• XSS.stack #1 – первый литературный журнал от юзеров форума

Colibri - нативный резидентный лоадер

В этой теме можно использовать автоматический гарант!

c0d3r_0f_shr0d13ng3r

ಥ_ಥ
Пользователь
Регистрация
01.04.2020
Сообщения
466
Реакции
555
Гарант сделки
1
Депозит
0.0086
Представляю вашему вниманию свою разработку - Colibri Loader.Софт предназначен для доставки и запуска ваших исполняемых файлов и dll-библиотек на зараженные ПК.Идеально подойдет для людей, имеющих большие объемы трафика и недостаток времени на отработку материала.

Бот написан на C/ASM (не используются crt, stl), работает на Windows 7/8/10/11 и серверных аналогах, без каких либо зависимостей.Легко криптуется(не содержит ресурсов, IAT, TLS, только релоки и секция кода).Все внутренние строковые литералы зашифрованы, трафик между ботом и командным сервером также зашифрован.Поставляется в двух форматах:

.exe - вес ~20кб, не требует каких либо дополнительных манипуляций при крипте.
.dll - вес ~17кб.Не устанавливается в систему! Запуск через экспортируемую функцию.

Функционал бота:
  • Запуск .exe от пользователя или от админа(runas+cmd), поддержка аргументов запуска
  • Запуск x86 .exe/.dll в памяти через LoadPE
  • Запуск x86 .dll через rundll32
  • Запуск x86 .dll через LoadLibrary
  • Запуск x86 .dll через regsrv32
  • Выполнение cmd команд
  • Обновление бота свежим криптом или новой версией
  • Удаление бота с зараженного устройства.
Функционал админки:
  • Показ количества онлайн/оффлайн ботов, активных задач и статистики по ОС/Странам​
  • Система тегов(префиксов) билда, позволяющая контролировать источники трафика​
  • Отображение тега, IP адреса, страны, версии операционной системы, разрядности, имени пользователя, имени компьютера, даты заражения и последнего появления в сети для каждого бота
  • Фильтры для каждой задачи по айди, тегу, странам.Возможность ставить задачу на паузу и редактировать уже существующие
  • Быстрая очистка неактивных ботов и выполненных задач в несколько кликов
  • Многопользовательская система (возможность выдать трафферский доступ не боясь за потерю ботов)
  • Поддержка SSL и Fast Flux доменов
Вид админ панели -
Админ панель ставится на ваш сервер.Доступа к ботам я не имею.

  1. Незнание правил не освобождает от ответственности.
  2. Клиентам с истекшим сроком лицензии поддержка не оказывается.
  3. Cлив файла бота на virustotal(и другие сливающие сканеры) или распространение бота без крипта - лишение лицензии без возврата средств и прекращение дальнейшего сотрудничества.
  4. Передача файлов панели 3-им лицам - лишение лицензии без возврата средств и прекращение дальнейшего сотрудничества.
  5. Возврат денежных средств возможен лишь при неработоспособности какого-либо компонента софта.Причины по типу "мне не понравилось", "не подходит" и тд не принимаются.Существует тестовый тариф.
  6. Софт не работает в странах СНГ (определение по локализации ОС).

Доступно два тарифных плана:
Тестовый: 150$/неделя.Включает в себя один билд и возможность установки на один сервер.
Стандартный: 400$/месяц.Включает в себя неограниченное количество билдов и установку на неограниченное количество серверов.

В обоих тарифах бесплатная установка админ панели и бесплатные обновления.При необходимости могу отключить отстук с виртуальных машин(говорите об этом сразу!).Также имеется возможность указать резервный хост для отстука.


Оплату принимаю в BTC/ETH.
Первый контакт в пм.Согласен на гаранта этого борда(услуги гаранта оплачивает покупатель).
 
Последнее редактирование:
Внес депозит в 400$.Первым двум клиентам аренда одного месяца 200$.Контакт в пм.
 
кто то юзал? есть отзывы?
Общаюсь с c0d3r_0f_shr0d13ng3r достаточно давно, человек знает что пишет, только положительные качества.
 
Последнее редактирование:
Посмотреть вложение 26393
Вот так выглядит файл в CFF Explorer-е.А что, сейчас считается большим достижением скрывать апи и писать без CRT?

не поверишь но в 90% случаев кто так говорить используют его. просто массы видят заумные слова и все.
1630397960227.png

не буду тыкать пальцем в чужой софт.
 
не поверишь но в 90% случаев кто так говорить используют его. просто массы видят заумные слова и все.
Я знаю.Но как ты думаешь, если бы я статически слинковал CRT(пускай даже старый, из vs2008 например), мой софт весил бы 20кб и не имел IAT-а? Я использую динамический импорт, CRT функции, если такие нужны, вытаскиваю из ntdll.Если же нужных мне функций нету в ntdll(например wcstok), то реализую сам.Следовательно, msvcrt.dll даже в процесс не загружается.
но в 90%
Какие 90%? Приведи хотя-бы еще один пример помимо софта который на скрине? (Я знаю про какой софт идет речь).Разве крот/смоук и прочие кто указывал что пишут без CRT писали с использованием CRT?)
просто массы видят заумные слова и все.
Что «все»? Видят что софт написан без CRT и бегут покупать его? Не каждый из «масс» вообще знает что такое CRT/STL.
 
Какие 90%? Приведи хотя-бы еще один пример помимо софта который на скрине? (Я знаю про какой софт идет речь).Разве крот/смоук и прочие кто указывал что пишут без CRT писали с использованием CRT?)
Я получил что хотел в твоем посте выше. От некоторых такого не добьешься. А обсуждение другого софта это уже другая история.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А что, сейчас считается большим достижением скрывать апи и писать без CRT?
Не поверишь, но да. Еще и аргументируют, мол "это работа криптора".
 
Не поверишь, но да.
А чего тут сложного? Хешировать каждый апи? Людям просто лень кажись...
"это работа криптора"
Ну тут я промолчу, мне сказать нечего.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Отсутствие типичных апи или присутствие ntdll в таблице импорта вполне может быть ярким признаком малвари для аверов. Если все апи ты получаешь по хешам в динамике и не используешь CRT, то все равно имеет смысл держать несколько типичных импортируемых для белого софта апишек, даже если они будут исключительно фейковыми. Понятно, что предполагается, что его вроде как должны криптовать, но все же стоит иметь это ввиду (скан памяти, например).
 
Отсутствие типичных апи или присутствие ntdll в таблице импорта вполне может быть ярким признаком малвари для аверов
Сам по себе екзе без иата АВ не палится.Но вот стоит добавить к этому шифрование строк, например, то сразу получаем детект как Packed/Obfuscated.(основано на личных наблюдениях).Следовательно надо «легиматизировать» шифрование строк.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Следовательно надо «легиматизировать» шифрование строк
Как шифруешь строки? Может быть получается высокая энтропия? Да и потом, опять же, у легального софта вряд ли будут отсутствовать строки в секции данных, как таковые. Если в секции данных просто какая-то рандомно выглядящая бинарщина - это подозрительно. Попробуй шифровать строки простой подстановкой, где символ заменяется на другой символ, а подстановку генерируй псевдо-случайно на этапе обфускации или компиляции, или где ты там шифруешь строки. Таким образом, энтропия строк не изменится, а они будут выглядеть, как строки, для автоматических тулзов, человек конечно поймет, что это - херня какая-то нездоровая, но для автоматики это вполне может сойти за легальный софт.

Сам по себе екзе без иата АВ не палится.
По хорошему должен, хотя аверы - такие аверы, у них мало что работает по хорошему.
 
Как шифруешь строки?
XOR с рандомным ключом, поверх ничем не кроется.Расшифровка по мере использования, после использования строка освобождается.По поводу энтропии - надо будет обязательно посмотреть.
Попробуй шифровать строки простой подстановкой, где символ заменяется на другой символ, а подстановку генерируй псевдо-случайно на этапе обфускации или компиляции, или где ты там шифруешь строки. Таким образом, энтропия строк не изменится, а они будут выглядеть, как строки, для автоматических тулзов, человек конечно поймет, что это - херня какая-то нездоровая, но для автоматики это вполне может сойти за легальный софт.
Метод хороший, веса добавлять много не будет и энтропию соответственно раздувать не будет.Возьму на заметку, спасибо.
 


Напишите ответ...
Верх