PDA

View Full Version : โทรจันเขียนเอง ตัวล่าสุด พร้อมวิธีเล่น และ การสร้าง dns



neoclassic
13-12-2008, 09:58 PM
โทรจันตัวนี้ เขียน โดย ใช้ สองภาษา คือ delphi และ masm
client เขียนด้วย delphi 7
server เขียนด้วย masm 10

Options อาจน้อยเพราะหลายๆ functions ต้อง port มาจากภาษาอื่นๆ ยิ่งหากเขียนเองหมดใช้เวลานานมากๆ
จึงใส่เอาไว้แค่ทดสอบที่จำเป็นเท่านั้นพอ


คุณสมบัติ
1. process ดูส่วน path ได้ และสามารถ set priority ได้
2. filemanager มีฟังชั่นพื้นฐานทั่วไป
3. มี ฟังชั่นแกล้ง อยู่ สองอัน ขี้เกียจใส่มาก -_-"
4. การ transfer เป็น Multi-Thread
5. server มี persistent ป้องกันการปิด (Inject function to memory)
6. startup โดยใช้ activex startup (เวิร์คกับ xp เท่านั้น)



ข้อผิดพลาด
1. ในการ transfer แบบ Multi-Thread อาจไม่ค่อยเสถียรเท่าที่ควร :) เวลาใช้ผ่าน internet อาจมีหยุดเอง
2. จับภาพกล้อง ไม่ค่อยได้ทดสอบไม่รู้ว่ามันเวิร์คขนาดไหน :)
3. ไม่เวิร์คกับ vista และ os ที่รุ่นต่ำกว่า xp


ตัวอย่าง

Filemanager
http://pic.citec.us/out.php/i10193_file.jpg

Process
http://pic.citec.us/out.php/i10194_proc1a.jpg





**Hidden Content: Check the thread to see hidden data.**

asylu3
14-12-2008, 04:25 AM
ผลลัพธ์จาก virustotal เป็นไปตามนี้
**Hidden Content: Check the thread to see hidden data.**

neoclassic
14-12-2008, 08:55 AM
ขอบคุณ admin ที่มาช้วยทดสอบให้ :D สำหรับภาษาไทย ปัญหาโลกแตก ของ delphi โดยเฉพาะ version 7
ตอนแรกจะใช้ delphi 2009 ภาษาไทยดีมากๆ แต่ component ไม่เวิร์คเลยต้องใช้ version 7 :lol:
antivirus ท่าน admin คิดถูกเลย อย่าง kaspersky จะ hook ส่วน API อย่าง registry ดักไว้ล่วงหน้าิเลย เขียนอย่างไงก็
ตรวจเจอไม่ว่าจะ crypt ไว้ด้วย algo ที่ซับซ้อนมากขนาดไหน copy และ getsystem นี้พวก avira,nod นี้จองเลย :lol:

akira
16-12-2008, 08:38 PM
จากการทดลองใน sandbox นะครับ วันนี้ตัว server ที่สร้างจาก RAT ของท่าน โดนจับได้แบบมีชื่อเสียงเรียงนามเรียบร้อยแล้ว ร่มแดงเอาไปกิน แหง่บๆ

http://pic.citec.us/out.php/i10346_detected.gif

จากการดูรายละเอียด RAT ของท่าน

http://pic.citec.us/out.php/i10347_ddddRAT.gif

กับ server

http://pic.citec.us/out.php/i10348_server.gif

จะเห็นว่าแม้ว่า server จะ packed แล้วก็ตามด้วย อัลกอลิธึม ไหนก็ไม่รู้ (ท่านจะบอกไหมเนี่ย) มันก็ยังอุตส่าห์กำจัดได้อีกนะท่าน แต่ตัว RAT มันนิ่งๆไม่ลบ ไม่เด้ง ไม่เตือนอ่ะ ทั้งๆที่ยังไม่ได้ pack เลย อย่างนี้ผมว่าการ pack แบบแปลกๆต่างหากที่กระตุ้น heuristic ของ avira

neoclassic
16-12-2008, 09:33 PM
เน้น ทดสอบครับตัวนี้ ยำ ชำแหละ ได้เต็มที่เลย :D อันนี้เป็นผลจาก crypter ที่ผมเขียนไว้ เป็นปีแล้ว

ตอนเขียนเสร็จใหม่ๆ นี้ ไม่มีอะำไรจับได้เลย crypt พวก poison ivy ,bifrost สบายๆ เลย

ตอนนี้โดนไป สาม ดอก :P

http://pic.citec.us/out.php/i10349_av.jpg


เดียวเขียนด้วย เทคนืค func-in ได้เมื่อไหร่ เดียวมาใหม่ :lol: