБРАТЬ ТЕМУ ИЗ РАЗДЕЛА. ПРИЧИНА: продано в 3-е рук. Всем спасибо БОЛЬШОЕ ;-)
 
Разве вы не ждали? XD как превратить VPS в поршневую лабораторию с безопасным интерфейсом и процессом внутри.
Можно ли преобразовать прямую систему и можно ли помочь?
 
Последнее редактирование:
Статус
Закрыто для дальнейших ответов.
Верх