Private Downloader 1.0

Discussion in 'Безопасность и Анонимность' started by banned, 25 May 2007.

  1. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,194
    Reputations:
    252
    Private Downloader 1.0

    [​IMG]

    Private Downloader 1.0-загружает на зараженный компьютер файл (например ваш трой) с url-a указанного в билдере. В билдере присутствует упаковщик (FSG), сжатый билд весит около 3кб

    Download | Rapidshare
    Download | WebFile
    (c) SLICK
     
    #1 banned, 25 May 2007
    Last edited: 25 May 2007
  2. sakauri

    sakauri Member

    Joined:
    23 May 2007
    Messages:
    41
    Likes Received:
    6
    Reputations:
    -5
    Внимание палится уже

    AhnLab-V3 2007.5.24.0 05.25.2007 no virus found
    AntiVir 7.4.0.27 05.25.2007 no virus found
    Authentium 4.93.8 05.23.2007 no virus found
    Avast 4.7.997.0 05.24.2007 no virus found
    AVG 7.5.0.467 05.24.2007 no virus found
    BitDefender 7.2 05.25.2007 no virus found
    CAT-QuickHeal 9.00 05.24.2007 (Suspicious) - DNAScan
    ClamAV devel-20070416 05.25.2007 no virus found
    DrWeb 4.33 05.25.2007 no virus found
    eSafe 7.0.15.0 05.24.2007 suspicious Trojan/Worm
    eTrust-Vet 30.7.3662 05.25.2007 no virus found
    Ewido 4.0 05.24.2007 no virus found
    FileAdvisor 1 05.25.2007 no virus found
    Fortinet 2.85.0.0 05.25.2007 suspicious
    F-Prot 4.3.2.48 05.24.2007 no virus found
    F-Secure 6.70.13030.0 05.25.2007 no virus found
    Ikarus T3.1.1.8 05.25.2007 no virus found
    Kaspersky 4.0.2.24 05.25.2007 no virus found
    McAfee 5038 05.24.2007 no virus found
    Microsoft 1.2503 05.24.2007 no virus found
    NOD32v2 2291 05.25.2007 no virus found
    Norman 5.80.02 05.24.2007 Suspicious_F.gen
    Panda 9.0.0.4 05.25.2007 no virus found
    Prevx1 V2 05.25.2007 no virus found
    Sophos 4.17.0 05.23.2007 Mal/Packer
    Sunbelt 2.2.907.0 05.24.2007 VIPRE.Suspicious
    Symantec 10 05.25.2007 no virus found
    TheHacker 6.1.6.123 05.25.2007 no virus found
    VBA32 3.12.0 05.25.2007 no virus found
    VirusBuster 4.3.23:9 05.24.2007
    Webwasher-Gateway 6.0.1 05.25.2007 Win32.Malware.gen#FSG (suspicious)
     
  3. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    400
    Likes Received:
    153
    Reputations:
    48
    это не палится, а реакция на упакованный файл... Нормальные АВ ничего не нашли.
    Просто надо использовать менее распространённый пакер/прот =)
     
  4. sakauri

    sakauri Member

    Joined:
    23 May 2007
    Messages:
    41
    Likes Received:
    6
    Reputations:
    -5
    Пургу не гони!
     
  5. xaker-boss

    xaker-boss Elder - Старейшина

    Joined:
    6 Mar 2007
    Messages:
    251
    Likes Received:
    49
    Reputations:
    -11
    чёт недогнал.Для чего эта прога? и как ей пользоваться?
    Объясните каму несложно
     
  6. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    2 motorola3653
    ты отсылаешь жертве билд размером 3 кб, и он загружает на ее комп все, что угодно (*.exe?)
     
  7. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    400
    Likes Received:
    153
    Reputations:
    48
    Это не гон, запакуй файл фсг и проскань или приглядись к назвнаниям которые вывели АВ.
    И вооще за речью следи ;)

    з.ы. если не знаешь, лучше промолчи...
    з.ы.ы. запаковал какой-то файл на асме фсг 2.0 и вот:


    CAT-QuickHeal 9.00 05.24.2007 (Suspicious) - DNAScan
    eSafe 7.0.15.0 05.24.2007 suspicious Trojan/Worm
    Fortinet 2.85.0.0 05.25.2007 suspicious
    Panda 9.0.0.4 05.25.2007 Suspicious file
    Sophos 4.17.0 05.23.2007 Mal/Packer
    Sunbelt 2.2.907.0 05.24.2007 VIPRE.Suspicious
    Webwasher-Gateway 6.0.1 05.25.2007 Win32.Malware.gen#FSG (suspicious)
     
    #7 Hellsp@wn, 25 May 2007
    Last edited: 25 May 2007
    1 person likes this.
  8. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,803
    Likes Received:
    1,957
    Reputations:
    594
    норм загрузчик, ещё бы с инжектом в доверенные, то цены б не было, а так фаер ловит попытку обращения в сеть за скачиваемым файлом... +
     
  9. sakauri

    sakauri Member

    Joined:
    23 May 2007
    Messages:
    41
    Likes Received:
    6
    Reputations:
    -5
    Хрен пойми ну короче сегодня точно каспер будет уже знать про него!!!
     
  10. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,803
    Likes Received:
    1,957
    Reputations:
    594
    suspicious~подозрение (подозрительный) - и всё это наверно из-за паковщика...
     
  11. sakauri

    sakauri Member

    Joined:
    23 May 2007
    Messages:
    41
    Likes Received:
    6
    Reputations:
    -5
    ПОХОЖЕ ТЫ ПРАВ!!!
     
  12. sakauri

    sakauri Member

    Joined:
    23 May 2007
    Messages:
    41
    Likes Received:
    6
    Reputations:
    -5
    Все он палится каспером Trojan-Downloader.Win32.Agent.brb она добавлена сегодня в 00:52
     
  13. zaicheg

    zaicheg Elder - Старейшина

    Joined:
    1 Jun 2007
    Messages:
    0
    Likes Received:
    35
    Reputations:
    0
    Гы. А я че то не пойму. Сделал билд. Мой трой занимает 130 кб. Запустил билд - скачало 19.6 кб и все. Никто не подскажет что это может быть?

    ПС. У кого то есть еще какие то паблик лодеры? Скиньте ссылки если есть
     
    #13 zaicheg, 27 Jun 2007
    Last edited: 27 Jun 2007
    1 person likes this.
  14. Eng1nE

    Eng1nE Elder - Старейшина

    Joined:
    18 Feb 2007
    Messages:
    23
    Likes Received:
    47
    Reputations:
    2
    имхо чушь, лу4ше закриптовать пинчу и так кинуть, чем кидать лоадер, который будет ка4ать трой из инета... =\ не понимаю.
     
  15. _Great_

    _Great_ Elder - Старейшина

    Joined:
    27 Dec 2005
    Messages:
    2,032
    Likes Received:
    1,118
    Reputations:
    1,139
    Собрал тестовый билд. Посмотрел.
    Стаб собран, судя по всему mingw'ом.. мне не оч понравилось.. да и познания в программировании у автора , кажется, не очень
     
    #15 _Great_, 27 Jun 2007
    Last edited: 27 Jun 2007
  16. _Great_

    _Great_ Elder - Старейшина

    Joined:
    27 Dec 2005
    Messages:
    2,032
    Likes Received:
    1,118
    Reputations:
    1,139
    ТАк же очень порадовало как задается флажок - выполнять файл или нет. Записываются буковки no/yes =)))) вместо того, чтобы записать 1 байт.

    .text:004012CE mov [esp+28h+var_24], offset aYes_0 ; "yes"
    .text:004012D6 mov [esp+28h+var_28], offset aYes ; "yes"
    .text:004012DD call strcmp
    .text:004012E2 test eax, eax

    я плакал..