Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: Пред. 1 2
RSS
Троян Hacdef способен обходить межсетевую защиту
 
Цитата
Sanja пишет:
ona tiho sidit i pra4et processi regkeys e.t.c kak tolko v traffice nahodit spets packet... otkrivaet shell

если я правильно понимаю, открытие шелла требует открытие порта, если его через какое-то время не закрыть, то рано или поздно его обнаружат??

и еще вопрос: откуда в трафике будет спец.пакет????
 
В общем объясняю.

Предположим у вас стоит IIS с открытым 80м портом.
Сервак ломается, запускается hd, который перехватывает функции winsock.
Когда к 80му коннектятся пользователи, hd перенаправляет этот трафик IIS'у. Когда на 80й приходит пакет от клиентской части hd (насколько я помню, там используется специальный ключ), то проверяется, используется ли правильный пароль для доступа, и если да, то запускается cmd.exe в папке temp, прибинденная stdio в данным этого "виртуального" сокета.
Т.е. если ты коннектишься к 80му браузером - получаешь iis, а если bdcli100.exe, то шелл с правами system :-)
 
Только при всем при этом следует учесть, что большинство корпоративных сеток работают через NAT, а через такой шлюз сей зверь из вне непробьется...
 
через нат есть другие варианты. например мой CAT (Client Access Trojan), пробивающий реверс-шелом практически любые файрволы, в том числе и требующие аутентификации (а-ля ISA) и ограничивающие сетевой софт (типа Outpost).
 
Цитата
offtopic пишет:
через нат есть другие варианты. например мой CAT (Client Access Trojan), пробивающий реверс-шелом практически любые файрволы, в том числе и требующие аутентификации (а-ля ISA) и ограничивающие сетевой софт (типа Outpost).

Виндовыми нат-ами не пользуюсь....
 
А что ты думаешь, UNIX'овый обойти тяжелее :-))))????
 
Цитата
Dude пишет:
 
Цитата
Shanker пишет:
А толку-то, что детектится? Обработал спецпрогами и уже не детектится. Сам сейчас проверил: Каспер молчит как партизан после обработки

Какими прогами обработал-то?

Да ну что вы как дети малые. Почтовые червяки уже давно используют шифрованные архивы. Что мешает такое же сделать для EXE-упаковщиков? Или просто, не вмешиваясь в код, сделать троян из двух частей - одна упакованная любым архиватором с паролем, а другая - кусок распаковщика (хоть обычный unrar, исходники которого доступны всем) со встроенным хранилищем пароля. Даже если вы его (пароль) по-XOR-ите, антивирус нужно будет обновлять раз в час, чтобы все возможные варианты ваших задумок учесть. А при упаковке со скрытием списка архива вообще ни один антивирус не берет.  [IMG]http://www.securitylab.ru/forum/smileys/smiley11.gif[/IMG]
 
McNet
Нда... хороший способ... Главное - совсем легко провернуть [IMG]http://www.securitylab.ru/forum/smileys/smiley36.gif[/IMG]
А ещё ты забыл, что если стоит антивирусный монитор, то при открытии запароленного архива и попытке запустить файл всё будет проверено антивирусом ещё ДО запуска. Так что твой мотод ОЧЕНЬ лажовый! Лучше обработать трой так, чтобы он не палился

offtopic
Дополню тебя: в описанном тобой случае для шелла будет юзаться 80 порт. Следовательно, ничего подозрительного не будет обнаружено.
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
Цитата
Shanker пишет:
McNet
А ещё ты забыл, что если стоит антивирусный монитор, то при открытии запароленного архива и попытке запустить файл всё будет проверено антивирусом ещё ДО запуска. Так что твой мотод ОЧЕНЬ лажовый! Лучше обработать трой так, чтобы он не палился

А еще есть древние архиваторы ;)
Например, старая версия UPX для винды, которая не поддерживает распаковку в принципе... По крайней мере, клиент NetBus, упакованный им, не обнаруживается никаким сканером и не вызывает сработки монитора при запуске
 
Shanker
Ты ещё про msblast.exe и teekids.exe вспомни... а всего то взяли да УПИКСОМ паканули...  [IMG]http://www.securitylab.ru/forum/smileys/smiley2.gif[/IMG]
 
McNet
Как это: "не поддерживает распаковку"? А как же он тады в память записывается, если н6е распаковывается?

Гость
UPX уже давненько многими антивирями поддерживается! Так что быть того не может
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
Страницы: Пред. 1 2
Читают тему