• XSS.stack #1 – первый литературный журнал от юзеров форума

Raccon Stealer, и его странные проблемы

256Code

CD-диск
Пользователь
Регистрация
29.10.2022
Сообщения
14
Реакции
9
Гарант сделки
2
И так, есть такая малварь как racoon stealer. Все мы (наверное) знаем, что для нормальной работы стандартного LoadPE рекомендуется поддержка ASLR(т.е. relocation table, указанная в хеадере). Проблема заключается вот в чем: в ракуне Relocation Table какого то фига отстутствует. А при просмотре RacoonStealer в самом обыкновенном D.I.E. пишет, что линковщик у данного софта Microsoft, а если быть поконкретнее, то софтик у нас компилировался компилем Visual Studio 2019. Что же это получается? Разработчики ракуна зачем то отключили ASLR поддержку в настройках компилятора? Если да, то зачем? Как с этим справляться, как жить то? Умирать, дрочить, убегать? Как криптовать то?



1678885963958.png
1678885950674.png
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
как жить то? Умирать, дрочить, убегать? Как криптовать то?
Очевидно - не юзать говно стилак за 100usd.
Если вы платите за софт сотку не ждите от него чегото вообще.

Помоему безплатное куда лучше тоже что впаривают по 100-200usd

Тут на форуме чел на расте скинул сорцы
 
Последнее редактирование:
Очевидно - не юзать говно стилак за 100usd.
Если вы платите за софт сотку не ждите от него чегото вообще.

Помоему безплатное куда лучше тоже что впаривают по 100-200usd

Тут на форуме чел на расте скинул сорцы(они лежат вообще бесплатно)
но код куда лушче чем халтура вских енотов и прочее говно
Ну код там такой себе. Но за бесплатно мастхев, конечно)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну код там такой себе.
досих пор люьт его прогоняя через ollvm - и не плохо зарабатывают - я имею ввиду код не трогали - просто собирали через ollvm
 
досих пор люьт его прогоняя через ollvm - и не плохо зарабатывают - я имею ввиду код не трогали - просто собирали через ollvm
Кстати, а llvm-obfuscator нормально с растом дружит?
 
Кстати, а llvm-obfuscator нормально с растом дружит?
Кажется можно, но с костылями, так как он имеет гараздо более раннюю версию, чем та, что сейчас используется по умолчанию. Могу ошибаться. Но раз льют, значит таки можно, верно?))
 
И так, есть такая малварь как racoon stealer. Все мы (наверное) знаем, что для нормальной работы стандартного LoadPE рекомендуется поддержка ASLR(т.е. relocation table, указанная в хеадере). Проблема заключается вот в чем: в ракуне Relocation Table какого то фига отстутствует. А при просмотре RacoonStealer в самом обыкновенном D.I.E. пишет, что линковщик у данного софта Microsoft, а если быть поконкретнее, то софтик у нас компилировался компилем Visual Studio 2019. Что же это получается? Разработчики ракуна зачем то отключили ASLR поддержку в настройках компилятора? Если да, то зачем? Как с этим справляться, как жить то? Умирать, дрочить, убегать? Как криптовать то?



Посмотреть вложение 53133Посмотреть вложение 53132
Выкинуть это гавно и взять что то нормальное.
Сракун в бане на хсс и эксп.
 
Кажется можно, но с костылями, так как он имеет гараздо более раннюю версию, чем та, что сейчас используется по умолчанию. Могу ошибаться. Но раз льют, значит таки можно, верно?))
Интересно стало, надо постестить. Я на Си тестил - прикольный выхлоп, только со сборкой под виндой гемор, насколько помню
 
все пиздят логи у своих клиентов, стиллеры в паблик только ради этого и выкатывают =)
Ракун пиздит себе логи клиентов, на экспе арбитраж свежий на эту тему
дешевая рабочая сила, которая тебе за сабку деньги платит, так еще и логи вырезаются)
а когда упал тот самый жирный кошелечек, который не был вырезан - радуются, считая свои копейки и нахваливая какой замечательный стиллер, аналогов нет)
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Один правильный ответ, и то от флудера капибары.

Если релоков нет, а их, о ужас, в ехе до висты обычно и не было, то сам LoadPE грузится с другой базой, а пейлоад загружает по той, которая в ImageBase.
 
Очевидно - не юзать говно стилак за 100usd.
Если вы платите за софт сотку не ждите от него чегото вообще.

Помоему безплатное куда лучше тоже что впаривают по 100-200usd

Тут на форуме чел на расте скинул сорцы
Можно пожалуйста ссылку на сорцы на расте ?
 
Один правильный ответ, и то от флудера капибары.

Если релоков нет, а их, о ужас, в ехе до висты обычно и не было, то сам LoadPE грузится с другой базой, а пейлоад загружает по той, которая в ImageBase.
Другой вариант, LoadPE реализуется шеллкодом + в начале шеллкода имеется функция SelfUnmap, пишется небольшой стартер для шеллкода, и запускает его, после чего шеллкод вызывает NtUnmapVeiwOfSection на текущую базу главного модуля, на этом этапе абсолютно все адресное пространство процесса становится свободным, дальше грузим PE по предпочтительному адресу - он гарантированно будет не занят. В этом случае нет нужды менять базу LoadPE, потому что он в шеллкоде и может располагаться по любым адресам в виртуальной памяти, да еще и освобождает базу стартера, который его вызвал.
 
Последнее редактирование:
Не так в том, что логи пропадают резко хорошие, я не понимаю, как его ещё юзают. Мне говорили, что нахуй тебе ред, ведь ракун лучше, ну вот тебе и ракун, а так пацаны делайте свой стилер
 
он и так вам дает заработать с лихвой, если со временем мозгов не хватает написать/заказать свой собственный и потом сидеть читать обиженные сообщения, что вырезаются логи - это смешно)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх