Маскировка вирусов *.exe to *.txt

Тема в разделе "Статьи", создана пользователем Ritter3D, 30 ноя 2011.

  1. Ritter3D
    Ritter3D Новичок
    Симпатии:
    9
    Здравствуйте!
    Хочу предоставить Вашему вниманию статью!
    Сразу скажу, что оформление может немного подводить, но я считаю, что гораздо важнее содержание статьи, чем ее оформление...
    Итак приступим!
    Все наверное после сборки "беспалевного" выря обламывались, я имею в виду случаи, когда его просто нереально было впарить..:pivo:
    И со мной было аналогично..(короткое время)
    Итак, к чему все это я..В даннном мануале мы будем пытаться мутить и колдовать с расширениями файлоф и исполняемый файлов любого формата..
    Да, ведь вирус может иметь форматы: *.exe *.scr *.com ну вот вроде основные....*xD*
    НУ вообщем для начала работы я беру "вирус" формата *.exe
    Конкретно в примере я тспользую модифицированную сборку "Краха"
    Из его идей просто взял самоудаляющийся "инсталлер"....:dance4:
    Итак мы приступим!для начала качаем или создаем вырь под свой конфиг...:thx:
    Код:
    НУ а потом качаем программу!
    Да нужна программа, конечно можно и вручную сделать, то что я наметил, но с прогой проще и надежнее...
    КАЧАЕМ
    Так вот скачали..в архиве 4 файла....
    as02.radikal.ru_i175_1111_c6_e92f587bc1af.jpg
    Так вот запускаем программу не ссым))):angry:
    И видим.....
    as014.radikal.ru_i328_1111_18_38b454b8441b.jpg
    И вот....Это программа создаст 2 файла..Смотрим на скрин ниже...
    as017.radikal.ru_i408_1111_e3_179111bdc410.jpg
    Итак, в первом поле мы должны указать исходный файл *.exe
    Во второе поле мы должны вписать некоторое имя файла..напишем readme.txt
    Следовательно этот файл и будет запускать ламус:)
    А второй файл называем file.info
    Ну чтобы запутать и проюзера:thx:(далее мы избавимся от него)
    После того как все сделали...Жмем на кнопку...
    as009.radikal.ru_i307_1111_6f_e394e11464e8.jpg
    Вообщем после работы программы мы получим 2 файла..
    ai065.radikal.ru_1111_4a_379830bc8820.jpg
    Не забываем закрыть программу, а то она нам мешаться будет))
    А теперь я поясню, что же сделала наша прога..
    Вообщем как ни странно, все просто!:thx:
    Она этот файл *.exe переименовала в *.info
    НО прога не только переименовывает, но и сздает некий второй файл..конечно он формата *.lnk
    То есть ярлык, но на это мало кто обратит внимание..те более если ярлык подобрать соответствующий....:thx:
    (текстовика)
    Ну а дальше в поле данного ярлыка.... "Объект" данного ярлыка она прописывает " %windir%\system32\cmd.exe /c file.info "
    А в поле "Рабочая папка" пишет " %currentdir% "
    Ну тут я думаю все понятно
    ТО есть наш файл file.info заапускается как *exe через командную строку(cmd):)
    as017.radikal.ru_i414_1111_19_a1721ba8124d.jpg
    ДУмаю все поняли что к чему:thx:
    Дальше мы тыкаем на кнопку "Сменить значок"...
    На скрине выше его видно....
    В поле "Искать значик...." Вставляем это " %SystemRoot%\system32\SHELL32.dll "
    И выбираем значок обычного текстовика...:)
    ai064.radikal.ru_1111_f1_949d41177b01.jpg
    Жмем везде ок..и мы получаем 2 файла...
    as53.radikal.ru_i141_1111_de_d1fb57a80715.jpg
    Но ведь 2 файла впаривать сложнее, чем 1:thx:
    На данном этапе мы можем впарить жертве обычный архив или папку..в нее напихать 3-4 картинки..добавить туда данные 2 файла..и ВСЕ*mrgreen*
    НО мы пацаны крутые и не ищем легких путей:af:
    Тогда продолжаем!
    МЫ сделаем чуток проще...
    Во-первых..сделаем файл file.info "скрытым"(надеюсь знаете как это сделать)
    Свойства: Атрибуты/Скрытые..
    И теперь, если у жертвы не включен просмотр скрытых файлов, то она даже его не увидит!(впаривать надо папку целиком, так как надо чтобы данные 2 файла были вместе)
    Но опять же на этом мы не ограничимся!oO
    МЫ шифруемся по полной...
    Еще как вариант выбрать формат второго файла *.nfo
    А первый к примеру видео..ну комбинаций море...
    Но тут мы получаем некую возможность.oO
    А именно(ведь хакеры включают просмотр скрытых папок)
    Следовательно они просекут что к чему!
    Но мы ведь хотим крутых пациков найти(сами подумайте нафига сканить самому деды)
    Если можа накрыть комп "хакера" и радоваться "жизни":angry:
    Итак, если вы смогли сделать все, что я описывал выше, то значит идем дальше....:crazy:
    ТУт мы будем пользоваться выше описанными действими, чтобы реализовать некие хитрости:af:
    А именно, далее пойдет много интересного))
    Все что было до этого только цветочки.oO
    Вообщем следующим нашим шагом будет сделать одновременный запуск не только вируса, но и текстовика)
    Код:
    Согласитесь..если после нажатия на иконку тектовика откроется тектовик, юзер будет спокоен, а мы рады пришедшим отчетам:)
    Вообщем суть остается той же, но перед тем как все это делать, мы должны сделать самараспак..
    Код:
    Возьмем наш вырь..и како-либо текстовик...
    и с помощью проги Bat to exe converter сделаем самараспак..
    для этого создаем файл под именем 1.bat  где указываем 2 команды...
    одна будет пускать тектовик, а другая сам файл *.exe
    после получим файл ексе...
    Но есть одно НО:diablo:
    Файл тектовик, который внутри должен отличаться по названию..от того что будет создан прогой дальше;)
    Иначе будут баги...

    Ну вообщем суть понятна))(скрины не сделал, так как я пишу статью не о тот как сделать самараспак)*mrgreen*
    Код:
    Ну вообщем данный способ с самараспаком корректно работает на 7-ке, на хр присутствуют некоторые глюки...
    :dontknow:
    Ну вообщем на этом мы сделаем паузу....и обдумаем вышенаписанное...
    Ну что? Вообщем это еще не все!
    Код:
    Продолжаем!
    oO
    Вообщем теперь мы координально избавимся от второго файла!
    Как? (спросите Вы)
    Да очень просто!
    Вообщем суть наших действий такая же...но действовать мы будем более хитро)))
    И так мы создаем опять же 2 файла формата(любого, какой пожелаете)
    и кидаем их в отдельную папку, за тем в этой папке, мы создаем еще одну папку с именем

    ‘

    Код:
    Данный знак можно напичатать удерживая клавишу Alt  и нахав подряд 0145
    Данный знак нужен нам чтобы юзер подумал, что это соринка на экране..
    И в данную папку кидаем файл (вирус переименованный)
    НУ а дальше вносим изменения в наш ярлык, а именно в поле "Объект" вписываем
    Код:
    %windir%\system32\cmd.exe /c ‘\1.nfo
    то есть плюсуем название папки...
    Ну а вы спросите нфига себе жизнь усложнять?
    А тут то и хитрость!
    МЫ опять же делаем папку скрытой, но + ко всему присываиваем пустую авуoO
    То есть свойства\ сменить значок..и в стандартных авах виндовса есть пустое поле, тыкаем на него и вуаля!
    у нас нету папки!
    То есть мы окончательно ставим юзера в тупик!
    Примерно получается так..
    as017.radikal.ru_i417_1111_36_d1c098421661.jpg
    Я думаю такое просечь почти нереально!
    И в итоге мы получаем вирус формата *.ink
    или просто текстовик...
    ДУмаю на этом все!
    По одному из способов я снял видос:af:
    По остальныс сниму в скором времени...

    http://www.youtube.com/watch?v=EerBnKQJC2s&feature=colike

    Статья написана в память ресурсу xaker26, который прикрыли менты/facepalm
    Изначально планировал подарить данную статью тому ресурсу, но как собрался туда скинуть ее, фору прикрыли....
    Код:
    С Вами был Ritter3D
    Специально для xaker.name
     
    Последнее редактирование: 30 ноя 2011
    30 ноя 2011
    4 пользователям это понравилось.
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    Оформление =(

    стилистические ошибки =(

    Я все это к тому, что даже статьи с приятным контентом могут вызывать намного меньше к себе внимания, если их читать невозможно.
     
    30 ноя 2011
  3. Banality
    Banality ID,DL,PASSPORT,CC photoshop Продвинутый
    Симпатии:
    66
    Можно было бы над стилем статьи немного поработать.
    А в целом статья понравилась :) спасибо
     
    30 ноя 2011
  4. Ritter3D
    Ritter3D Новичок
    Симпатии:
    9
    извенякюсь)) доофрмлю)) по возможности...
    кстати в основе идеи лежит обход УАЦ в виндовс 7..(точнее подразумевается)
    но к сожалению пока не придумал как обойти данную преграду((
    (думаю...)
     
    Последнее редактирование: 30 ноя 2011
    30 ноя 2011
    1 человеку нравится это.
  5. victor20010
    victor20010 Guest
    а вирь криптовать надо? или он становиться без палевным?

    и как вот это сделать?

    3ы.У меня нету пустова места в иконках...
    кто нибудь по опытнее сделайти видос полного процеса
     
    Последнее редактирование модератором: 30 ноя 2011
    30 ноя 2011
  6. Banality
    Banality ID,DL,PASSPORT,CC photoshop Продвинутый
    Симпатии:
    66
    Надо. Фактически вирь как был так и остался. Появился просто ярлык, запускающий его.
     
    30 ноя 2011
  7. Dr. MefistO
    Dr. MefistO Крывіч Глобальный модератор
    Симпатии:
    90
    Не выйдет) Херплорером такие не пользуются)
     
    30 ноя 2011
  8. n1.leekei
    n1.leekei Новичок
    Симпатии:
    0
    На семёрке работать будет?
     
    30 ноя 2011
  9. zaratrem
    zaratrem Новичок
    Симпатии:
    0
    Не смеши, какая ещё соринка на экране, в windows есть просто невидимый значок, номера не помню, но гуглится инфа легко.
     
    30 ноя 2011
  10. Ritter3D
    Ritter3D Новичок
    Симпатии:
    9
    РАз такой умный порпробуй)))
    Скажу сазу обломаешься!))
    Ярлык запускает определенный файл..в определенной папке!
    как он запустит файл! если папка будет без названия!
    а значок я и так без иконки сделал!
    данная соринка- это название папки....

    Добавлено через 21 минуту
    доработал оформление...ну как?
    а какие теги использовать для вставки видео ютубе....
    на др. форумах пахал код
    Код:
    [youtube][/youtube]
    
    а тут нет((
     
    Последнее редактирование: 30 ноя 2011
    30 ноя 2011
  11. Хулиган
    Хулиган Команда форума Продвинутый
    Симпатии:
    152
    у нас нет их,можно подумать над их установкой,но это к рыжу или онтару.
    по мне так они тут и не нужны,у нас не форум видио-любителей,проще по ссылке перейти,да и не у всех трафф безлемитный и не совсем ок будет для тех кто с мобильных читает форум.
    под "нормальным оформлением" имелось ввиду наверное читабельность текста,а не испуг от кучибуковок
     
    30 ноя 2011
  12. zaratrem
    zaratrem Новичок
    Симпатии:
    0
    Тебе совет дают, а ты вместо того чтобы проверить, выстукиваешь буковки на форуме.
    Если кто то, захочет по этой статье "маскировать", вводите alt 255, и вместо "соринки" получите невидимый символ. Только что через cmd открыл файл в "невидимой" папке, так что всё работает.
     
    30 ноя 2011
  13. Ritter3D
    Ritter3D Новичок
    Симпатии:
    9
    я пробовал но сочетаие Альт 0160..и не работало..
     
    30 ноя 2011
  14. Dexxx
    Dexxx Guest
    +1 к фразе. Странно, но комбинация 0160 выдает такой же эффект, как при 255 (т.е. вместо запятой пустой символ).

    Вводить нужно на num клаве
     
    30 ноя 2011
  15. Ritter3D
    Ritter3D Новичок
    Симпатии:
    9
    я не про то!!
    ярлык должен найти файл второй!
    как он это сделает?! если папка без имени!!!!!!!!!!!!*xD*
     
    30 ноя 2011
  16. Dexxx
    Dexxx Guest
    Использовать ту же комбинацию клавиш (alt+255), он добавит символ где бы его не вводить :)
    [​IMG]
     
    30 ноя 2011
  17. vlader
    vlader Guest
    Насчёт папки лучше её не просто с пустой иконкой и пустым символом, а сделать её скрытой и системной. Тогда её в проводнике вообще видно не будет, даже с просмотром скрытых файлов, но её будут видно (с просмотром скрытых файлов естественно) через другие файл менеджеры. Например ТС. Скрыть папку можно через консоль.
    Код:
    attrib +s +h "*"
    Символ между кавычек - это Alt + 255.

    Добавлено через 1 минуту
    Ой! Символ неправильно отображается.
    [​IMG]
    Вот примерно так должно быть.
     
    Последнее редактирование модератором: 1 дек 2011
    1 дек 2011
  18. Ritter3D
    Ritter3D Новичок
    Симпатии:
    9
    Весь смысл чтобы даже када юзер откроет просмотр скрытых файлов..он не нашел папку)))
     
    2 дек 2011
  19. Banality
    Banality ID,DL,PASSPORT,CC photoshop Продвинутый
    Симпатии:
    66
    С архивом не получится. Сразу палится *lnk и тут же палится папка со всеми прибамбасами +скрыта + ситем, пустой символ и тд.:dontknow:
    Поэтому чтоб все было красиво, вариантом остается только кидать папку через какой нить меседжер, но это не совсем гуд. :(
    Ну а SFX думаю эти фичи не нужны.Сразу к sfx-у можно прилепить мальваря
     
    5 дек 2011
  20. digimon
    digimon Новичок
    Симпатии:
    6
    Видел недавно статью,там реально помещают в картинку exe файлы,статья очень хорошая была,правда после того как прачел не додумался сохранить ссылку,сижу и ищу.Может кто еще видел?

    Там описывается про какой-то универсальный способ запихивание exe файлов ..по моему начинается на к**** .... там еще в статье все это делалось при помощи командной строки,если кто видел простьба откликнитесь!
     
    21 янв 2012
Загрузка...