CyberGate - problem z autostartem na Viscie + Avast :)

DanoPlurana

Użytkownik
Dołączył
Marzec 16, 2007
Posty
246
Witam.
Ostatnio zainfekowalem komputer na ktorym bardzo zalezy mi zeby pozostal na liscie ofiar przez dlugi czas. Oczywiscie jak na zlosc, ofiara ma zainstalowaną Viste, co laczy sie z brakiem dostepu do autostartu z poziomu CG, ale z tym dalem sobie rade, serwer odpala sie przy kazdym wlaczeniu komputera, zostal jeszcze problem avasta, ktory mimo ze dodalem sciezke z serwerem do wykluczeń, nie pozwala polaczyc sie po reboocie maszyny. Ma ktoś jakis pomysl na trwałe unieszkodliwienie programu z pomarańczową kulką? :) Probowalem go zdalnie odinstalowac ale oczywiscie ani procesow zamknac nie moge ani wywalic z msconfig, ani usunac zadnych plikow ;/
A drugie pytanie, korzystal ktos z tricku z NetCatem ktory dziala jako backdoor? ciekaw jestem czy to da rade z komputerem za NATem. CyberGate uzywam od okolo 1,5 roku lecz przy zwyklym spreadingu gdzie lapalem przypadkowe ofiary nie zalezalo mi za bardzo na tym czy beda utrzymywac sie przez pare miesiecy czy znikna po 2 dniach. Tu jednak jest inaczej, kto z bardziej doswiadczonych ode mnie podpowie jak zostawic jakiegos backdoorka po odpaleniu serwera u ofiary, tak aby zawsze miec dostep i moc sciagnac nowa wersje trojana (Gdy skonczy sie okres FUD :D )
Sorry jak troche zawile napisalem :>

Pozdrawiam,
Dano
 

In7ount

Użytkownik
Dołączył
Styczeń 28, 2012
Posty
79
Prawde mówiąc , Avast sam dodaje się do zdarzeń systemowych systemu windows .
Mógłbym spróbować napisać backdoora pod viste , ale bardziej obiegany jestem pod kernela . Poszukaj gotowych rootkitów . Wykorzystaj go do ukrycia plików serwera na dysku lub je zaszyfruj jeśli miałbyś taką możliwość np TrueCrypt .
Albo Spróbuj z PoisonIvy - Kiedy się nim bawiłem miał możlliwości duże . Potrafił wyłączyć antywirusy etc .
 

DanoPlurana

Użytkownik
Dołączył
Marzec 16, 2007
Posty
246
Dzieki za odpowiedz! :)
Sprawa wyglada tak, ze chyba vista jest tutaj najwiekszym problemem, przez ten swój durny uklad folderow (mam na mysli ze wszystko siedzi w c:\users a np. Documents&settings jest puste ;>) Sam serwer CyberGate mam ustawiony zeby chronil swoj wlasny proces, iniekcja w standardową przegladarke (w tym wypadku chrome) i winlogon.exe, ale i tak avast blokuje polaczenia ;/ Dodam jeszcze ze uzytkownik komputera jest na tyle malo zorientowany ze bez wiekszych problemow dodalem sobie wykluczenie w avascie (ktore jak doczytalem dziala tylko na skanowania 'wymuszone' czyli gdy pusci skanowanie calego dysku C to ominie mojego trojana, ale przy kazdym odpaleniu kompa oczywiscie go blokuje ;/ ) Dziwna sprawa ;(

Dzieki jeszcze raz za odp :>

Pozdro,
Dano
 
Do góry Bottom