Доброго времени суток, господа. Не так давно решил попробывать для "шалостей" RMS. Насмотревшись разнообразных "гайдов как стать с rms'кой супИр кульным хацкером", решился затестить и сделать свою сборку. Везде говорилось: "вставляйте такой-то текст в .cmd exe'шника, вставляйте winmm.dll и 28.reg, и всё! Вы восхитительны! Ваша сборка rms скрыта, баннера нет, никто не палит" и бла-бла-бла (Кто смотрел такие гайды, должны понять). Но, простите за несдержанность, хер там. В итоге: 1. Сборка палится всеми цветами радуги. в основном из-за winmm.dll, который считается вирусным. На счёт палевности самой проги не могу сказать, ибо не тестилась на это. Знаю только что точно палится Malwarebytes Anti-Malware2. Хост просто не хочет работать с "левой" winmm.dll, он просто падает при запуске и на этом всё заканчивается. 3. Из п.2 следует, что Баннер появляется, что очень плохо (если уж делать скрыто, то от этого надо избавляться) Проанализировав установщик и прочие детали нашей "игрушки", задался вопросами: Как работает подставной winmm.dll. Перехват вызова функций из виндосовского winmm? Тогда какая команда это делает? И что передаётся и откуда? И где находится баннер? Картинка и текст. Как скрыть/изменить название проги в add or install - тут нет особой проблемы, мой вариант это изменение данных в msi-пакете. Но постоянно изменять его после генерации... :\ Как скрыть/переименовать rutclient - переименовать? но тогда, скорее всего, не будет работать служба, которая контролит его. Как скрыть/переименовать RManService - ну тут наверно самое сложное. (или нет?) Где хранится чёртов ключ после генерации сборки, куда он кладётся. (Может в сборку, но просмотр msi-пакета ничего не дал) Как скрыть диалоги установки? Такие как "Хотите устаовить RMS? (Да/Нет)", "Установка завершена(Ок)", и окно с отправкой пароля "У вас установился RMS, хотите отправить пароль админу на *@*.*" Есть ли у вас идеи как с этим бороться и куда копать? Ещё пару слов о всяких "готовых" install.cmd и прочем, но об этом позже напишу (скорее всего как продолжение). P.S. Убирайте к чёрту ваш "ping 127.0.0.1" при установке, эта глупая команда съедает 3-4 секунды от времени установки проги. Это не приемлемо!
- дайте ссылку на него на virustotal (заливать еще раз не нужно, просто поищите там по md5) и покажите результаты последнего сканирования. Просто есть несколько версий этой либы (встречалась даже зараженная файловым инфектором в некоторых сборках, что говорит о том, что у некоторых хацкеров у самих вирусы на компе лютуют) оригинальные файлы официального rms (rutserv, например) детктируется примерно 20 антивирусами обычно его ставят для работы на маломощных машинах - если вначале запускается мси установщик, а затем рутсерв, то надо чтоб он успел распаковаться, а то как запускать несуществующий файл? потому и вставляют паузу. Все заданные остальные вопросы решаемы - костылями на vbs или патчингом самого rutserv - что Мр.Бернс в соседних темах с успехом и делает (пачтил).
Ты просто не умеешь его готовить. Всё остальное патчить, пересобирать под себя, перезиповывать (это он вроде окошка показывает при инсталле).
Сперва происходит установка пакета, а потом уже происходит запуск службы (автоматически после установки), тоесть впринципе ничего "заранее" не запустится. Соответственно команда пинг тут бессмысленна (или у вас еще есть идеи для чего это нужно? просто интересно) Добавлено через 14 минут Не спорю, в данном вопросе я нуб Простите мою нескромность и бестактность, но я прям чувствую нае*алово. Так как ничто из "изменено имя сервиса, удаляет себя из установленных, есесно прячет окна и сообщения, не светится в трее" не относится к длл, у неё другой функционал. чёт падазрительна >_> Да и откуда вы winmm.dll взяли? Каким образом и что перепатчить? И еще вопрос, если знаете: если изменять файлы инсталлятора, например 7z'пом "вручную", как обновить хэш в инсталяторе, точнее как его получить? Или вообще убрать строку с хэшем из инсталятора?
Мне сложно гадать на кофейной гуще, я чисто так на память прикинул что там за код у батников и предположил зачем там может стоять эта команда, но чтобы сказать это более точно нужно видеть код батника. Я могу назвать еще по крайней мере две разумных причины зачем могла в коде использоваться такая команда, но не хочу бежать впереди паровоза. А ничего что вам ее дал автор?)
А что в батнике перед пингом? Не идёт же пинг первой строчкой. Всё верно. Ты раскусил меня. Так же к длл не относится скрытие окон и сообщений. "другой функционал" и тишина. Так какой же у неё функционал? Ну как откуда. Взял виндовый winmm.dll, склеил с винлокером и выложил. Это уже не имеет совершенно никакого значения.
@MsiExec /x {61FFA475-24D5-44FB-A51F-39B699E3D82C} /passive REBOOT=ReallySuppress @MsiExec /x {0D3BB12F-9903-4D4A-A062-97947D2AB44E} /passive REBOOT=ReallySuppress @MsiExec /I "rms.host5.6ru.msi" /qn 2ая строка удаляет программу, 3я устанавливает, а вот что удаляет 1ая строка, для меня до сих пор не ясно Добавлено через 6 минут После удаления программы идёт строка с ping, что всё равно не играет роли, имхо. Я так и написал. Работа с отрисовкой баннера, как минимум. (возможно еще для чего-то, но не уверен) Почему это? Чтобы исправить эту досаду, надо бы изменить программу, а как это сделать кроме патчинга? Инъекциями? Но и в том и в том, к сожалению, у меня знаний 0. Может что-то посоветуете?
Этот хардкод сделанный кем-то в незапамятные времена предназначен для удаления разных версий/хвостов самого РМСа. Пинг - как пауза, чтобы удаление успело завершиться, но насколько этот год нужен - не берусь судить, просто объясняю зачем его поставил автор.
Вероятно между удалением и установкой нужна пауза, не находите? После второго /x и идёт тот самый пинг. Я лишь подтвердил. Зачем дллке работать с отрисовкой баннера. Она же его должна скрывать. Потому что во всех отладчиках вирусы. Инъекции тоже не подходят, вон в winmm винлокер! Как жить! Смиритесь с тем рмсом, каким он есть сейчас.
Я запустил винмм и он мне заблокировал компьютер: Hidden Content: **Hidden Content: To see this hidden content your post count must be 10 or greater.** Как убрать? Какой код разблокировки? Может прям здесь договоримся? (пишу с яйцеловки).
Так установка не начнётся пока не завершится удаление. Я имел ввиду, что изначально используемая "родная" виндосовская winmm, которая и занимается этой отрисовкой. А "новая" winmm должна подсовываться и не давать возможности этой отрисовкой заниматься. Или я не правильно понимаю. Не хочу я такой палевный рмс