Все о формграббере Zeus

digix

VIP member
Messages
421
Reputation
79
Reaction score
125
Points
43
ZeuS - программное обеспечение для кражи личных данных пользователей с удаленных систем Windows. На
простом языке "Троян", "Бэкдор", "Вирус". В дальнейшем он будет называться "Бот".
Бот полностью основан на перехвате WinAPI в UserMode (Ring3), это значит, что бот не использует каких-либо драйверов и обращений в Ring0. Эта особенность дает возможность запускаться боту даже из Гостевых учетных записей Windows. Плюс это гарантирует повышенную стабильность, и адаптивность к последующим версиям Windows.

=============
= F.A.Q. =
=============

Q: Что значат цифры в версии?
A: a.b.c.d
a - полное изменение в устройстве бота.
b - крупные изменения, которые вызывают полную или частичную несовместимость с предыдущими
версиями.
c - исправления ошибок, доработки, добавление возможностей.
d - номер чистки от антивирусов для текущей версии a.b.c.

Q: Каким образом генерируется Bot ID?
A: Bot ID состоит из двух частей: %name%_%number%, где name - имя компьютера (результат от
GetComputerName), а number - некое число, генерируемое на основе некоторых уникальных данных ОС.

Q: Почему трафик шифруется симметричным методом шифрования (RC4), а не асимметричным (RSA)?
A: Потому что, в использовании сложных алгоритмов нет смысла, шифрование нужно только для скрытия
трафика. Плюс в RSA только, в том что не зная ключа находящегося в Панели управления, не будет
возможности эмулировать ее ответы. А какой смысл защищаться от этого (с глобальной точки
зрения)?

Q: ZeuS использует DLL для своей работы?
A: Существует только один исполняемый PE файл (exe). Dll, sys и т.д. не когда не было и врятли когда-либо будет. Этот миф пошел в результате того, что в некоторых версия бота для хранения настроек, используются файлы с такими расширениями.

Q: ZeuS использует COM (БХО) для перехвата Internet Explorer?
A: Всегда для этого использовался перехват WinAPI из wininet.dll.


PS: Дальнейшее обсуждение бота Zeus прошу всех вести в этой теме. FAQ будет дополняться по мере возникновения вопросов


Команды ботам

reboot Перезагрузить комп.
kos убить ОСь.
shutdown выключить комп.
bc_add [service] [ip] [port] Добавить бэкконнект [service] используя сервер вида [ip]:[port].
bc_del [service] [ip] [port] тоже самое только достпуно использование "маски".
block_url Запретить доступ к сайту(доступна ...mepage [url] Задать домашнюю страницу для ИЕ.
 
Last edited:

ValdemaRus

Member
Messages
5
Reputation
0
Reaction score
0
Points
1
zeus работает только с wininet.dll ?
на сколько я понимаю , эту библиотеку использует только IE .
То есть оперу , хром и фф он не мониторит?
 

ValdemaRus

Member
Messages
5
Reputation
0
Reaction score
0
Points
1
так же манул к 1242 гласит:
Функции и особенности бота:
1. Снифер трафика для протокола TCP.
1.1. Перехват FTP логинов на любом порту.
1.2. Перехват POP3 логинов на любом порту.
1.3. Перехват любых данных из трафика (персональный заказ).
как это реализовано?
и где представлен сервис автора?
 

digix

VIP member
Messages
421
Reputation
79
Reaction score
125
Points
43
по реализации я думаю лучше обсудить с автором

а сервис автора на данный момент нигде не предоставляется включая закрытые площадки а продажа осуществляется через совсместные с автором знакомства
 

digix

VIP member
Messages
421
Reputation
79
Reaction score
125
Points
43
билдер откуда взял? реверси лучше ваершарком а не проксифаером уж)
вполне возможно что проксифаер ничего и не покажет
скинь в пм конфиг
попробуй домену дать адекватный вид
 

belove

Member
Messages
18
Reputation
-1
Reaction score
0
Points
1
Vopros po komande : delsf [file_mask...] Убрать маски файлов для локального поиска.
Hochu chtobi botu zanovo vvodili q/a, naprimer na boa, kak im obnulit vse failu ? Mne skazali etoi komandoy, nemogu ponyat kak uzat..
spasibo
 

z123

RIPPER
Messages
48
Reputation
7
Reaction score
15
Points
8
Где его скачать тможно??
 

ob00m

VIP member
Messages
583
Reputation
99
Reaction score
166
Points
43

Zyklon

VIP member
Messages
715
Reputation
87
Reaction score
154
Points
43
Заметил такую вещь - добавляются инсталлы, где-то штук по 5 в день. Как боты размножаются? С заражённых машин передаются как то?
 

Berger

VIP member
Messages
330
Reputation
82
Reaction score
121
Points
43
) нет не передаются) если твой ботнет без сплойтов то это практически не возможно) а если со сплотами то можно найдти этому логическое обьяснение) Либо возможно ты покупал инсталы и до тебя достукивают запоздалые бты.. гыг)
 
Top