elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 23:46  


Tema destacado: ¡Aprende hacking con práctica! - WarZone, el wargame de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r  (Leído 4,617 veces)
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
[VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« en: 24 Marzo 2010, 02:58 »


Bueno, como muchos estaban impacientes porque sacara la version nueva de dioxis, la 5.2, me he dado un poco de prisa en acabar unas ultimas funciones, lo he preparado todo, aunque se me han quedado cosas, que sacare en la siguiente version de mi juguete

Damos antes que nada la introduccion, dioxis, es un troyano simple, de codigo abierto, libre para todo el mundo, si quieres programarte un troyano puedes empezar desde este teniendo una base claro esta

Informacion de Archivo:

Tamaño Cliente: 2 MB
Archivos: Cliente Dioxis y Libreria COMDLG32.OCX
Lenguaje: Visual Basic 6.0
Conexion: Inversa
Tiempo de Reconexion: Personalizada
Tiempo de Refresco de fin de conexion: 1 segundo
Idioma: Español
Puerto usado: Personalizado,por defecto 3545
Infraestructura: Red Local e internet



Funciones Viejas:

Ejecucion de:

    * Paint
    * Teclado Universal
    * Buscaminas
    * Solitario
    * Pinball
    * Calculadora
    * Mensajes personalizados (mejorado)
    * Paginas Web (mejorado)


Matanza de Procesos: (MEJORADO)

    * Messenger
    * Navegadores (Firefox,Iexplorer,Safari, Opera y Google chrome)
    * Explorador de Windows
    * Proceso Personalizado

Creacion de Puertas Traseras:

    * Habilitar terminal server
    * Establecer una cmd en sticky keys (compaginado con ts, tienes el control total del pc)
    * Establecer una cmd en vez del administrador de tareas (para que no pueda ver las tareas)

Sistema:

    * Edicion de la contraseña de administracion a la que se quiera
    * Cierre de Sesion
    * Apagar Pc

    * Keylogger
    * Shell Remota
    * Creacion de archivos remotamente

Otras:
    * Imagen inicial del programa
    * Soporte para nick de usuario (Basta de conocer cada host por la ip :P)
    * Deteccion de Unidades
    * Deteccion de nombre de host remoto y posibilidad de modificarlo para su siguiente reinicio
    * Keylogger y chat mejorado ( Antes podrias abrir las veces que quisieras el keylogger lo que daba lugar a errores, y el chat lo mismo)
    * Jugar con la victima ( Juego de preguntas y respuestas remotamente)
    * Eliminar archivos remotos
    * Activar o desactivar el firewall de Windows
    * Vulnerar el host remoto a ataques syn flood

Y lo que mas os ayudara en el troyano es su manual que viene integrado con el, el cual te ayuda a averiguar tu ip externa, a crearte un dominio no-ip, y a poder abrir tus malditos puertos del router (si es que tienes)

    * Manual de ayuda al usuario(creacion de server y configuracion xD)



Novedades:

  • Posibilidad de deshabilitar el registro (especificado en el server make)
  • Posibilidad de esconder extensiones y archivos ocultos
  • Posibilidad de vincular ejecutables al propio servidor
  • Mejora de la interfaz notable
  • Edicion de fondo y letra de shell
  • Chat y preguntas remotas con formulario fijo, el servidor no podra quitar las ventanas, siempre tendran el foco
  • Posibilidad de fijar o no el formulario del cliente
  • Mailer por dos vias(especifico mas abajo)
  • solo un proceso por servidor
  • Mensajes de alerta al servidor personalizados
  • Path de inicio estable para cada winx
  • Ofuscacion moderada
  • mejora de codigo
  • manejo de clipboard
  • nuevo sistema de ayuda
  • reparacion del sistema de navegacion web remota


Han cambiado bastantes cosas, se han mejorado las anteriores y se han añadido muchas nuevas, lo que ha hecho al servidor un poco mas detectable, no todo iva a ser color de rosas, pero intentare que lo sea, a continuacion los cambios realizados:


Capturas:










Cuento un poco sobre las novedades:

Mailer:

Es lo que por lo menos a mi, mas me ha entusiasmado, podras enviar mails, pero, ¿en realidad quien los manda?

La cosa es que tu no mandas los mails, los manda el servidor, tu unicamente se lo ordenas, el servidor actua como un bot, tienes las opciones para manipular el bot de la siguiente manera:

Cantidad de mensajes: Especificas la cantidad de ese mensaje que quieres mandar, ¿le quieres repetir 3 veces?, adelante
Tiempo entre cada mensaje: Especifica el tiempo que pasara entre que se envie uno y otro mensaje

ATENCION: NO DEBES CERRAR EL FORMULARIO MIENTRAS SE ESTAN MANDANDO REPETIVOS MENSAJES, EL CONTADOR ACTUA EN LA PARTE DEL CLIENTE

Puedes especificar una lista grande, con la opcion de la flecha que doy de agregar emails masivos


Lo mas interesante viene ahora, y es que tienes dos formas de enviar mensajes, una es por un mailer php que he colocado en un hosting y otra  es por gmail, las dos tienen sus pros y contras, como por ejemplo, gmail te pide usuario y contraseña de gmail para poder enviar los emails, y no podras falsear la direccion remitente, en webmail si, pero los mails no van cifrados y son mas sospechosos, ademas que la cuenta la pueden cerrar jeje

Mensajes de advertencia:

Es una curiosidad, antes se podian mandar "msg *" pero no tenian vida, ademas de que en win7 al menos en x64, el msg * lo han quitado, por eso he decidido hacer un formulario para crear mensajes personalizados

Ver y Eliminar Procesos:

Ahora podras ver en tiempo real, los procesos que estan ejecutandose en la maquina remota sin tener que hacer un "Taskkill" en la shell, y podras matarlos con un solo click

Mejoras internas:

He organizado un poco el codigo, comentado en cada linea para los que miren el codigo, colocado una interfaz intuitiva, no todo celdas, botones en blanco y negro..etc, dioxis le da la espalda a las aplicaciones que tienen el alma apagada ^^ e intentamos ser modernos

EL chat y juego remoto siempre tendran el foco permanente, asi que lo tendran que ver por la fuerza



Deteccion:

Bueno hasta aqui la explicacion, ahora viene un poco lo que se dice, lo negro de la cosa y es los reportes de av:

File Info

Report date: 2010-03-24 01:55:04 (GMT 1)
File name: server.exe
File size: 147529 bytes
MD5 Hash: 07553291bb1dcc8244846996547cefd4
SHA1 Hash: 44bf93365e54ed2cbe173fa3e74c8f8a1c6991fb
Detection rate: 2 on 21 (10%)
Status: INFECTED

Detections

a-squared - -
Avast - -
AVG - -
Avira AntiVir - TR/Spy.Gen
BitDefender - -
ClamAV - -
Comodo - -
Dr.Web - -
Ewido - -
F-PROT6 - -
G-Data - -
Ikarus T3 - -
Kaspersky - -
McAfee - -
NOD32 - Win32/Genetik
Panda - -
Solo - -
TrendMicro - -
VBA32 - -
VirusBuster - -
Zoner - -

Scan report generated by
NoVirusThanks.org


El servidor es detectado por Avira y nod32, una cosa que he intentado arreglar pero, la cosa es muy rara ya que si elimino codigo para probar donde anda el fallo, me lo detectan 4 avs, luego el avira esta ligado al csocketmaster y no encuentro ninguno que le deje la paranoya en casa al avira

Aun asi, creo que esta bien, para haberle puesto todas estas peligrosas funciones, como que la maquina remota no pueda ver el registro por regedit,que las extensiones no se vean o desasociar los ejecutables que porcierto,e sto no solo l ohace una vez sino que cada 5 segundos comprueba si la clave del registro ha sido cambiada y si lo ha sido la vuelve como estaba, cosa que los avs lo reconocen mucho y que me ha costado indetectarla



Videotutorial




Link Oficial
Link Secundario
En línea

[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #1 en: 24 Marzo 2010, 15:05 »

Pensaba que lo lanzarias para Abril.
En línea

50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #2 en: 24 Marzo 2010, 16:12 »

me he adelantado un poquito

asi si vemos fallos en el software, lanzo una nueva version con los errores fixeados

por ejemplo, en este version no doy opcion a cambiar de webmail, cosa que tendre que hacer en la sigte version
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.191


Se siente observado ¬¬'


Ver Perfil
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #3 en: 24 Marzo 2010, 17:02 »

Bien, otra versión del Dioxis! :P
Hoy me apetece ser duro >:D

El server es jodidamente pesado, es el obeso de los troyanos :laugh: 140KB :o :-\

No veo ninguna mejora real respecto a las versiones anteriores, solo veo que has añadido nuevas funciones, algunas en mi opinión completamente innecesarias...

Sigues utilizando cadenas feas sin cifrar o con un simple StrReverse()...
Sigues utilizando una técnica para el Keylogger que aumenta considerablemente el tamaño del server....
Programas de una forma que no ayuda en absoluto a disminuir el tamaño del server, usando .cls donde pueden ser usados .bas...
Gran parte del código sin identar/tabular...
Envías texto plano para los comandos...

No veo que progreses con tu estilo de programación :-\

Alé ya he sido lo suficientemente malo hoy >:D

Saludos :D
« Última modificación: 24 Marzo 2010, 17:04 por Karcrack » En línea

50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #4 en: 24 Marzo 2010, 17:45 »

pero karcrack, ya dije en su momento que no cifro el trafico por que es codigo abierto ademas no me iva a molestar  :-\
En línea

seba123neo


Desconectado Desconectado

Mensajes: 3.212



Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #5 en: 24 Marzo 2010, 17:51 »

che la 5.2 ya...ya vas a alcanzar al windows 7..y eso que tiene un poco ams de codigo que este programa  :xD
En línea

Mucha gente, especialmente la ignorante desea castigarte por decir la verdad, por ser correcto, por ser tú. Nunca te disculpes por ser correcto, o por estar años delante de tu tiempo.
Si estas en lo cierto, y lo sabes, que hable tu razón. Incluso si eres una minoria de uno solo, la verdad sigue siendo la verdad. M. Gandhi
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.191


Se siente observado ¬¬'


Ver Perfil
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #6 en: 24 Marzo 2010, 17:54 »

pero karcrack, ya dije en su momento que no cifro el trafico por que es codigo abierto ademas no me iva a molestar  :-\
... Que tiene que ver que sea OpenSource con eso? :-\
En línea

50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #7 en: 24 Marzo 2010, 18:10 »

si es open source, todo el mundo puede acceder al codigo, todo el mundo puede ver como funciona

se detecta antes, es publico el troyano

para que voy a cifrar, si todo el mundo sabra como funciona, el troyano no es privado,si lo fuese invertiria un poco mas de tiempo en ello
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.191


Se siente observado ¬¬'


Ver Perfil
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #8 en: 24 Marzo 2010, 18:13 »

si es open source, todo el mundo puede acceder al codigo, todo el mundo puede ver como funciona

se detecta antes, es publico el troyano

para que voy a cifrar, si todo el mundo sabra como funciona, el troyano no es privado,si lo fuese invertiria un poco mas de tiempo en ello
Entonces como es publico no es necesario hacerlo bien? :-\
Aun cifrandolo todo se pueden seguir poniendo comentarios, eh?
En línea

50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #9 en: 24 Marzo 2010, 18:34 »

si ves pongo todo mi empeño en realizarlo bien, pero no puedes realizar una critica constructiva tantas veces siendo un software libre
En línea

Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #10 en: 24 Marzo 2010, 18:45 »

Se entiende lo de que sea libre, pero creo que a lo que Karcrack se refiere es que estas poniendo tu esfuerzo en mejorar cosas que son más triviales, en lugar de mejorar las que realmente importan, partiendo de .... multiconexión! :rolleyes:

Se que antes has dicho que estas muy ocupado como para agregarle ese tipo de opciones, pero no veo la necesidad de lanzar versión tras versión si no le agregas cambios significativos. Tienes tiempo para hacerle estos cambios, entonces también tienes tiempo para hacerle los otros, aunque sea lento y lleve meses, no trabajas para ninguna empresa que te pida los resultados mañana ;)

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

☺BADMAN

Desconectado Desconectado

Mensajes: 51


Este es un Moderador de CPH


Ver Perfil
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #11 en: 24 Marzo 2010, 18:50 »

Citar
El server es jodidamente pesado, es el obeso de los troyanos  140KB  
 Eso se puede arreglar con UPX  :silbar:

Citar
Sigues utilizando cadenas feas sin cifrar o con un simple StrReverse()...

  XD mi hermanito de 12 años estaba jurungando la Zeus con OLLY  :laugh: y me dijo : "☺☻ encontre un buffer overflow"  :P  

Con Cesar o Rot13 quedaria blindado  :xD

Citar
Envías texto plano para los comandos...

  Igual que arriba aunque con cesar bastara ...  :¬¬

Citar
Gran parte del código sin identar/tabular...

  Tal vez esa sea una medida d eproteccion anti MODS  :laugh:

Citar
che la 5.2 ya...ya vas a alcanzar al windows 7..y eso que tiene un poco ams de codigo que este programa  


 >:D  
En línea

Experto en Biefrost.
Subseven User.
Especialista en crypters.
Tifa FAN
Batch Programer XD ;D
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #12 en: 24 Marzo 2010, 19:04 »

Nada tiene que ver que sea open source a que no puedas cifrar el tráfico. cifrar el tráfico no se hace para que no puedan ver como funciona el RAT, sinó que es una forma de mantener la seguridad entre cliente y servidor. Además, enviando cadenas largas para ejecutar órdenes no haces más que hacer más lenta la conexión, por no hablar de los overflows que con eso provocas, seguramente nadie que sepa moverse con un debuger tardaría más de 1h en atacar al atacante  :xD.

Saludos  :)
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
Jaixon Jax


Desconectado Desconectado

Mensajes: 855



Ver Perfil
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #13 en: 24 Marzo 2010, 19:13 »

  Lo que me preocuparia como usuario de este RAT es como haces para que el cliente sepa que el server que esta conectado sea el server legitimo  :¬¬ y no sea Novlucker o Skapunky conectados desde un cliente MiIRC   :D
En línea

Tricalogo del buen forista:
  1.- No postear en hilos de Politica, ni religion, ni feminismo ni Machismo .....
  2.- Nunca solicitar ayuda por MP a alguien del staf .... ellos nunca responden ....
  3.- Aplaudir todos los "aportes" del staf aunque no los entiendas, o creas que no tienen importancia eso es buena onda ....
seba123neo


Desconectado Desconectado

Mensajes: 3.212



Ver Perfil WWW
Re: [VB 6.0] Dioxis 5.2 La Oveja Negra by 50l3r
« Respuesta #14 en: 24 Marzo 2010, 19:17 »

mi opinion (ademas de todo lo que dijo Karcrack), lo que mas se ve que esta sobrando, es el tema de las imagenes...a mi tambien me gusta decorar el programa con iconos..etc..pero siempre tratando de no pasarme, en este caso tiene un monton de imagenes de menu que se podrian obviar, con una buena toolbar arriba de todo o un menu...con algun icono y listo...te sacas todo ese peso de ensima..aparte hay un formulario que pesa casi medio mega !!! y eso no puede ser.

si estas usando Csocketmaster en vez de winsock..me pregunto porque no podes usar las api's de commondialog en vez del OCX COMDLG32...te ahorras otro OCX.

fijate como estan realizados los mejores troyanos del mundo...la parte cliente digo...como esta distribuida, con los menues, etc.

el tema de las versiones..bueno eso cada uno lo elige, pero se debe tener un poco mas de cuidado al enumerar las versiones...cambiar un nuemro de version entero (pasar de la 1 a la 2) supone un cambio gigantesco en la aplicación, un cambio en todos los sentidos, reprogramado casi todo...en este caso parece ser que se pasa de versión cada vez que se agrega un icono mas a la aplicación...imaginate firefox con las cientos de versiones que saco y miles de cambios, recien va en la 3.6.2, si seguimos el mismo patron de versión la tuya deberia ser algo como 1.5.2...mas o menos.

y hoy en dia los mejores troyanos del mundo...yo diria que los mires y veas que es lo que hacen y las funciones que tienen...son multiconexion (esto es vital)...y conexion inversa...si eso casi que no vale nada.

yo en tu lugar...no te enojes..pero es lo que pienso...yo en tu lugar, si ya con esto tenes la base de como se hacen..me pondia a crear un proyecto nuevo desde 0...con todo lo anterior sumandole la multiconexion y la inversa.haciendolo algo como el poison ivy...

saludos.
En línea

Mucha gente, especialmente la ignorante desea castigarte por decir la verdad, por ser correcto, por ser tú. Nunca te disculpes por ser correcto, o por estar años delante de tu tiempo.
Si estas en lo cierto, y lo sabes, que hable tu razón. Incluso si eres una minoria de uno solo, la verdad sigue siendo la verdad. M. Gandhi
Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines