RMS 5.6 или "плохой ниндзя"

Тема в разделе "RATs|:|Backdoors", создана пользователем Luminisc, 3 дек 2014.

  1. Luminisc
    Luminisc Новичок
    Симпатии:
    0
    Доброго времени суток, господа.
    Не так давно решил попробывать для "шалостей" RMS. Насмотревшись разнообразных "гайдов как стать с rms'кой супИр кульным хацкером", решился затестить и сделать свою сборку. Везде говорилось: "вставляйте такой-то текст в .cmd exe'шника, вставляйте winmm.dll и 28.reg, и всё! Вы восхитительны! Ваша сборка rms скрыта, баннера нет, никто не палит" и бла-бла-бла (Кто смотрел такие гайды, должны понять).
    Но, простите за несдержанность, хер там.
    В итоге:
    1. Сборка палится всеми цветами радуги.
    в основном из-за winmm.dll, который считается вирусным. На счёт палевности самой проги не могу сказать, ибо не тестилась на это. Знаю только что точно палится Malwarebytes Anti-Malware​
    2. Хост просто не хочет работать с "левой" winmm.dll, он просто падает при запуске и на этом всё заканчивается.
    3. Из п.2 следует, что Баннер появляется, что очень плохо (если уж делать скрыто, то от этого надо избавляться)

    Проанализировав установщик и прочие детали нашей "игрушки", задался вопросами:
    1. Как работает подставной winmm.dll.
      • Перехват вызова функций из виндосовского winmm?
      • Тогда какая команда это делает? И что передаётся и откуда?
      • И где находится баннер? Картинка и текст.
    2. Как скрыть/изменить название проги в add or install - тут нет особой проблемы, мой вариант это изменение данных в msi-пакете. Но постоянно изменять его после генерации... :\
    3. Как скрыть/переименовать rutclient - переименовать? но тогда, скорее всего, не будет работать служба, которая контролит его.
    4. Как скрыть/переименовать RManService - ну тут наверно самое сложное. (или нет?)
    5. Где хранится чёртов ключ после генерации сборки, куда он кладётся.
      (Может в сборку, но просмотр msi-пакета ничего не дал)
    6. Как скрыть диалоги установки? Такие как "Хотите устаовить RMS? (Да/Нет)", "Установка завершена(Ок)", и окно с отправкой пароля "У вас установился RMS, хотите отправить пароль админу на *@*.*"

    Есть ли у вас идеи как с этим бороться и куда копать?

    Ещё пару слов о всяких "готовых" install.cmd и прочем, но об этом позже напишу (скорее всего как продолжение).

    P.S. Убирайте к чёрту ваш "ping 127.0.0.1" при установке, эта глупая команда съедает 3-4 секунды от времени установки проги. Это не приемлемо!
     
    3 дек 2014
  2. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    - дайте ссылку на него на virustotal (заливать еще раз не нужно, просто поищите там по md5) и покажите результаты последнего сканирования. Просто есть несколько версий этой либы (встречалась даже зараженная файловым инфектором в некоторых сборках, что говорит о том, что у некоторых хацкеров у самих вирусы на компе лютуют)

    оригинальные файлы официального rms (rutserv, например) детктируется примерно 20 антивирусами

    обычно его ставят для работы на маломощных машинах - если вначале запускается мси установщик, а затем рутсерв, то надо чтоб он успел распаковаться, а то как запускать несуществующий файл? потому и вставляют паузу.

    Все заданные остальные вопросы решаемы - костылями на vbs или патчингом самого rutserv - что Мр.Бернс в соседних темах с успехом и делает (пачтил).
     
    3 дек 2014
  3. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    Ты просто не умеешь его готовить. :)

    Всё остальное патчить, пересобирать под себя, перезиповывать (это он вроде окошка показывает при инсталле).
     
    Последнее редактирование: 4 дек 2014
    3 дек 2014
  4. Luminisc
    Luminisc Новичок
    Симпатии:
    0
    Сперва происходит установка пакета, а потом уже происходит запуск службы (автоматически после установки), тоесть впринципе ничего "заранее" не запустится. Соответственно команда пинг тут бессмысленна (или у вас еще есть идеи для чего это нужно? просто интересно)

    Добавлено через 14 минут
    Не спорю, в данном вопросе я нуб :D

    Простите мою нескромность и бестактность, но я прям чувствую нае*алово.
    Так как ничто из "изменено имя сервиса, удаляет себя из установленных, есесно прячет окна и сообщения, не светится в трее" не относится к длл, у неё другой функционал. чёт падазрительна >_>
    Да и откуда вы winmm.dll взяли?

    Каким образом и что перепатчить?

    И еще вопрос, если знаете: если изменять файлы инсталлятора, например 7z'пом "вручную", как обновить хэш в инсталяторе, точнее как его получить? Или вообще убрать строку с хэшем из инсталятора?
     
    Последнее редактирование: 3 дек 2014
    3 дек 2014
  5. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    Мне сложно гадать на кофейной гуще, я чисто так на память прикинул что там за код у батников и предположил зачем там может стоять эта команда, но чтобы сказать это более точно нужно видеть код батника. Я могу назвать еще по крайней мере две разумных причины зачем могла в коде использоваться такая команда, но не хочу бежать впереди паровоза.


    А ничего что вам ее дал автор?)
     
    4 дек 2014
  6. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    А что в батнике перед пингом? Не идёт же пинг первой строчкой. :)

    Всё верно. Ты раскусил меня.

    Так же к длл не относится скрытие окон и сообщений. :)

    "другой функционал" и тишина. Так какой же у неё функционал?

    Ну как откуда. Взял виндовый winmm.dll, склеил с винлокером и выложил.

    Это уже не имеет совершенно никакого значения. :)
     
    4 дек 2014
  7. Luminisc
    Luminisc Новичок
    Симпатии:
    0
    @MsiExec /x {61FFA475-24D5-44FB-A51F-39B699E3D82C} /passive REBOOT=ReallySuppress
    @MsiExec /x {0D3BB12F-9903-4D4A-A062-97947D2AB44E} /passive REBOOT=ReallySuppress
    @MsiExec /I "rms.host5.6ru.msi" /qn

    2ая строка удаляет программу, 3я устанавливает, а вот что удаляет 1ая строка, для меня до сих пор не ясно :(

    Добавлено через 6 минут
    После удаления программы идёт строка с ping, что всё равно не играет роли, имхо.
    Я так и написал. :)
    Работа с отрисовкой баннера, как минимум. (возможно еще для чего-то, но не уверен)
    Почему это? Чтобы исправить эту досаду, надо бы изменить программу, а как это сделать кроме патчинга? Инъекциями? Но и в том и в том, к сожалению, у меня знаний 0. Может что-то посоветуете?
     
    Последнее редактирование: 4 дек 2014
    4 дек 2014
  8. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    Этот хардкод сделанный кем-то в незапамятные времена предназначен для удаления разных версий/хвостов самого РМСа.

    Пинг - как пауза, чтобы удаление успело завершиться, но насколько этот год нужен - не берусь судить, просто объясняю зачем его поставил автор.
     
    4 дек 2014
  9. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    Вероятно между удалением и установкой нужна пауза, не находите? :)
    После второго /x и идёт тот самый пинг.

    Я лишь подтвердил. :)

    Зачем дллке работать с отрисовкой баннера. Она же его должна скрывать. :(

    Потому что во всех отладчиках вирусы. Инъекции тоже не подходят, вон в winmm винлокер! Как жить! Смиритесь с тем рмсом, каким он есть сейчас. :(
     
    4 дек 2014
  10. medvedev33
    medvedev33 Новичок
    Симпатии:
    2
    Я запустил винмм и он мне заблокировал компьютер:

    Hidden Content:
    **Hidden Content: To see this hidden content your post count must be 10 or greater.**
    Как убрать? Какой код разблокировки? Может прям здесь договоримся? (пишу с яйцеловки).
     
    Последнее редактирование модератором: 4 дек 2014
    4 дек 2014
  11. XaSa
    XaSa Новичок
    Симпатии:
    5
    жёсткий баннер :D
     
    7 дек 2014
  12. Luminisc
    Luminisc Новичок
    Симпатии:
    0
    Так установка не начнётся пока не завершится удаление.
    Я имел ввиду, что изначально используемая "родная" виндосовская winmm, которая и занимается этой отрисовкой. А "новая" winmm должна подсовываться и не давать возможности этой отрисовкой заниматься. Или я не правильно понимаю.
    Не хочу я такой палевный рмс :(
     
    14 дек 2014
Загрузка...