• XSS.stack #1 – первый литературный журнал от юзеров форума

Маскировка троянов от антивирусов для начинающих

Маринка

(L1) cache
Пользователь
Регистрация
18.08.2005
Сообщения
590
Реакции
1
Продолжая опус опишу способ маскировки вредоносных программ от антивирусов. Способ не лишен недостатков ( о них ниже), но не требует от пользователя знаний в области

отладки или ассемблера.
Для начала создадим себе подопытный файл. Я воспользуюсь трояном PinchLD 1.0. Скомпилируем его с выводом паролей в файл. Получимли файл размером 24,0 КБ (24 576 байт). Он прекрасно палится веми антивирусами даже с базами годичной давности. Его ты мы и будем прятать.
http://xportal.net.ru/Art/1/1.JPG

Немного лирики. Антивирусы теперь все больше и больше продвигаются. Если спрятать сигнатуру не особая проблема, то они при включенном эвристическом анализе все равно не редко умудряются распознать троян.

Это связано с тем что почти все защиты хранят ключ с помощью которого шифруется файл внутри этого же файла. ( Сейчас уже есть исключения , когджа ключа нет, и он подбирается при запуске). Мы же воспользуемся тем , что подбирать пароли антивирусы пока не научились ( и научатся не скоро). Что мы сделаем: установим на программу пароль, так что бы без знания пароля, программу нельзя было запустить. Таких программ огромное колличество. Но почти все они при запуске будут выкидывать окошко в котором будут просить ввести пароль. Убедить жертву в том что так и надо довольно проблематично будет. Поэтому возьмем программу которая может приимать требуемый пароль в качестве параметра командной строки. Такая программа : Orien 2.12.

Собственно принцип я объяснил. Кому интересно разберется сам. А я продолжу наш пример. Запускаем Orien 2.12 и делаем следующее :
http://xportal.net.ru/Art/1/2.GIF
http://xportal.net.ru/Art/1/3.GIF
http://xportal.net.ru/Art/1/4.GIF
http://xportal.net.ru/Art/1/5.GIF
Для установки паролей поясню : щелкаем на одном из 4-х полей ввода пароля , печатаем пароль ( он сразу же скрывается за звездочками). Ставим галочку возле этого поля. Отмечаем пункты "Защита по паролю", "Скрыть", "Чтение из командной строки" (!!!!! это ВАЖНО ).

После выставления опций жмем кнопку "Старт" и если все прошло нормально получаем окошко
http://xportal.net.ru/Art/1/6.GIF

В итоге я получил файл размером 24,5 КБ (25 088 байт) ( совсем небольшой прирост). Проверяем его антивирусом , он не палится. Правда при попытке запустить его выскочит окошко "Неверный пароль".
http://xportal.net.ru/Art/1/8.GIF
Его можно убрать сняв сообветсвующую галочку на вкладке "Сообщения" программы Orien перед защитой.
http://xportal.net.ru/Art/1/7.GIF
Я советую это сделать , но суть не меняется.

И так без пароля наша программа ( троян) не работает. Открываем справку к программе Orien и читаем

Синтаксис командной строки загрузчика:
example.exe !psw=123 !psw=234 !psw=000 !key=c:\progra~1\keyfile.dat /?
"example.exe" - запускаемый файл со встроенной защитой
"!psw=123 !psw=234 !psw=000" - в загрузчик передаются 3 пароля: "123", "234" и "000"
в нашем случае должно быть так :
Код:
Pinch.exe !psw=123
http://xportal.net.ru/Art/1/9.GIF
запускаемый с такой командной строкой файл работает нормально , и по прежнему не определяется антивирусом.

Теперь проблема в том, как передать параметры при запуске файла на машине жертвы. Открываем статью "Непалящийся джоинер своими руками" и перечитываем. Действуем по аналогии.Создаем SFX архив с файлом Pinch.exe внутри и устраиваем следующие опции:
http://xportal.net.ru/Art/1/10.GIF
http://xportal.net.ru/Art/1/11.GIF
http://xportal.net.ru/Art/1/12.GIF
в итоге получаем файл размером 86,9 КБ (89 030 байт) ( не очень конечно, но это связано с размером загрузчика WinRAR). Однако соотношение размеров может оказаться гораздо лучше если вы будете засовывать не один троян, а например скомбинируете этот способ с тем что описано в "Непалящийся джоинер своими руками".


Собственно ничего чудодейственного. Но этот способ реально доступен любому и прост в применении. К тому же пока не предвидется борьба антивирусов с такой маскировкой.

Теперь о недостатках : спрятанный таким образом троян нельзя без переделки самого трояна засовывать в автозагрузку ( просто при запуске ему не будет передаваться пароль для распаковки) . Так что при компиляции того же Пинч забудьте о Автозагрузке во всех ее проявлениях.

P.S.
Хороший пользователь может больше, чем хаЦкер
© Ma_ri_na
оригинал :
_http://vipusers.net/modules.php?name=Forums&file=viewtopic&p=9100#9100
 
хорошо написано но ссылки на картинки не правильные...
 
ссылки правильные
хз почему но добавляется http://xss.pro/'%url%'

а тег у меня тоже нормально не заработал
[b]Добавлено в [time]1151243424[/time][/b]
если интересуют картинки
просто копируй текст ссылки и открывай вручную ....

или может мне кто-нибудь объяснит что я делала не так
[b]Добавлено в [time]1151243442[/time][/b]
если интересуют картинки
просто копируй текст ссылки и открывай вручную ....

или может мне кто-нибудь объяснит что я делала не так
 
вообще то хотела запостить в Халяву

но хз , вы модеры сами решайте

просто способ работает, и судя по всему будет работать еще прилично
и хотя есть недостатки, открывать его всем подряд не хочется
 
test
http://xportal.net.ru/Art/1/1.JPG
хм, все нормально.. чекаем тег...
[img]http://xportal.net.ru/Art/1/1.JPG

все прекрасно пашет. странно, почему у тебя не работает..
[im*g]link[/im*g]
попробуй исправить. без звездочек разумеется.
зы: это был оффтоп.
 
думаю дело все же в SPOILER

потому как именно [i*mg]link[i*mg]
я и ставила
 
Особенность двига - не допустить кучу одинаковых тегов в посте. Насколько я знаю, тут картинок больше чем положено. Попробуй исправь самые главные.
 
не буду эксперементировать с вашим двигом :)

кому надо тот посмотрит рисунки и так
 
ВОзвращаюсь к теме статьи, а не картинок, хочу сказать что написано очень хорошо и позновательно, спасибо за статью. Только как мне кажется это лучше в "ХАляву" надо было помещать...
 
Я тут подумал, что если отдельно к троям присоединять непалящийся автозагрузчик( думаю много вариантов ), который и будет пускать запароленный трой, то метод будет непробиваемым на данный момент.

И ещё хотел бы узнать а нельзя ли пароль прямо в название класть? ))) и простенький модуль, чтобы он оттуда его и забирал, тогда все проблемы отпадут...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх