What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Продам бот с плагинами, инструменты и наработки | Sell bot with plugins, tools and developments

IPirateS6

Midle Weight
Депозит
$-10
Цена
30000$
Контакты
лс форума
Продам исходники многофункционального, многомодульного бота, а также исходники инструментов для спама/крипта/дропа. Ниже приведу описание всего, если потребуются детали могу уточнить в лс. Бонусом идёт LLVM-компилятор (с обфускацией) с батником для простой установки, а также могу отправить вам 100 emercoin (для создания абузостойких emercoin-dns доменов).


Спойлер: Bot
Нативный (написан на С/С++), без обфускации выходит около 30кб веса. Работает от Windows XP до Windows 11 (за исключением некоторых фич на старых линейках ОС).
Взаимодействие с сервером на основе протокола HTTP, есть возможность задания emer-dns доменов.
Состоит из 2х основных элементов - лоадер (x32 .exe, которое и закрепляется) и бот (x32 и x64 dll), который инжектится в системный процесс.
Для улучшения рантайма и защиты от удаления было принято ряд мер.
- Максимальная обфускация билдов (лоадера и основных dll) (динамическая расшифровка строк рандомным ключём, API которые берутся по хешу (меняются не только хеши, но и сами алгоритмы хеширования), LLVM-обфускация, рандомизатор IAT)
- Использование шелкодов (шифрование каждый раз новым ключём), HeavensGate, анхукинг
- Использование средств для защиты от песочниц/вм и средств отладки/дизасемблирования, а также грамотный Sleep
- Ring3 rootkit
- Защита от удаления лоадера и перезапуск процесса в случае убийства

Инжект dll производится по средством reflective dll injection (никакого дропа на диск, прямо в память). Сам лоадер (exe) по минимуму старается взаимодействовать с системой (не создаёт ничего в реестре, не копирует себя и прочие подозрительные вещи не делает, помимо инжекта естественно).

Спойлер: Bot features
- AntiCIS
- Update/Uninstall/Reboot
- 4 метода повышения прав
- Hidden Desktop (Chrome, Opera, Edge, Brave, Firefox, Internet Explorer)
- HVNC/lighHVNC/HVNC Webcam
- HRDP
- VNC
- Port forwarding
- reverse SOCKS4a, SOCKS5
- Download&Execute (на диск)
- RunPE (x32, x64)
- cmd.exe execute
- inject shellcode
- inject dll to svchost
- execute dll from rundll32
- Poweroff/Reboot/BSoD/Hibernate
- DDOS (GET, POST, SYN flood, Slowloris, UDP Flood)
- Disable WinDef
- Create/Delete Windows User
- Delete Cookies
- Send screenshot
- Record video and send to C2
- Keylogger (if found interesting e.g. login pages, crypto tag it as "Hot")
- Porndetector (if the victim is fapping get webcam screenshot and send to C2)
- Clipper (BTC/ZCASH/XMR/DOGE/ETH)
- Stealer (рекурсивный сбор всех хромиум, геко, крипто расширения, криптокошельки, Steam, Battle.NET, Telegram, Discord, Jabber, VPN, FTP, Screenshot, Webcam и другое стандартное).
- Также имеются наработки по майнеру, вебинжектам и банкеру.

Спойлер: Panel and Servers
Панель написана на PHP.
- Имеется статистика в виде графика и чартов по инсталам и их характеристикам (ос, ав, проц, гпу, тэг)
- Имеется система "воркеров" и разделение доступа к определённым страницам воркера.
- Имеется страница с ботами где можно просмотреть подробную инфу о боте и удалить бота
- Имеется страница с картой, где можно посмотреть статистику на карте и в таблице по странам
- Имеется страница с картинками, где можно посмотреть скрины при входе в важную страницу или окно (делает кейлогер), видео и скрины с вебкамеры
- Имеется страница с кейлогами
- Имеется страница с инфой о стилере (логи, конвертер cookie, настройки)
- Страница с заданием тасков
- Разработано API для доступа извне

Для использования некоторых функций (Portforwarding, HiddenDesktop, HVNC, lightHVNC, SOCKS) нужно будет на дедике использовать некоторые exe. Для упрощения эксплуатации были разработаны упрощающие программы (программа для лёгкой конфигурации и программа для лёгкой эксплуатации без ручной задачи тасков).

Спойлер: Tools
Также в комплекте идут некоторые инструменты, которые могут быть полезны.
- Cryptor (LoadPE shellcode, в последнее время не использовался поскольку проще купить чем поддерживать и морочить голову с обходами и сертами).
- .NET Droper. Обычный дропер, можно грузить несколько файлов, тем самым сэкономив средства и детекты на склейке.
- GoDroper. Написан на языке Go, поддержка XP+, имеется обфускация исходников.
- Спамеры Discord/Telegram/Facebook. Как средство дополнительной "выжимки" логов по средству отправки в чаты знакомых жертвы. Telegram имеет также конвертер в разные форматы.

Удобней всего было бы контактировать по лс форума.
 
Скрины есть панели и т.д?
Какая версия ллвм? Кастомная или которая от разработчиков идет ?
 
дорого, но выглядит очень хорошо.

в таком топике конечно же хочется видеть рантайм(и за такие бабки в динамике)
ну и конечно информацию по текущим ботам если есть

можно воспринять как советы, удачной продажи!
 
Russian_Coder сказал(а):
Скрины есть панели и т.д?
Какая версия ллвм? Кастомная или которая от разработчиков идет ?
Нажмите, чтобы раскрыть...
Скрины могу отправить в лс. Obfuscator-LLVM 3.7.1 модификация которая идёт на ХР+.

m00r сказал(а):
дорого, но выглядит очень хорошо.

в таком топике конечно же хочется видеть рантайм(и за такие бабки в динамике)
ну и конечно информацию по текущим ботам если есть

можно воспринять как советы, удачной продажи!
Нажмите, чтобы раскрыть...
Не сказал бы что дорого (скорее даже дёшево), поскольку я продаю исходники всего в одни руки. А ведь можно переделать и продавать (части или вцелом) или эксплуатировать имея профит побольше.

На сколько мне известно чекзилла в данный момент не работает. Впрочем, всем ясно что рантайм вещь субьективная и во многом зависит от системы, крипта, настроек и тд. Исходя из своего личного опыта могу сказать что около 70% загрузок отстукивали.

Благодарю за советы!

xmpp сказал(а):
он чем сильно отличается от квак бота?
Нажмите, чтобы раскрыть...
Да, различия существенные. Связь с С2, закрепление, инжект и другое...
 
Функций много, но про самое интересное ни слова.
вебинжектам и банкеру
Нажмите, чтобы раскрыть...
Можно подробнее?
 
Warden сказал(а):
Функций много, но про самое интересное ни слова.

Можно подробнее?
Нажмите, чтобы раскрыть...
Вебинжекты, как и написал, на уровне наработки. Сделаны были на основе хука SSL_Read/SSL_Write, но сигнатуры скорее всего устарели и я решил отложить это дело. Если реализовать умный поиск сигнатур или переделать на работу с локальным прокси и хранилищем сертификатом, то будет вполне рабочее решение.
 
IPirateS6 сказал(а):
Вебинжекты, как и написал, на уровне наработки. Сделаны были на основе хука SSL_Read/SSL_Write, но сигнатуры скорее всего устарели и я решил отложить это дело. Если реализовать умный поиск сигнатур или переделать на работу с локальным прокси и хранилищем сертификатом, то будет вполне рабочее решение.
Нажмите, чтобы раскрыть...
Проблема таких хуков в том что трафик упакованный в QUIC/http3 будет лететь мимо перехвата. Если это устраивает, ты можешь вынести парсинг PDB chrome'a на сервер и слать оффсеты боту. Я бегло ресерчил технику с локальным прокси, хром отказался от вызова CryptoAPI функций для проверки валидности сертификатов, там теперь свой движок, тут либо хукать неэкспортируемые функции, либо самому лезть в хранилище сертов имея повышенные права.
 
Warden сказал(а):
Проблема таких хуков в том что трафик упакованный в QUIC/http3 будет лететь мимо перехвата. Если это устраивает, ты можешь вынести парсинг PDB chrome'a на сервер и слать оффсеты боту. Я бегло ресерчил технику с локальным прокси, хром отказался от вызова CryptoAPI функций для проверки валидности сертификатов, там теперь свой движок, тут либо хукать неэкспортируемые функции, либо самому лезть в хранилище сертов имея повышенные права.
Нажмите, чтобы раскрыть...
Можно через хук создания процесса в explorer.exe дать параметры хрому чтобы он работал
через http1 без QUIC и тд. Можно конечно же и в хранилище залезть, но это уже совсем другое решение...
 
IPirateS6 сказал(а):
Можно через хук создания процесса в explorer.exe дать параметры хрому чтобы он работал
через http1 без QUIC и тд. Можно конечно же и в хранилище залезть, но это уже совсем другое решение...
Нажмите, чтобы раскрыть...
И получить постоянно орущий антифрод. И рыбку сьесть и на х#й не сесть не выйдет, здесь нужно либо углубляться в анализ исходников браузера и хукать методы классов отвечающих за общение с сетью либо рендеринг, или смотреть в сторону дебаг сервера хромиума/хуков IPC/инжекта JS кода через UIAutomation. Не буду больше флудить в теме, удачи в продаже!
 
Top