What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Raccon Stealer, и его странные проблемы

Volk_v_Shkure сказал(а):
ну так пукнуть в воздух и сказать что у меня есть пруфы я тоже могу)
а показать их это другое совершенно)
Нажмите, чтобы раскрыть...
Возьми тачку, кидани туда 1 btc в метамаск, к примеру. Прогрузи их стиллак. И о чудо - лог не отстучит. Биток исчезнет. Потом можешь нам рассказать о своем эксперименте)
 
User_User_User сказал(а):
Возьми тачку, кидани туда 1 btc в метамаск, к примеру. Прогрузи их стиллак. И о чудо - лог не отстучит. Биток исчезнет. Потом можешь нам рассказать о своем эксперименте)
Нажмите, чтобы раскрыть...
Это такой тип людей, им бесполезно что-то доказывать, они продолжают заливать свою идею, даже когда сами понимают, что ошибаются - "я не прав, но как же я могу это признать, нееет, не буду"
 
DoppleKSE сказал(а):
Это такой тип людей, им бесполезно что-то доказывать, они продолжают заливать свою идею, даже когда сами понимают, что ошибаются - "я не прав, но как же я могу это признать, нееет, не буду"
Нажмите, чтобы раскрыть...
та не, я в самом начале уже всё написал, что пиздят логи абсолютно все))) ты дальше мне доказывать что-то начал)
DoppleKSE сказал(а):
им бесполезно что-то доказывать
Нажмите, чтобы раскрыть...
вот и всё)
 
Многие хотят приват стиллер, но не у всех есть деньги и возможность нанять кодера под такое дело. Т.к. стоит это недешево, кодеров мало, ну и вообще. Поэтому, расскажу более простой вариант, как заиметь свой стилак, иной раз даже полуприват:
1. идете на малваре трекеры , в твиттер или на форумы, находите там билды стиллеров. Ведь если люди юзают какие-то приват версии, где-то они должны попадать в аверлабы. Если нет ничего приватного, можете взять билд того же ракуна или что там вам нравится.
2. находите реверсера (подойдет любой новичок, изучивший несколько уроков по Ида ), который найдет в малварке урл/айпи для отстука / загрузки логов и перебьет их на ваши. Также, чтобы понять протокол общения с сервером, хотя там в 99% обычный хттп(с) пост запрос.
3. с помощью какого-нибудь вебера или чат-гпт пишете простейший гейт для приема отчетов от стиллера, размещаете его на тех урл адресах, что вбили в пункте 2.

Повторять по мере выхода новых версий софта. Конечно, чисток и поддержки софта вы не получите, но зато логи точно не уйдут налево. Касаемо сложности - большинство малваре-кодеров не шифруют никакие урлы и прочие строки, и в 99% случаев поменять их может любой школьник с хекс редактором.
 
Quake3 сказал(а):
Многие хотят приват стиллер, но не у всех есть деньги и возможность нанять кодера под такое дело. Т.к. стоит это недешево, кодеров мало, ну и вообще. Поэтому, расскажу более простой вариант, как заиметь свой стилак, иной раз даже полуприват:
1. идете на малваре трекеры , в твиттер или на форумы, находите там билды стиллеров. Ведь если люди юзают какие-то приват версии, где-то они должны попадать в аверлабы. Если нет ничего приватного, можете взять билд того же ракуна или что там вам нравится.
2. находите реверсера (подойдет любой новичок, изучивший несколько уроков по Ида ), который найдет в малварке урл/айпи для отстука / загрузки логов и перебьет их на ваши. Также, чтобы понять протокол общения с сервером, хотя там в 99% обычный хттп(с) пост запрос.
3. с помощью какого-нибудь вебера или чат-гпт пишете простейший гейт для приема отчетов от стиллера, размещаете его на тех урл адресах, что вбили в пункте 2.

Повторять по мере выхода новых версий софта. Конечно, чисток и поддержки софта вы не получите, но зато логи точно не уйдут налево. Касаемо сложности - большинство малваре-кодеров не шифруют никакие урлы и прочие строки, и в 99% случаев поменять их может любой школьник с хекс редактором.
Нажмите, чтобы раскрыть...
я раньше тоже пока сторонними наработками пользовался, тоже думал, что стиллер реализовать очень сложно
а так он быстренько пишется, даже если разработчик с подобным не сталкивался, но умеет думать, гуглить и просто хочет
а через chatgpt можно реализовать очень много всего интересного, опять же желание и вопрос подхода
 
Volk_v_Shkure сказал(а):
а так он быстренько пишется, даже если разработчик с подобным не сталкивался, но умеет думать, гуглить и просто хочет
Нажмите, чтобы раскрыть...
Согласен, хотя стилер посложнее локера, но в сегодняшних реалиях, ничего сложного в разработке такого софта нет. Полно паблик сорцев типа того же lazagne, тут главное понять суть - о чем уже говорилось даже у нас на форуме сто раз. Тут не надо реверсить же.

alchemy сказал(а):
подскажи урлы трекеров
Нажмите, чтобы раскрыть...
это надо у других спрашивать, я редко смотрю новые билды, но то так https://any.run/malware-trends/ например, или искать в твиттере упоминание, потом хеш, потом людей, что по хешу качнут с виртотала или еще откуда.
 
Quake3 сказал(а):
Согласен, хотя стилер посложнее локера, но в сегодняшних реалиях, ничего сложного в разработке такого софта нет. Полно паблик сорцев типа того же lazagne, тут главное понять суть - о чем уже говорилось даже у нас на форуме сто раз. Тут не надо реверсить же.
Нажмите, чтобы раскрыть...
Вопрос как сделать не говно, ибо любое новичковое самописаное будет в разы хуже чем любой за 100$ перепис StormKitty.
Даже с чат гпт.
Нужен опыт, нужен опыт в боевой эксплуатации, да тот же рантайм.
 
distamx сказал(а):
Нужен опыт, нужен опыт в боевой эксплуатации, да тот же рантайм.
Нажмите, чтобы раскрыть...
опыт везде нужен, тут не поспоришь; имею ввиду, что создать свой стилак / локер , не имея особо знаний, вполне реально. Это не банкбот же.
 
Quake3 сказал(а):
опыт везде нужен, тут не поспоришь; имею ввиду, что создать свой стилак / локер , не имея особо знаний, вполне реально. Это не банкбот же
Нажмите, чтобы раскрыть...
У 90% начинаются затыки уже на стадии сборки из слитых исходников ) сейчас очень мало кто хочет думать, возиться с переделыванием, доработкой
Как пример сколько развелось всяких чекеров на крипту и тд ) ну по сути ты сам же отдаёшь левым людям на чек свои логи) а потом начинается, тот пиздит логи , там пропала крипта
Раньше ручками всё чекали максимум софты выдергивали адреса ) а теперь и сбрутит тебе софт и баланс покажет(потом ещё без твоего ведома выведет )
Как пример забыл ник пассажира который тут раздавал фри чекер на сид фразы на питоне , первые версии нормальные, а потом все фразы после чека улетали ему , так ладно бы ещё в бесплатной версии , так такое же самое было и в платке
Короче тут или сам что-то делаешь или потом хрен найдёшь концов кто у кого что тырит, там столько рук левых , софт чужой, чекер чужой, крипт не понятно с чем склеен может быть на выходе ) а потом плачь что крипту увели)
 
Quake3 сказал(а):
Многие хотят приват стиллер, но не у всех есть деньги и возможность нанять кодера под такое дело. Т.к. стоит это недешево, кодеров мало, ну и вообще. Поэтому, расскажу более простой вариант, как заиметь свой стилак, иной раз даже полуприват:
1. идете на малваре трекеры , в твиттер или на форумы, находите там билды стиллеров. Ведь если люди юзают какие-то приват версии, где-то они должны попадать в аверлабы. Если нет ничего приватного, можете взять билд того же ракуна или что там вам нравится.
2. находите реверсера (подойдет любой новичок, изучивший несколько уроков по Ида ), который найдет в малварке урл/айпи для отстука / загрузки логов и перебьет их на ваши. Также, чтобы понять протокол общения с сервером, хотя там в 99% обычный хттп(с) пост запрос.
3. с помощью какого-нибудь вебера или чат-гпт пишете простейший гейт для приема отчетов от стиллера, размещаете его на тех урл адресах, что вбили в пункте 2.

Повторять по мере выхода новых версий софта. Конечно, чисток и поддержки софта вы не получите, но зато логи точно не уйдут налево. Касаемо сложности - большинство малваре-кодеров не шифруют никакие урлы и прочие строки, и в 99% случаев поменять их может любой школьник с хекс редактором.
Нажмите, чтобы раскрыть...
а какие малвар трекеры можешь посоветовать кроме аниран и триаге в данный час времени?

distamx сказал(а):
Вопрос как сделать не говно, ибо любое новичковое самописаное будет в разы хуже чем любой за 100$ перепис StormKitty.
Даже с чат гпт.
Нужен опыт, нужен опыт в боевой эксплуатации, да тот же рантайм.
Нажмите, чтобы раскрыть...
а вот азлорульту было поебать на рантайм, помнится мне накрыл его и оп оп оп и пошел профит..... эхххх были времена
 
Encommerce сказал(а):
Кажется можно, но с костылями, так как он имеет гараздо более раннюю версию, чем та, что сейчас используется по умолчанию. Могу ошибаться. Но раз льют, значит таки можно, верно?))
Нажмите, чтобы раскрыть...
Затестил, последняя версия обфускатора на LLVM9.0.1, у раста под капотом LLVM16.0.2 - нужно обновлять версию LLVM у обфускатора.
Красивый выхлоп на сишном коде:
HSO5N1f.png


Если кому нужно - могу собрать ваши исходники с обфускацией, пишите в личку.
 
reqwest сказал(а):
Затестил, последняя версия обфускатора на LLVM9.0.1, у раста под капотом LLVM16.0.2 - нужно обновлять версию LLVM у обфускатора.
Красивый выхлоп на сишном коде:
HSO5N1f.png


Если кому нужно - могу собрать ваши исходники с обфускацией, пишите в личку.
Нажмите, чтобы раскрыть...
Бро, это же всем известный от хикарая, либо плуто (что в целом то же самое), он старый, хоть и переносится на новые ллвм, для него даже под IDA скрипты для автоматической деобфускации есть.

Deobfuscation: recovering an OLLVM-protected program

We recently looked at the Obfuscator-LLVM project in order to test its different protections. Here are our results, and explanations on how we deal with obfuscation.
blog.quarkslab.com
К тому же если использовать любые опции кроме fla, ловишь Gen детекты (они уже засраны сильно, логика давно исследована, там есть повторяющиеся паттерны на которые идет детект), а fla снимается скриптами. Короче бесполезная это тема. Нужно писать свои собственные обфускаторы и морферы (на базе того же ллвм, но свои приватные), со своей логикой. Тогда будет и FUD и профит.
 
Quake3 сказал(а):
Так и надо. Своя админка, и пошли все нафиг. Повторюсь, в билд встраивать левые стучалки никто не будет - это страшное палево, и тайное всегда становится явным. Понятно, что условным кардерам-клиентам пофигу, но любой софт ковыряют аверы и вайтхеты, вдоль и впоперек, и левый функционал быстро будет найден и освещен на весь мир. Был такой кодер на этом борде, лет 12 назад, встроил в резидент-лоадер стукача, так все равно залогировали, нашли и дали статус.
Конечно, можно пофантазировать на тему MaaS, но кому оно надо? все равно все будут делать как раньше.
Нажмите, чтобы раскрыть...
Maas - это крайне удобно, после нас начали появляться аналогичные проекты, по причине того, что в данной системе всё включено и все развивается.
У нас работает опытная команда и постоянно поддерживает продукт, а вот вопрос доверия уже остаётся за каждым.

Мне в 2018 говорили, что это работать не будет, но по итогу работает и доверие мы вроде заслужили за столько лет :)
 
Благодарю всех за ответы)
По правде выход из этой ситуации простой: попросить у клиента .dll версию.
Тут выдвинули правильные ответы, которые в голове так же у меня мелькали. Для меня такое изнурение(по типу загрузки loadpe на сторонний адрес в памяти, и освобождению 0x400000) - слишком. Да и хочется напомнить, что память 0x400000 может быть занята не только нашим loadpe. так же туда может быть загружен другой модуль, либо что ещё хуже PEB.-.
Ещё раз благодарю
 
Top