• XSS.stack #1 – первый литературный журнал от юзеров форума

Майнер

AngelStar

RAM
Пользователь
Регистрация
04.02.2022
Сообщения
112
Реакции
94
Привет
Решил в своё удовольствие и сугубо в исследовательских целях попробовать реализовать скрытый майнинг монеры на основе xmring и столкнулся с кучей проблем от неопытности и "зелености"
Для предполагаемой цели взял дедик на 2012 r2 (по сценарию - не мой, по факту мой, доступ через рдп), взял xmring, отрубил авер, запустил - работает
Скачал кошелек и выяснил, что надо качать 86 гигов блокчейна для синхры. Потом включил дефендер, он естественно сразу всё спалил и послал меня. Написал криптор, майнер запускается, но к серверу с пулом не коннектится, хотя всё из таблицы импорта загрузилось и релоки прошли норм (лоадер сделал через ручной мапинг PE в память, а не через createprocess и т.п.)

Исходя из вышеприведенной истории появились следующие вопросы:
1. Можно ли как-то обойтись без скачивания 86 гигой для кошелька?
2. Если брать реал дедик - как обеспечить анонимность при доступе к нему? (сейчас от незнания и безысходности ввиду отсутствия крипты юзаю японские free конфиги для openvpn)
3. Почему может не подрубаться в сеть майнер под криптором? (Мимк работает норм, но ему и сеть не нужна)
4. Если смотреть в будущее - использование прокси для xmring - где взять норм vps и как грамотно организовать всю анонимность при довольно маленьком бюджете?
5. Понятно, что без перепиливания исходников под полиморфность и т.п. это вряд ли возмножно, но может кто знает - как избежать детект в рантайме майнера и может ли вообще дефендер в 2012 r2 (он там вроде essensials называется) пропалить рантайм?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
1. Можно ли как-то обойтись без скачивания 86 гигой для кошелька?
Coinomi
2. Если брать реал дедик - как обеспечить анонимность при доступе к нему?
TOR over SSH или TOR over RDP гугл подробно расскажет.

Почему может не подрубаться в сеть майнер под криптором?
Как вариант крипт что то портит внутри exe

пропалить рантайм?
Вероятнее всего да.

Вообще если что дел с майнерами никогда не имел, просто по опыту и знаниям ответил. Думаю что эта тема скорее всего мертва уже... Да и как бы заработать много не получится. Или же нужно овер дофига машин, к тому же майнеры палят быстро даже сами юзеры.
 
2. Если брать реал дедик - как обеспечить анонимность при доступе к нему? (сейчас от незнания и безысходности ввиду отсутствия крипты юзаю японские free конфиги для openvpn)

Если работаешь из под винды, самое простое - https://www.thegrideon.com/rdtos5.html

1) Запускаешь tor браузер
2):

rdtos5.png


Forward traffic to: указываешь IP и порт деда
Using the following SOCKS5 proxy: указываешь 127.0.0.1 и порт 9150
Username/Password: оставляешь пустые.

Сохраняешь конфиг, жмешь старт, далее при подключении к деду юзаешь 127.0.0.1:757 со своим логином и паролем. И вуаля вы на деде через тор.
 
Касаемо дедиков - взять слитые на форуме - пойдет для цели или лучше купить у кого-нибуть?

И есть такая проблемка, что после завершения рдп сессии майнер на деде закрывается, почему такое может быть? (explorer свое состояние сохраняет)
 
Если криптор предварительно херит строки - значит похерились строки с адресом дедика. В остальных случаях генерация мусорного кода нарушает алгоритм подключения к дедику.

Ну, тот же полиморф/метаморф/пермутацию не обязательно использовать, есть методы проще. Рантайм можно временно сбить инжектами в легитимные процессы, к примеру. Или какой-нибудь Process Hollowing, который свойственен и для крипторов. Мы иногда всем нашим "малварным сервером" собираемся обсуждать тему рантайма и поведенческого анализа :D
Криптор ксорит PEшник

После запуска он его в памяти назад расксоривает, тем самым получая исходный файл, а потом маппит в себя и передает управление

Так что строки назад все возвращаются

Попробую отладить сегодня, напишу потом что и как
 
Если работаешь из под винды, самое простое - https://www.thegrideon.com/rdtos5.html

1) Запускаешь tor браузер
2):

rdtos5.png


Forward traffic to: указываешь IP и порт деда
Using the following SOCKS5 proxy: указываешь 127.0.0.1 и порт 9150
Username/Password: оставляешь пустые.

Сохраняешь конфиг, жмешь старт, далее при подключении к деду юзаешь 127.0.0.1:757 со своим логином и паролем. И вуаля вы на деде через тор.
А есть подобная тулза под линух?
 
А есть подобная тулза под линух?
ProxyChains-NG

И есть такая проблемка, что после завершения рдп сессии майнер на деде закрывается, почему такое может быть? (explorer свое состояние сохраняет)
Попробуй посмотреть через gpedit.msc лимиты сессии

Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Session Time Limits

И выключи лимит для "Set time limit for disconnected sessions" если он включен.
 
Попробуй посмотреть через gpedit.msc лимиты сессии

Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Session Time Limits

И выключи лимит для "Set time limit for disconnected sessions" если он включен.
Он выключен, но процесс всё равно убивается
Может стоит где-то что-то, что привязывает конкретные процессы к сессии и если сессия завершается - завершает и проц?
 

Вложения

  • gpe.png
    gpe.png
    3.7 КБ · Просмотры: 15
И еще, мучаюсь с криптором:
Написал криптор, майнер запускается, но к серверу с пулом не коннектится, хотя всё из таблицы импорта загрузилось и релоки прошли норм (лоадер сделал через ручной мапинг PE в память, а не через createprocess и т.п.)

Очевидно, что дело в лоадере

Лоадер процессит заголовки, секции, импорты, реллоки. Всё работает без нареканий. Но к пулу xmring так и не подрубается
Возможно ли такое, что дело в необработанных TLS, ресурсах или из-за неизмененного ImageBase в PEBе? Если да, то в чем наиболее вероятнее?

Если кто-то сможет помочь с кодом - буду очень признателен)
 
Он выключен, но процесс всё равно убивается
Может стоит где-то что-то, что привязывает конкретные процессы к сессии и если сессия завершается - завершает и проц?
Это только на одном дедике так или на всех с твоим софтом?
Исходя из твоего скрина - попробуй выключить 2 и 3 настройки.
 
Это только на одном дедике так или на всех с твоим софтом?
Исходя из твоего скрина - попробуй выключить 2 и 3 настройки.
Это только на этом

Я не могу выключить, прав у юзера нет

Пробовал обход uac, ничего не подошло
 
Это только на этом

Я не могу выключить, прав у юзера нет

Пробовал обход uac, ничего не подошло
Так купи норм деда, чё ты себе мозги париш?)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх