24 декабря Архивач восстановлен после серьёзной аварии. К сожалению, значительная часть сохранённых изображений и видео была потеряна. Подробности случившегося. Мы призываем всех неравнодушных помочь нам с восстановлением утраченного контента!
Аноним 28/03/15 Суб 13:47:29 #1 №89470800 
14275396491200.png
14275396491231.jpg
МАМКИНЫ ХАКЕРЫ. УПРАВЛЕНИЕ МОБИЛЬНЫМ БОТНЕТОМ. ТРЕД №2
Прошлый: http://arhivach.org/thread/72560/

Дело в том, анон, что надо спроектировать такую схему управления ботнетом, чтобы товарищ майор не уничтожил его.
Конечно, помимо майора будет дохуя всяких желающих, мамкины хакеры, желающие после уроков попердолиться с исходниками и запросами, конкуренты, на больших объемах - специалисты антивирусных компаний. Их всех будем называть просто майором.
Тем более что реальную угрозу представляет таки майор, ибо обладает самым большим набором средств противодействия. Если одиночный специалист может угнать или уничтожить ботнет ТОЛЬКО в случае, если он изначально хуево спроектирован, то специалисты АВ-компаний могут уже и доменов нарегать на 5 лет вперед, и тратить человеко-ресурсы на аудит.
Обычно майор при уничтжении большого ботнета работает в связке с антивирусными компаниями. Точнее работают только они, а майор подписывает заявления на блок доменов, изымает сервера, и т.п., применяя свои юридические полномочия.

Учитывайте, что речь идет о МОБИЛЬНОМ ведроид-ботнете в условиях рахи.
То есть, бот будет мало часов онлайн, постоянные перебои в связи, скорость инета - в лучшем случае 3-4G.

К чему пришли в прошлом треде:
1. Все команды от ботмастера должны подписываться ЭЦП. Да и вообще вся инфа от ботмастера. Этим гарантируется, что только ботмастер сможет рулить ботнетом, и даже если майор захватит управляющие сервера, то нихуя не сможет приказать ботнету, ибо команды будут нелегитимны.
2. Были высказаны идеи по управлению.
    2.1 - с помощью выдачи гугла. Постим пост на сосаче каком-нибудь популярном сайте, через пару часов он в выдаче - боты находят команду.
    2.2 - диапазоны IP хостинга. Бот пробегается по всем ip хостера, ищет на одном из них управляющий сервер. Получает команды. При бане этого сервера, просто регаемся вновь на этом хостере. Все что может сделать майор - заставить хостера переблочить все свои собственные ип. Хостинг можно менять раз в месяц/год/тысячелетие.
Правда остается вопрос. Хостер может вносить в бан-базу все IP ботов, которые заходят на управляющий сервер. Но так как у большинства динамический ип, то это прямое ущемление других людей. Тем более на мобилах, где статик ипа в принципе нет.

Что хотелось бы выяснить в этом треде:
1. Как получать инфу от ботов назад к ботмастеру? Ясен хуй, ее тоже подписывать. Чтобы майор не отправил нам всякой хуйни. Например, бот спиздил нечто очень важное, как это от него получить?
2. Как можно реализовать ретрансляцию команд по ботам? Например, какой-то бот нашел свежую команду и давай другим ботам ее рассказывать: ПОСАНЫ, Я КОМАНДУ НАШЕЛ!!!! ГО, Я СОЗДАЛ. РАССКАЖИ 5 СВОИМ ДРУЗЬЯМ.
Это было бы идеально. Этим можно решить дохуя проблем. Например, не палить IP'ы всех ботов. Если хоть 1 бот нашел команду - он распиздит ее всем остальным, а те остальным, по цепочке.
Только вот вопрос. Как коннектится напрямую к другим ботам, если если они оффлайн 90% времени сука у них нет постоянного IP? Вообще признаюсь, что я не секу в p2p.
Аноним 28/03/15 Суб 13:49:05 #2 №89470916 
14275397460000.png
В тред призывается ботмастер-кун и все остальные
Аноним 28/03/15 Суб 13:50:57 #3 №89471029 
14275398575950.jpg
Бамп
Аноним 28/03/15 Суб 13:52:16 #4 №89471101 
Ты создатель dashchan'а?
Аноним 28/03/15 Суб 13:53:14 #5 №89471162 
>>89471101
Лол, нет но откуда тебе это знать
Аноним 28/03/15 Суб 13:57:38 #6 №89471419 
14275402584020.jpg
Бамп
Аноним 28/03/15 Суб 14:02:46 #7 №89471738 
Бамп
Аноним 28/03/15 Суб 14:09:39 #8 №89472132 
На дневном, как обычно, нет никого кто хоть как-то сечет.
Аноним 28/03/15 Суб 14:09:51 #9 №89472144 
Нах тебе ботнет епт?
Аноним 28/03/15 Суб 14:10:31 #10 №89472181 
что такое ботнет и нахуй это нужно?
sageАноним 28/03/15 Суб 14:11:29 #11 №89472229 
>>89472132
Я в прошлом треде был, вроде все варианты перебрали. Теперь все, что идет в голову - вариации предыдущего.
Аноним 28/03/15 Суб 14:13:10 #12 №89472319 
>>89472144
Щобы було.
Аноним 28/03/15 Суб 14:32:27 #13 №89473401 
Бамп
Аноним 28/03/15 Суб 14:33:35 #14 №89473480 
>>89472229
Да в прошлом треде 70% постов было про ЭЦП и ассиметричное шифрование.
Про саму схему управления - только варианты с выдачей гугла и диапазонами ип.

Так что тред нихуя не завершен
Аноним 28/03/15 Суб 14:33:59 #15 №89473510 
Выдача гугла выглядит не очень надежно, и что будет делать бот, если гугл спросит капчу?
p2p система тоже не внушает доверия, непонятно, как быстро сеть сможет принять новую команду, нет статистики и прямого управления, функционал теряется.
sageАноним 28/03/15 Суб 14:37:38 #16 №89473771 
>>89473480
Да нет, упоминали все, просто подробно разобрали не все варианты. Большой ботнет так или иначе спалится и на него начнется охота. Даже не майоров, а разнообразных хостеров и провайдеров. Мб имеет смысл косить под кучку маленьких ботнетиков васяна из 9б. На них всем похуй.
Аноним 28/03/15 Суб 14:40:47 #17 №89473978 
Заворачивать служебный трафик в тор?
Аноним 28/03/15 Суб 14:48:32 #18 №89474449 
Бамп
Аноним 28/03/15 Суб 15:22:58 #19 №89476730 
Бампирую
sageАноним 28/03/15 Суб 15:31:37 #20 №89477289 
>>89474449
хуямп
Аноним 28/03/15 Суб 16:03:34 #21 №89479334 
14275478146030.jpg
Бамп
Аноним 28/03/15 Суб 16:03:54 #22 №89479360 
>>89472144
Миллионы зашибать, очевидно же
Аноним 28/03/15 Суб 16:05:37 #23 №89479454 
>>89472181
Если ты это спрашиваешь, то смею быть умеренным, что ты сам являешься частью как минимум нескольких ботнетов.
Аноним 28/03/15 Суб 16:05:56 #24 №89479482 
>>89473510
>и что будет делать бот, если гугл спросит капчу?
Я готов ответить, "введет капчу через антигейт, хуйня вопрос", но трабл таки сохраняется, ибо майор может заблокировать акк на антигейте.

Ибо любой сервис по вводу капчи по первой же, даже неофициальной просьбе майора выпилит к хуям этот акк. Ибо нахуй антигейту геморой с ебаным ботнетом.
Аноним 28/03/15 Суб 16:07:36 #25 №89479580 
РЕКВЕСТИРУЮ СПОСОБОВ ОРГАНИЗАЦИИ P2P-СЕТИ НА УСТРОЙСТВАХ БЕЗ СТАТИЧЕСКОГО IP
Аноним 28/03/15 Суб 16:09:43 #26 №89479727 
Ппц тут аутизм, на вечернем что ли пересоздать...
Или дождаться вечера, изредка бампая тред.
sageАноним 28/03/15 Суб 16:14:47 #27 №89480050 
Почитал, улыбнулся. К чему такие ебаные сложности? ЭЦП, хуёмоё? Чего ты хочешь добиться хуяря такой велосипедус на ведроиды? Доступ к инфе? От кого? От рутованных школяров?
Аноним 28/03/15 Суб 16:16:27 #28 №89480146 
Как вообще заразить устройства? Вся хуйня на месте не стоит, 2015 год, защита устройств заебись.
Аноним 28/03/15 Суб 16:43:25 #29 №89481751 
>>89473978
Идея, кстати, да и в прошлом треде рассматривалась.

Вот вкину статейку: http://habrahabr.ru/company/eset/blog/187962/

Ботнет юзал сеть TOR для подключения к командному серверу.
"Не представляется возможным установить оригинальный адрес C&C или его домен при работе с TOR"

В принципе, раскрыть реальный IP командного центра - значит взломать тор?
Аноним 28/03/15 Суб 16:45:12 #30 №89481860 
>>89480050
>сложности
>ЭЦП
Пиздец сложность. Уходи подмываться, маня.
Олсо, есть куча методов монетизации, ты просто их не знаешь и думаешь что это все бесполезно и не приносит денег, но это не так.
sageАноним 28/03/15 Суб 16:46:26 #31 №89481920 
>>89481860
Ой, блядь, монетизатор мамкин. Вообще занимался чем то, или теоретик?
Аноним 28/03/15 Суб 16:48:19 #32 №89482017 
>>89480146
>2015 год, защита устройств заебись
MMMMMMMAAAAAAAXIMUM LAL.
Вся защита - галка "Неизвестные источники" в меню ведра.
Юзер сам ее снимает, если любитель качать ништяки с 4пда и прочего говна.
Антивирусы на ведре юзает очень мало людей, да и с комповыми они не сравнятся.
Аноним 28/03/15 Суб 16:49:56 #33 №89482127 
>>89481920
На дневном как обычно школьники со своим маня-мирком. Где никто нихуя не умеет и только смотрят смешные мемосы на сосаче.
Для тебя специально отвечу: да, нихуя не умею, ничем не занимался, все эту хуйню прочитал на лурке.
sageАноним 28/03/15 Суб 16:50:12 #34 №89482151 
>>89482017
Где вы находитесь, когда всплывает очередно яблотред? Мммммммммммммм? Всю суть ведра описал.
Аноним 28/03/15 Суб 17:40:19 #35 №89485270 
Бамп
Аноним 28/03/15 Суб 18:04:00 #36 №89486831 
14275550409400.jpg
Кулхацкеры, сам в хакерстве не бум-бум, но есть идея попробовать свои силы под андроид.
1) С чего начать?
2) Какое устройство пойдет на старте для испытаний? Пока есть айфон 5, то есть продать могу где-то за 14-15к. за эти же деньги увидел пока sony z1/z2 или nexus 5.
Аноним 28/03/15 Суб 18:13:17 #37 №89487416 
>>89486831
Это тебе в /s или программирование. Подойдет любое ведро начиная с отметки 80$
Аноним 28/03/15 Суб 18:24:30 #38 №89488161 
14275562705320.jpg
Бамп
Аноним 28/03/15 Суб 18:45:31 #39 №89489556 
Вверх, до победного
Аноним 28/03/15 Суб 18:54:09 #40 №89490151 
14275580498110.jpg
>>89487416
Боюсь обсмеют и погонят санными тряпками. Спасибо.
Аноним 28/03/15 Суб 19:00:25 #41 №89490620 
Как написать мод,изменяющий оригинальный класс майнкрафт net.minecraft.entity.monster.EntityMob с помощью forge?
Аноним 28/03/15 Суб 19:44:58 #42 №89493730 
14275610984100.jpg
Бамп
Аноним 28/03/15 Суб 19:46:10 #43 №89493817 
>>89490151
Да в этом треде тебя скорее осмеют. Тут серьезные дядьки обсуждают серьезный софт.
А ты со своей детской хуйней лезешь.
Я тебя не прогнал только потому что я добрый
Аноним 28/03/15 Суб 19:47:34 #44 №89493920 
>>89490620
Не ебем. Криптовка под ведром не нужна.
И если под винду нормальный рабочий вирус может написать только действительно охуенно шарящий чел, то под ведро - любой школотрон.
Аноним 28/03/15 Суб 19:52:57 #45 №89494337 
14275615775820.jpg
Приближается вечерний, скоро должны подойти специалисты
Аноним 28/03/15 Суб 19:53:21 #46 №89494369 
А какие вообще возможности ты хочешь? Ололо мамкин ддодосер или что?
Аноним 28/03/15 Суб 19:58:04 #47 №89494697 
>>89494369
Ну смски можно слать же. Это как пример.
А так дохуя всего, дудос - есть в ботнете даже у школьников, это вообще как дефолт-фича
Аноним 28/03/15 Суб 20:03:22 #48 №89495078 
14275622022040.jpg
Лол, еще раз.
http://habrahabr.ru/company/eset/blog/187962/
Это что, ебаные сотрудники Nod32 нихуя не смогли сделать с ботнетом, даже видя админку командного центра?
Аноним 28/03/15 Суб 20:14:11 #49 №89495884 
Вообще вроде выстраивается хорошая схема.
Управление через единый сервер TOR.
Выдача гугла - как резервный источник.

Идеальна была бы еще ретрансляция команд по ботам в стиле p2p, но как это реализовать - я хз. Ипы-то динамические у всех.
Аноним 28/03/15 Суб 20:25:34 #50 №89496783 
"Последние несколько месяцев количество активных клиентов Tor оставалось более-менее стабильным, около 500 тыс. Но две недели назад числа внезапно начали расти, и очень быстро. В течение недели число онлайн-клиентов Tor утроилось, а на начало сентября составило 2,5 млн." - лол. Помню тогда еще говорили, что это пидорахи в связи с каким-то запретом на инет массово перекатились на тор. Фантазии фантазии
Аноним 28/03/15 Суб 20:41:42 #51 №89497994 
Аноним 28/03/15 Суб 20:52:02 #52 №89498784 
14275651228680.jpg
Бамп несвежими пикчами
Аноним 28/03/15 Суб 20:56:15 #53 №89499116 
Как заражать собрался? Смс?
Аноним 28/03/15 Суб 20:58:09 #54 №89499274 
Возможно кто-то помнит кстати партнерку, платившую за инсталлы одной хуйни на ведро. Там был софт, автоматом отправлявший смс по ночам.
Интересные были времена
Аноним 28/03/15 Суб 21:38:15 #55 №89501952 
Бампирую до ночного, чего уж там
Аноним 28/03/15 Суб 22:03:20 #56 №89503756 
Бамп
Аноним 28/03/15 Суб 22:14:12 #57 №89504588 
Схема простая как 3 рубля:

1. Генерируем хэштег от текущей даты, например #ХерСтоячий28_03_2015
2. Ищем этот хэштег в каком-либо популярном сервисе, например в твиттер.
3. Ботмастер постит #ХерСтоячий28_03_2015 base64(http://domain.com)
4. Бот проверяет качает http://domain.com/signature.bin и проверяет подпись с помощью RSA-1024
5. Если сигнатура валидная, то подключаемся к http://domain.com/task чтобы получить задание
Аноним 28/03/15 Суб 22:14:36 #58 №89504622 
Антивирусный эксперт в треде, задавайте вопросы.
Аноним 28/03/15 Суб 22:23:16 #59 №89505356 
>>89504588
Сразу несколько косяков в схеме.
1. Свитер начнет автоматически банить хештеги ботнета. Даже хештег от даты на 100 лет вперед - будет забанен. Можно канеш менять формат, но геморой будет обеспечен.
Ноэто даже не главная проблема, смотрим дальше.
2. Свитер будет банить ip ботов, просматривавших этот хештег. Он даже банить сами теги не будет, просто будет запоминать кто его смотрел и будет банить.
3. >domain.com
Ну очевидно же, что майор забанит домен.

Из хороших мыслей - только эцп.
Аноним 28/03/15 Суб 22:24:02 #60 №89505426 
>>89504622
1. Основные косяки ботнетов?
2. Начиная с какого размера ботнета им начинают интересоваться антивирусные компании?
Аноним 28/03/15 Суб 22:28:44 #61 №89505811 
>>89505356
1. Свитер начнет автоматически банить хештеги ботнета. Даже хештег от даты на 100 лет вперед - будет забанен.

Откуда у твиттера алгоритм генерации хэштегов, чтобы нагенерировать их нагенерировать?

>2. Свитер будет банить ip ботов, просматривавших этот хештег.
Не будет, если ботнет не большой твиттеру пох

>Ну очевидно же, что майор забанит домен.
Ну и на следующий день ты зарегишь другой, проблемы?
Аноним 28/03/15 Суб 22:31:15 #62 №89506005 
>>89505811
>Откуда у твиттера алгоритм генерации хэштегов
Поглядит в коде бота, очевидно же.
Любая инфа о боте, его соединениях - открыта. Точнее формально закрыто, но специалисты АВ-компаний отреверсят бота и сообщат свитору алгоритм генерации
Аноним 28/03/15 Суб 22:33:08 #63 №89506149 
>>89505426
Открою тебе небольшой секрет, для аверов вообще похрен какая функциональность у малвары. Главное это детект.

Так называемые ресерчи делаются лишь для пиара и для того чтобы поехать на конференцию и попить пива с коллегами.

Но это АВ-конторы.

Существуют другие конторы, типа FoxIt или Group-IB, у которых своих продуктов почти нет, но начинают работать они когда к ним приходят жертвы, прося расследовать конкретный кейс. Тут уже другие правила.
Аноним 28/03/15 Суб 22:35:25 #64 №89506352 
>>89506005
>специалисты АВ-компаний отреверсят бота и сообщат свитору алгоритм генерации
это произойдет только если твой ботнет будет чем-то выделятся среди других.
Аноним 28/03/15 Суб 22:39:50 #65 №89506696 
>>89506149
>для аверов вообще похрен какая функциональность у малвары. Главное это детект
Хмм, спс, в принципе, не думал об этом.
В большинстве случаев это действительно так, но.
Если ботнет будет хоть немного крупным, они вполне могут выделить пару человек на день, чтобы они поковырялись в ботах.
Да и выдернуть алгоритм генерации хешей - дело 10 минут для специалиста. Труда тут нет.
Аноним 28/03/15 Суб 22:44:43 #66 №89507065 
>>89506696
>они вполне могут выделить пару человек на день
Вот тут ты ошибаешься. Соображающих людей в АВ-конторах очень мало, в основном это обезьяны, лепящие детект на файлы.
>>89506696
>Да и выдернуть алгоритм генерации хешей - дело 10 минут для специалиста. Труда тут нет.
Да только вот ты похоже никогда не участвовал в переписке с корпорациями типа twitter или facebook. Там делается все не очень быстро. Чтобы убить твой ботнет уйдет как минимум неделя-две.
Аноним 28/03/15 Суб 23:07:14 #67 №89508794 
>>89470800
тред не читал но однако намекаю, чтобы получить ботнет НАДО УМЕТЬ ПРОГРАММИРОВАТЬ

у дебила по кличке оп об этом не слова, и сколько времени это займет и как будет распространяться, у него про какое-то шифрование/антивирусы. в то время как он не сможет даже в поддержку соединений, я уже не говорю по недели работы, и вброс на форумы и еще куда.

допустим дебил по кличке оп оказался не дауном внезапно! и все таки сделал, но при первой же установке авастодебилом файл вышлют на детект в контору, поскольку неизвестные файлы таки высылаются всегда. и тут то и начнуться вопли в комментах и блокировки.

НЕКАЧАЙТЕ ТАМ ВИРОС, У МЕНЯ БРАТ УМЕР И ПРИСТАВКА ДОНДИ СГОРЕЛА!!!
Аноним 28/03/15 Суб 23:20:33 #68 №89509929 
>>89508794
Ппц, вычисление скиллов опа по фотографии. Просто уебывай. Много вас таких по весне оттаяло
Аноним 28/03/15 Суб 23:23:57 #69 №89510246 
>>89509929
был бы ПОГРОМИСТОМ способным в написание ботнетов, не создавал бы два школьных треда. уровня семиклассника лол.
Аноним 28/03/15 Суб 23:28:06 #70 №89510622 
>>89510246
Да что ты знаешь блять об этом вообще? Тупой ебасос. Иди портфель собери, да на лекции не обосрись. Просто ты такой даунизм пишешь, что пиздец. У меня даже подгорело слегка.

Механизм управления != написание самого пейлоада.
И != механизм распространения, получения инсталлов.

Ну а
>НЕКАЧАЙТЕ ТАМ ВИРОС, У МЕНЯ БРАТ УМЕР И ПРИСТАВКА ДОНДИ СГОРЕЛА!!!
говорит о том, что ты ебаный диван и нихуя в сети распространять не пробовал. Пробовал - знал бы, что лохов на руси на 200 лет припасено. И любую парашу радостно скачают и добавки попросят. Я уж не говорю, что далеко не везде есть комменты, где это можно написать
Аноним 28/03/15 Суб 23:31:53 #71 №89510939 
14275747130470.jpg
>>89510622
СИСТЕМНЫЙ АРХИТЕКТОР УРОВНЯ Б - СПРАШИВАЕТ НА ДВАЧЕ КАК ДЕЛАЮТСЯ АРХИТЕКТУРЫ
Аноним 28/03/15 Суб 23:39:38 #72 №89511674 
Бамп
Аноним 28/03/15 Суб 23:52:25 #73 №89512976 
Ап
Аноним 29/03/15 Вск 00:12:44 #74 №89514857 
Бамп
Аноним 29/03/15 Вск 00:36:40 #75 №89516940 
Вверх. Как чет сегодня совсем мало знающих, буквально пара человек. Зато втисался какой-то школотрон.
Аноним 29/03/15 Вск 01:39:05 #76 №89521222 
Bump
Аноним 29/03/15 Вск 01:41:13 #77 №89521343 
Тред не читал, исходники есть? Или вы всем двачем строите опу ботнет?
comments powered by Disqus

Отзывы и предложения