hackers

hackers
.
.

hackers

--------------------------------------------------------------------

ATTENTION

En aucun cas ni moi ni mon hebergeur ne pourront être tenus responsables pour tout acte de malveillance éffectué par une utilisation des informations de ce Skyblog non conforme à la loi ! Pour visiter c'est pages il faut tenir compte de la phrase ci-dessus Si vous n'acceptez pas cette charte il faut quiter ce Skyblog de suite ! Ce Skyblog est fait pour une utilisation d' apprentissage! Merci de votre comprehension !
--------------------------------------------------------------------

Dictionnaire du hacker :

--------------------------------------------------------------------

Un Hacker :


Un Hacker c'est un type qui rentre dans des ordinateur où il n'a pas de droit d'accès et qui jette un coup d'oeil un peu partout pour voir s'il trouve pas quelque chose d'intéressant.
Un hacker est quelqu'un qui peux aider a l'evolution du net, car peu de gens le savent, mais si internet est ce qu'il est maintenant, c'est grâce aux hackers.
Car au commencement, internet etait réservé seulement aux entreprises, aux multi-nationales etc... et ce sont les hackers, qui ont fait en sorte que internet devienne un univers libre pour tous le monde...
Donc attention à ne pas confondre les Hackers avec les Crashers !!
Le but du vrai Hacker n'est en aucun cas la destruction du systeme informatique mais l'infiltration pûre et simple des endroits théoriquement impossibles d'acces.
En fait, le Hacker se lance des défis à lui même pous se prouver et parfois pour prouver aux autres qu'il est "puissant" mais il ne fait pas de virus qui détruisent le système et ses actions sont généralement invisibles...contrairement aux Crashers.
Il existe une evolution dans le hacking :
Newbies => Hacker => Elite



--------------------------------------------------------------------



Un Lamerz :


Un lamerz c'est un petit gars qui se la pète grave, et qui qui croit qu'il est le roi du hacking.
Généralement il est fier de lui, et il est heureux quand il arrive a nuker ou a mail-bomber quelqu'un; et il croit que le nuking fait de lui un super-hacker.
C'est également un petit emmerdeur qui aime chercher les ennuis et qui aime provoquer les autres mais qui finit trés rapidement par se pisser dessus...
Generalement le lamerz fait partie d'un clan de lamerz qu'ils appelent un "Crew".
Les lamerz sont la honte de la profession, si la hacking a une mauvaise image, c'est en grande partie a cause d'eux. C'est pour cela que généralement les "vrais" hackers n'aiment pas trop les Lamerz...


Si vous vous reconnaissez dans cette definition, c'est qu'il faut changer immediatement de mentalité car ca vous menera a rien. Par contre, si vous vous reconnaissez pas, c'est trés bien, ne changez surtout pas de mentalité, c'est que vous faites parties de ce qu'on appelle les Newbies



--------------------------------------------------------------------



Un Newbies :


Un newbies est un jeune débutant dans le monde du hacking, il est plein de bonne volonté, il a une immense soif de connaissance et il est motivé pour apprendre. Il ne cherche pas a bruler les etapes (contrairement au lamerz). Il sais rester discret, et il ne se vante pas.
Bref, vous l'aurez compris, un newbies, c'est l'opposé d'un lamerz.



--------------------------------------------------------------------



Le Nuking :


Le nuking consiste à faire planter l'ordinateur de quelqu'un à distance.
Soit son écran devient tout bleu, soit il se fige... l'ordinateur peut même faire un redémarrage. Toutes ces choses désagréables peuvent vous arriver si le hacker ennemi a obtenu votre IP.
A part la prudence, la meilleure défense est certainement un bon firewall.
Un firewall filtre les messages qui entrent sur votre machine et vous prévient quand une tentative de nuking a été repoussée.
Le nuking est l'activité favorite des Lamerz...



--------------------------------------------------------------------


Un Firewall :


Un firewall est un petit logiciel qui vous protege lorsque vous surfez sur le net.
En fait, vous savez que votre ordi dialogue avec Internet pour que vous puissiez surfer, télécharger, envoyer des mails etc... Et votre ordi, il dialogue par des ports. Il y a environ 65000 ports sur un ordinateur. Donc vous avez compris, quand vous vous faites hacker, bein le hacker, il passe par ces ports, mais il peux passer que par les ports ouverts, bein le firewall va servir justement a surveiller ces ports ouverts, et il va interdire l'échange d'information par l'intermediaire de ces ports.
Mais bon, les firewall ne sont pas fiables a 100%, on peut les contourner...



--------------------------------------------------------------------



Un Sniffer :

Un sniffer c'est un logiciel qui permet d'intercepter des paquets sur un réseau. Cela s'avère très utile pour intercepter des adresses IP ou des contenus de paquets susceptibles de passer les firewalls. Cela permet aussi de connaître les noms d'hôtes autorisés ainsi que leur adresses MAC, etc...



--------------------------------------------------------------------



Un Root :


Un root c'est un mec, qui a le statut de super-utilisateur, c'est à dire qu'il a les droits sur un réseau de n'importe quel utilisateur normal, mais qu'il a en plus accès a des commandes et des secteurs que les autres n'ont pas. Ca lui permettra de changer ce qu'il veut, d'importer ou d'exporter des fichiers, de créer des programmes sur la machine, de formater, de supprimer, etc...
Le but de n'importe quel hacker est de pouvoir devenir root sur un ordinateur.
Mais pour cela il faut un login (root la plupart du temps) et un password.



--------------------------------------------------------------------



Les Ports :


Les ports sont des entrées sur votre PC qui vous permettent d'échanger des informations dans un sens ou dans un autre avec une autre machine. Sur Internet vous pouvez échanger énormément de données par plusieurs ports différents à plusieurs machines.
Chaque port a ses caractéristiques, l'un permet de lire le courrier, l'autre permet de communiquer par icq, un autre permet de télécharger des fichiers...
Il existes plusieurs milliers de ports différents sur une machine...Bref, les ports sont indispensable à l'échange d'informations par internet, cependant, comme ils constituent les seules entrées existantes vers votre PC, c'est par la que les hackers pénètrent dans votre machine et réciproquement, c'est par ces ports qu'on peut s'infiltrer dans un serveur ou dans n'importe quel ordinateur.
(..:: Page provenant du site: www.tenka.fr.st ::..)



--------------------------------------------------------------------



Le Spoofing :


Le spoofing, c'est le top, ca consiste à changer son adresse IP pour contourner des firewall ou autre protections ou pour ne pas se faire repérer, jouer le surfeur masqué quoi. Le tout étant de prendre une IP qui n'aurait aucune chance de pouvoir vous être attribué. Ca permet également d'intercepter des données transitant sur le réseaux pour les retourner vers soi.



--------------------------------------------------------------------



Le flooding :


ICQ...ca vous dit quelque chose ?? evidemment oui vous connaissez... ce logiciel si utile à tous les internautes de la planète...une mine d'or pour les hackers ! Non seulement il permet de retrouver votre IP facilement, mais il permet une nouvelle sorte d'attaque : le flooding !
Bon, c'est pas très grave, mais c'est assez enervant:
Imaginez que des dizaines de personnes apparaissent brusquement dans votre contact list (des personnes virtuelles), et que chacune vous envoie un ou plusieurs messages... Vous pouvez ainsi très bien vous retrouver avec plus de 500 messages sur les bras !!



--------------------------------------------------------------------



Le SYN flooding :


C'est un flooding qui avait aussi pour but de crasher un serveur (sa connexion) mais qui passait par le port "echo". Le but du port "echo" étant bien etendu de donner des rapport sur une cible ou une transmition, il répondait au flood et était donc en position de faiblesse. A celà des parades on été crées notamment au niveau des firewalls et des démons. Maintenant si une machine reçoit par son port "echo" trop de demandes venant d'une ou de plusieurs machines en un temps très court, leurs IP sont enregistrées (elles le sont toujours de toute manière), et le port "écho" ne renvoit plus de paquet a ces IP et n'en accepte plus non plus de celles ci.
Certain firewalls et demons vont même plus loin et decident de bloquer eux même leur port "écho" pour ne plus avoir de problèmes pour une durée limitée qui varie en fonction des paramètres choisis par l'utilisateur, ou même pour une durée illimitée.
En tout ca jusqu'à ce que le sysop se décide de le réouvrir.



--------------------------------------------------------------------



Un Flooder :


Un flooder c'est un programme qui permet de ralentir les communications entre une personne et son fournisseur d'accès en gênant les transmissions des ports du modem de la dite personne.
Pour utiliser ce programme contre quelqu'un, il suffit de connaître son ip.
Pour éviter de se faire Flooder, il suffit d'avoir un bon firewall (ZoneAlarm par ex.) ou d'autres qui empêche le flooding et qui trouve l'ip de la personne qui vous flood.
Le flooder peut permettre de faire autre chose: virer quelqu'un...
Le principe: on envoie un "ping" à quelqu'un, c'est un signal qui déclenchera en retour un signal de la personne que l'on veut flooder. Un signal c'est pas méchant mais si vous en envoyez beaucoup, les réponses seront plus nombreuses et le serveur saturera, et alors là le serveur va décider de virer la personne qui envoie trop de données: la victime du floodage.



--------------------------------------------------------------------



Le Ping of Death :


Un ping a normalement une longueur maximale de 65535 ((2 exp 16) - 1) octets, incluant une entête de 20 octets. Un ping of death c'est un ping qui a une longueur de données supérieure à la taille maximale. Lors de sont envoi, le ping of death est fragmenté en packets plus petits. L'ordinateur victime qui reçoit ces packets doit alors les reconstruirent.
Certains systèmes ne gèrent pas cette fragmentation, et se bloquent, ou crashent complètement.



--------------------------------------------------------------------



Le Pong :


Connu également sous le nom d'"Echo Reply Without Request" ou "ICMP echo reply attack".
Elle consiste à envoyer à l'ordinateur victime le résultat d'un Ping (un Pong), alors que la victime n'a pas envoyé de Ping. En effet, la plupart des firewall laissent passer les requêtes ping/pong. Si un routeur reçoit un pong à destination d'un ordinateur qui n'existe pas, il renverra un message "ordinateur inexistant (host unreachable)" à l'envoyeur, c'est à dire à l'attaquant. L'attaquant pourra donc déterminer le nombre de machines derrière le firewall, et plus encore, il aura les adresses IP de ces ordinateurs.
Cette technique sert aussi à la communication avec un Troyen, les requêtes ICMP passant sans problème par les firewalls et certains Trojans utilisent ces trames pour signaler leur présence.



--------------------------------------------------------------------



Les scanners :


Un scanner est un logiciel qui est capable d'analyser des adresses IP et de les "diagnostiquer". On remarque deux grands types de scanners ou plutot deux types d'utilisation de ces scannners:
- Scanner un paquets d'adresses IP dans un but bien precis: en répérer une, en choper une infectées par un Trojans...
- Scanner une adresse ip d'un site ainsi que des serveur afin d'exploiter les failles possibles.



--------------------------------------------------------------------



Hacker un site :


Forcer le mot de passe...il y a pour cela 2 techniques:
- Les wordlist
- Le BruteForceHack


Les Wordlist:
Comme son nom l'indique, une wordlist est une liste de mots...
Le cas ou elle sont le plus utilisées: les hack de sites perso.
Elles contiennent en fait des centaines de mots de passes différents (les + populaires). Il faut les associer à un programme (un cracker) qui testera chacun de ces mots de passe avec le pseudo du site perso. Ca peut donc être très dangereux surtout si vous utilisez un mot de passe simpliste...
Il est donc plus que nécessaire de trouver un mot de passe original... et il faut également qu'il n'ait aucun rapport avec vous!


Le BruteForceHack:
Cette technique consiste en effet à tester toutes les possibilité de pass !
Genre : User : abcd Pass : a
User : abcd Pass : b
User : abcd Pass : c
User : abcd Pass : .....
User : abcd Pass : aa
User : abcd Pass : ab
Bien sûr le hacker ne fera pas ca tout seul il sera aidé par un programme de brute force
Heureusement, ce hacker se retrouvera face à 2 problèmes de taille:
- le temps nécessaire pour trouver le bon mot de passe (3 jours pour 6 caracteres avec ADSL !)
- de plus en plus de serveurs qui hébergent des sites perso sont protégés et gardent une trace des toutes les tentatives de connexion. (Multimania, Chez, free par exemple...)
Exemple de se qu'il trouveront:
xxxxabc a l'ip du hacker
xxxxabc b l'ip du hacker
xxxxabc c l'ip du hacker
xxxxabc d l'ip du hacker
Ce qu'il faut faire pour se protéger:
Changer régulièrement de mot de passe et en choisir des longs.



--------------------------------------------------------------------



Planter un site :


Cette attaque vise tous les systèmes, y compris IIS. Elle consiste à envoyer une requête HTTP déformée vers le site web cible. Le serveur peut alors se planter.
Cette attaque à cette forme :
GET / HTTP/1.0
hostname: aaaaaaaaaaaa... (256 octets)
hostname: aaaaaaaaaaaa... (256 octets)
...10,000 lignes ...
hostname: aaaaaaaaaaaa... (256 octets)



--------------------------------------------------------------------



Le Mail Bombing :


Si en ouvrant votre boite mail, vous vous apercevez que vous avez recu 1000 messages, 2 possibilités s'offrent à vous:
Soit quelqu'un vous aime vraiment très fort, soit vous venez de vous faire mail bomber...
Bien que votre ordinateur ne risque rien, ce n'est jamais très agréable lorsque ça vous arrive. De plus, certains logiciels permettent au hacker de choisir lui-même le nombre de mails qu'il va vous envoyer. Il peut donc très bien vous en envoyer 1 000 000 !!!
(..:: Page provenant du site: www.tenka.fr.st ::..)



--------------------------------------------------------------------



Les Mails Anonymes :


Ca sert à quoi de faire des E-Mails anonymes ?
Ca a plein de débouchés: on peut faire des farces ou des blagues foireuses (sans en supporter les conséquences), on peut l'utiliser pour qu'on ne puisse pas connaître notre founisseur d'accès (très utile car pas de trace !), ça sert aussi monstrueusement pour des gars qui font du Social Engeneering, on peut aussi utiliser ca pour créer des tensions entre des personnes ou foutre en l'air la réputation d'un ennemi ...
Ca n'a pas de graves conséquences (pas de dégats) mais ca peut se révéler très chiant pour les "victimes"...



--------------------------------------------------------------------



Le Crashing :


Un crasher c'est un type qui entre dans un réseau informatique où il est interdit de visite et qui y fout le bordel !! Il remplace des données, les effaces, rends le système inutilisable...
Il peut pour cela s'y prendre de diverses manières: les virus, les Trojans ...
Mais le résultat est le même, la destruction de la base de données. il ne faut pas soutenir ce genre d'agissements car non seulement ça détruit des fichiers plus ou moins important auquel des gens peuvent tenir mais ça donne également une mauvaise image du hacking parce qu'on confond souvent hacker et crasher! Alors que la différence qui les sépare est très grande!
Un hacker peut très bien rendre service {détruire des sites nazis ou pédophiles...}, le crasher ne sait faire qu'une chose: cramer tout ce qui lui passe sous la main...



--------------------------------------------------------------------



Les Trojans :


Si le mec execute un troyen, si vous avez son adresse IP, vous pouvez contrôler son ordinateur.
Quand je dis contrôler c'est tout contrôler, vraiment tout !!
Vous pouvez imprimer des trucs avec son imprimante, lui piquer des fichiers, jouer à ses jeux, formater son disque, diriger le pointeur de sa sourie, piquer ses passwords ...
Le troyen a existé en trois versions différentes à ce que je sache:
Les deux premières étaient des progs que l'on envoyait en faisant croire que c'était autre chose (ex: des nukers, ça intéresse tellement de monde sous irc) mais dès le lancement du prog, un message d'erreur s'affichait ( genre: GT0075FR.dll has not found ) et vous étiez infecté alors que vous pensiez juste: "Merde, ça marche pas". Et puis un jour, sans savoir pourquoi, alors que vous reveniez sur irc, vous n'avez plus le contrôle de votre pc, dommage...
La troisième version est la plus sadique, elle se compose comme les précédentes de deux parties:
L'une que l'on envois à la victime et l'autre que l'on garde et qui nous permet de contrôler l'ordinateur disant.
Dans cette version, on garde les deux progs, car ce que l'on envois n'est plus un troyen mais un programme sain que l'on a infecté avec un troyen. Et ce qui est terrible c'est que le programme infecté n'augmente même pas de volume!! Il ne faut pas que ceci vous incite à ne plus revenir sous irc ou icq car il existe des "bouffe-Trojans". A cela des petits futés ont trouvé une parade, un prog qui ne peut se faire détecter par un bouffe-troyen car il ne se met en service que quand un bouffe-troyen vérifie le système. Donc jusque là il n'est pas considéré comme troyen. Alors la personne,contente d'avoir ce prog, ne se doute pas quelle est infecté.
(....:::: Page provenant du site: www.tenka.fr.st ::::....)
Dès que la victime lance la partie virus du troyen (celle qu'on lui refile), le programme va chercher a créer plusieurs fichiers .exe (généralement 3).
La partie virus ne sert qu'à créer ces fichiers. Les fichiers sont souvent crées dans Windows/System mais ça dépends en fait de Trojans. Si ils se foutent là c'est pour une bonne raison: Tous les ordinateurs ayant windows ont un point commun: ils ont windows (si si). Vous allez dire: "merci, ca nous renseigne vachement". Mais ca permet au troyen de ne pas a avoir a chercher un emplacement sympa différent dans chaque bécane ou il va. Je sais pas si vous êtes déjà allé faire un tour dans le répertoire system, mais il y a des tas de programme et personne n'est foutu de tous les retenir ou de dire a quoi ils servent tous.
Une fois bien caché et reproduis en suffisamment grand nombre pour que vous ne les viriez pas tous, ils vont chercher à se lancer au démarrage de la machine. Pour cela, ne croyez pas qu'il vous se contenter de se foutre dans Windows/Menu démarrer/Démarrage, ce serait trop simple, ils vont essayé de mettre une ligne de code qui les lancera au démarrage dans l'autoexec.bat à un endroit bien caché. C'est sûr que si vous avez deux applications qui se lancent au démarrage, vous verez ces lignes de suite (et donc le nom et l'endroit où sont les Trojans) mais ça arrive qu'il y ait des centaines de lignes dans l'autoexec.bat et là c'est une autre affaire de les trouver.
Encore pire, ils vont essayer de se mettre ces mêmes lignes dans la base de registre de windows.
Pour ceux qui ne savent pas ce qu'est la base de registre de windows, c'est le coeur de windows: C'est la que les informations sur tous ce que vous avez sur votre disque est écrit: les passwords, les nom des fichiers et leur places, la vitesse de défilement des fenêtres...etc... Quelqu'un qui maîtrise la base de registre, maîtrises tout. Ces tonnes d'informations sont consultables en lançant Regedit dans Exécuter. Allez jeter un coup d'oeil et vous comprendrez pourquoi ils se foutent là. Si vous connaissez pas l'emplacement où ils se mettent c'est même pas la peine d'espérer.
Leur but n'est pas simplement de se lancer au démarrage ou de se reproduire, ils font ca pour leur propre sécurité et pour être sûr de pouvoir être opérationnel dès que l'ordinateur est allumé. Opérationnel pourquoi? Les moyens de rentrer sur un ordi sont les ports et pour y rentrer il faut qu'ils soient ouverts. Les programmes crées sur la bécane de la victime servent à ça. Le port le plus souvent utilisé est le telnet (port 23) mais d'autre comme le ftp peuvent aussi servir. Ces programmes se camouflent de manière à ce que vous ne puissiez pas voir s'ils sont lancés et donc ne pas les interrompre.
La deuxième partie du troyen, celle que vous n'avez pas envoyé a la victime vous sert de poste de contrôle en quelque sorte et permet de communiquer avec les programmes crées sur le disque de la victimes. C'est pour ça qu'ils doivent rester opérationnel, pour que vous ne puissiez pas perdre la connection avec le PC de la victime


Merci au webmaster TENKA







Noubliez pas de laissez
vos commentaires

[ Ajouter un commentaire ] [ Aucun commentaire ]
# Posté le mardi 14 mars 2006 17:46
Modifié le lundi 09 juillet 2007 12:18

Sub Seven 2.2

Sub Seven 2.2
.
.

Sub Seven 2.2

1- INTRO
2- COMMENCEMENT
3- EDITER VOTRE PROPRE SERVEUR, EDITSERVER.EXE
3.1 PORT
3.2 PASSWORD
3.3 VICTIM NAME
3.4 PROTECT PASSWORD, MELT, WAIT FOR REBOOT, SERVER NAME. (Firewall)
3.5 STARTUP METHOD
3.6 NOTIFICATIONS
3.6.1 ADD ICQ NOTIFY
3.6.2 ADD E-MAIL NOTIFY
3.6.3 ADD IRC NOTIFY
3.6.4 ADD SIN NOTIFY
3.6.5 ADD CGI NOTIFY
3.6.6 VARIABLES

3.7 BINDED FILES
3.8 PLUGGINS
3.9 RESTRICTIONS
3.10 E-MAIL
3.11 EXE ICON/OTHER
3.12 SAUVEGARDER LE SERVER

4- RENOMMER LE SERVER
5- INFECTER QUELQU'UN
6- SE CONNECTER
7- SCANNER
8- CRACKER LE MÔT DE PASSE
9- PORT REDIRECT










1- INTRO




Les programmes appelés trojans sont des outils de piratage informatique puissant qui ont pour avantage leur facilité d'utilisation. Ces pour cette raison qu'un bon nombre de pirates dénigrent les utilisateurs de trojan qui font paraître leur " métier " facile, voir moins prestigieux. De mon côté, je considère les trojans comme la solution pour réunir un nombre grandissant de pirate, fondé sa propre cyber-armée, puisque plus nous sommes nombreux, plus nous sommes efficaces et la puissance d'un pirate augmente avec le nombre de systèmes compromis qu'il a à sa disposition. C'est pourquoi j'ai décidé d'écrire ce petit guide qui s'adresse essentiellement aux débutants dans ce domaine et qui, j'en suis sur, fera du lecteur sérieux un habile utilisateur de Sub7. Ils existe un nombre impressionnant de trojans et je n'ai pas l'intention de tous les énumérer. Je vais plutôt porter mon attention sur subseven, mon préféré, et l'utilisateur ayant appris la base du fonctionnement de celui -ci pourra facilement par la suite, utiliser les programmes trojans de son choix.
La principale raison d'être des trojans et du hacking en générale est la recherche d'informations. C'est ce que doit garder en tête le lecteur de ce texte. Malgré de puissante fonction pouvant détruire un système distant, ces fonctions ne doivent être utilisées qu'en dernier recours. Personnellement, je n'endommage que très rarement les système que je " visite ", dans des situations bien spécifique : Pédophiles, Sale facho, personne qui tente de me retracer et qui est sur la point d'y parvenir. De toute façon, chaque personne a sa propre éthique et vous devez vous rappeler que peut importe ce que vous allez faire, vous êtes seul responsable de vos geste et qu'en aucun cas l'auteur de ce texte ne peut être tenu responsable. Ces information sont diffusée dans un but éducatif et l'auteur ne vous encourage nullement à les mettre en pratique. ;) Plusieurs des actes qui y sont décrient peuvent être illégale dans vôtre pays.


Les programmes trojans sont disponibles gratuitement sur internet et sont parfaitement légal. Ce qui est illégal c'est ce que vous aller faire avec. C'est pour cette raison qu'il est préférable de bien camoufler son identité. Ceux qui ont une adresse ip statique sont les plus vulnérables et je leur recommande donc d'utiliser des spoofs (plus à ce sujet plus loin, voir la section port redirect). J'indiquerai au long de ce texte à quel niveau le risque d'être détecté devient élevé et ce qu'il faut éviter de faire. L'adresse ip est obtenu facilement sur mirc par la commande suivante : /dns nickname ou alors par executer - - winipcfg . Il est bien de vérifier si votre adresse change à chaque connexion (adresse ip variable), ce qui est le plus sécuritaire. Pour les autres, nous verront plus tard que le programme Subseven permet de ce servir de l'ordinateur d'une victime pour aller sur le net et sur mirc a partir du compte internet ou de l'adresse ip du malheureux .

2- COMMENCEMENT


Maintenant, passons au piratage. Vous devez d'abord vous procurer le trojan. Si ce n'est pas déjà fait, downloadez la dernière version de Subseven . Ce programme vient en 3 parties importantes : le client , le serveur et l'éditeur de server.
Le client : est le programme qu'on utilise pour manipuler l'ordinateur des autres. (sub7.exe) Le serveur (server.exe) est le fichier qui ouvre le port par où on passe et doit donc être considéré comme un virus : ne jamais l'exécuter. Votre anti-virus ne cessera d'ailleurs de vous le rappeler, je recommande donc de le désactiver ou alors de l'ignorer a chaque avertissement. D'ailleurs, les alertes de votre anti-virus lorsque vous ouvrez le client ne sont PAS fondées et servent à tenter de vous décourager d'utiliser Sub7. L'éditeur de server (editserver.exe) est le fichier qui vous fera configurer un server.exe qui VOUS est personnalisé. Les serveurs sont inoffensif a condition de ne pas être exécutés. Le serveur se loge dans l'ordinateur de la victime, une fois exécuté, et vous envois les informations que vous désirez. Il exécute aussi les commandes voulus.



On doit donc garder ces programmes serveurs puisqu'ils nous servent à infecter les autres et sont facilement transmissible : sur mirc par DCC, par email, icq, floppy, etc.. Conserver donc le fichier server.exe afin de pouvoir attaquer une cible choisit. Lorsque vous avez choisi la victime à infecté, envoyer lui le serveur de votre choix par dcc ou e-mail et vous prendrez bientôt possession de son ordinateur. Facile? Pas tant que ça puisque la victime doit également exécuter le serveur avant d'être infecté. D'ailleurs, personne ne vas exécuter un fichier nommé serveur.exe

3 EDITER VOTRE PROPRE SERVEUR, EDITSERVER.EXE


Il est très important d'éditer votre propre serveur. De cette façon, vous ne vous ferez pas voler votre victime, vous augmenterai vos chances d'amener la victime a cliquer sur le server et lorsque ce sera fait, elle ne remarquera pas que le serveur s'installe " par en arrière ". De plus, vous serai avisez a chaque fois que la victime se connecte a internet et vous aurez un acces complet à son ordinateur avec un simple copier-coller. Ca semble amusant? Lisez ce qui suit.

Vous devez d'abord démarrer le programme editserver.exe de votre fichier sub7 2.2. Vous choisirez ensuite " normal mode " et editserver s'ouvre a vous à la page " server setting ".



3.1 PORT

La première fonction que vous voyer est " port ". Il s'agit du port qui s'ouvrira dans l'ordi de la victime et que vous utiliserai pour vous connecter. Le port par default est 27374. Vous devez changer ce port puisque de nombreuse personne utilise des scanners et volent les victimes des autres qui utilisent le port par défaut. Le port que vous choisirai peut être n'importe quel numéro entre 1 et 65536, je vous recommande d'utiliser un port élevé comme 50000. Ne prenez pas un port connu qui risquerait d'entrer en conflit avec un autre service. ( Ex : 80 (http), 21 (ftp), 23 (telnet) 6667 a 7001 (irc) etc... sont à éviter )




3.2 PASSWORD

Lorsque votre port est choisit, passé à l'option suivante, password. Il est important de mettre un password pour la même raison qu'un nouveau port : les scanneurs. De toute façons, le client de sub7 2.2 retiendra votre mot de passe et vous n'aurez jamais a le taper a nouveau. Choisissez donc n'importe quel mot de passe et tapez le a nouveau dans la case " re-enter password ".

3.3 VICTIM NAME

Cette case vous permet de déterminer quel nom vous voulez donner au serveur pour votre propre usage. Nous verrons plus tard que vous devez utiliser une méthode de notification pour être avisé quand le serveur se connecte a internet, et c'est ce nom qui apparaîtra dans le message que vous recevrez, entre autre. Utiliser donc le " nickname " de la personne que vous désirai infecter, son prénom etc.. ou tous ce qui vous rappellera qui il est au cas ou vous auriez plusieurs victimes.

3.4 PROTECT PASSWORD, MELT, WAIT FOR REBOOT, SERVER NAME.

L'option Protect Password est très utile pour vous éviter des problèmes. Effectivement, vous voyer que editserver.exe sert à " lire " les différentes options du server.exe. Qu'arriverais t-il si votre victime utilisait ce programme sur le server que vous venez de lui envoyer? Elle pourrais connaître vos options, votre numéro d'icq, votre adresse ip, votre adresse e-mail, entre autre. Ce mot de passe que vous choisissez est donc très important, il sera demandé par editserver avant de fournir les informations que vous allez enregistrer. Taper un mot de passe et taper le a nouveau dans la case " re-enter password ".

La fonction " melt server after installation " a pour effet que le server s'efface après avoir été exécuté. Vous ne perdez pas la victime puisque le serveur se copie dans c:/windows/system. C'est utile pour empêcher la victime de " gosser " avec le fichier que vous lui avez envoyé. Par contre, ça peut augmenter les soupcons.





La fonction " Wait for Reboot " a pour effet que le server attendra le prochain redémarrage pour s'installer. Utile si vous attaquer un utilisateur avancé qui vas aller vérifier son registre Windows après avoir cliqué sur le server. Les changements au registre ne seront pas effectifs quand il va allez vérifier. ;)

" server name " est le nom du fichier qui se copiera dans C:/windows/system (le server). Utilisez le nom par défaut, ou alors tout nom de fichier que vous croyez que la victime n'effacera pas. Ex : windata.exe, system.exe, etc...
De plus, ce nom sera crucial si la victime utilise un FIREWALL. Lorsque le server tentera de se connecter à internet, le firewall va le détecter et demander à la victime si elle veut permettre la connexion. À ce moment, c'est CE nom qui sera demander. Exemple, si vous utilisez winupdate.exe comme « server name », le Firewall demandera « voulez vous permettre à winupdate de connecter l'internet ?» ce qui augmente de beaucoup vos chances que la victime permette la connexion. Ne pas utiliser « random name », la victime se ferais demander quelque chose du genre « voulez vous permettre à zdfhdtyx.exe de connecter l'internet ?», ce qu'elle ne permettra pas. OUI on peut défoncer des firewalls avec Sub7 et le « server name » y est pour quelque chose. Voici quelques noms de server que j'ai utilisé avec succès contre des Firewalls : winupdate.exe , iexplorer.exe, Winsetup.exe, ICQengine.exe, tout dépend de la victime visée.

3.5 STARTUP METHOD

Vous cliquer ensuite sur " startup method ", a droite, et une deuxième page s'ouvre. Les différentes startup method sont les methode que Windows va utiliser pour ouvrir le server a chaque démarrage. (i.e vous ne perdez pas votre victime parce qu'elle a redémarré son ordi ;P )
Par défaut, " registry run service " et " Marklord " sont coché. Je vous recommande ici de garder " registry run service " et d'enlever " Marlord " qui m'a causer quelques problèmes lorsque la victime n'utilise pas la version anglaise de Windows. Remplacer la par " win.ini " qui est très fiable. Il est aussi a noter que si votre victime est sous Windows NT/2000, vous DEVEZ utiliser un methode ou il n'est pas écrit " Windows 9x ONLY "




3.6 NOTIFICATIONS

Voici une des parti les plus importantes. Vous cliquez sur notification, a gauche, et plusieurs options de notification se présente à vous. La notification est le message que vous recevrez a chaque fois que votre victime est en ligne et qui vous donnera toutes les informations nécessaires pour vous connecter. Il existe d'autres façons de savoir que votre victime est en ligne, par exemple si vous l'avez dans votre Contact List de ICQ, si vous connaissez son nick sur IRC etc... mais les méthodes de subseven vous donnerons le nom de la victime que vous avez choisi, le port que vous avez choisi, le mot de passe que vous avez choisi, ce qui est bien utile si vous avez oublié ces informations. En gros, la victime vous envoie invisiblement un message à chaque fois qu'elle se connecte sur internet. Il est donc important de choisir au moins 2 méthodes parmis les suivantes que je vais détailler. Vous pouvez très bien toutes les utiliser.

3.6.1 ADD ICQ NOTIFY
Le ICQ notify est la meilleur méthode, selon moi. Elle est fiable et rapide. Pour vous en servir, vous devez installer ICQ dans votre ordinateur, de www.icq.com , si ce n'est pas déjà fait. Vous vous ferez attribuer un UIN , qui est votre numéro d'icq. C'est ce numéro qu'il faut taper lorsque vous cliquez sur " ADD ICQ NOTIFY ". Cliquez ensuite sur OK , le numéro apparaît ensuite dans la liste de notify, à droite. De cette façon, le server va vous envoyer un message icq (wwwpager) a chaque fois qu'il se connecte sur internet. Il est à noter qu'il n'est absolument pas nécessaire que la victime aie ICQ dans son ordinateur pour que cette fonction soit utilisée.

3.6.2 ADD E-MAIL NOTIFY

Le e-mail notify semble fonctionner très bien jusqu'à ce jour, mais je ne vous conseil pas d'utiliser cette méthode seul. Ce qui est bien avec cette version, c'est que vous n'avez pas besoin de spécifier un server smtp de mail. Effectivement, le server va invisiblement créer un compte Hotmail et vous envoyer l'information a partir de ce compte. Les inconvénients sont les suivants : Vous devez passer beaucoup de temps dans vos e-mails dans l'espoir d'un message alors que le icq vous envoie un message instantané. De plus, le server créé un nouveau compte Hotmail à chaque connexion, ce qui ne plaira certainement pas au gens de Microsoft/Hotmail. Fiez vous à eux pour trouver un moyen de bloquer ce relais d'ici peu. Si vous désirez utiliser cette méthode, cliquer sur " ADD E-MAIL NOTIFY ", entrez simplement l'adresse e-mail ou vous désirez recevoir le message et cliquer sur OK.

3.6.3 ADD IRC NOTIFY

Le IRC notify est une façon de partager les victimes dans un channel irc. Le server se connecte invisiblement sur un server IRC que vous spécifier et envoyer un message sur le channel que vous spécifier avec tous les informations nécessaire pour se connecter. N'importe qui sur le channel peut alors se connecter. Vous pouvez utiliser des channels avec une "KEY", (mot de passe) si vous spécifier cette KEY au server. Vous pouvez aussi spécifier votre NICK, au lieu d'un channel, vous recevrez alors les messages en privé. Rappeler vous que n'importe qui peut utiliser votre nick... Cette méthode ne devrais pas être utilisée sur des victimes que vous désirez conserver puisque n'importe qui peut vous voler le server. Nous utilisons cette méthode sur des server irc secret avec des victimes que l'on veut partager.

Voici un exemple d'un irc notify bien remplis, remplacer ces informations par ceux que vous désirez utiliser:

Irc server : subseven.mine.nu
Server port : 6667
Destination : #infected:thisisthechannelpassword
Nickname : QwErTo
Interval : 10000

ADD

ATTENTION : N'envoyer pas de notify/irc bot sur le server officiel de sub7. VOUS SERAI BANNI ET VOUS ALLEZ PERDRE VOS VICTIMES.

3.6.4 ADD SIN NOTIFY

La fonction de SIN notification doit seulement être utiliser par ceux qui ont une adresse ip permanente, (modem-cable, cable, T1 etc...). SIN signifie Static Ip Notification. Elle s'utilise avec le programme SIN.exe qui vient avec subseven 2.2. Pour vous en servir, taper VOTRE adresse IP, suivit d'un ESPACE, et le port que VOTRE machine va ouvrir pour recevoir les messages. Comme pour le port de la victime, utiliser un port élevé (ex : 50001) afin de ne pas entrer en conflit avec d'autres ressources. Cliquez ensuite sur OK. Il ne vous reste plus qu'a ouvrir SIN.exe, lui spécifier quel port que vous avez utiliser, et attendre un message.

3.6.5 ADD CGI NOTIFY.

La fonction de CGI notify est la plus compliquée d'entre toutes et un texte de ce type pourrait y être entièrement consacré. En gros, le server envoie un message a un site internet qui utilise un script CGI. De cette façon, vous visitez votre propre site et obtenez une liste des serveurs qui sont en ligne. Cette fonction ne devrait être utilisée que par ceux qui ont une bonne connaissance du html, de l'internet en générale et qui connaisse un hébergeur gratuit qui accepte les scripts CGI . Si vous avez ces connaissances, je vous réfère au texte de votre fichier /cgi/ que subseven a créé. Je n'utilise pas cette fonction personnellement et ne m'envoyez pas de comentaires sur cette question. Je traduirai peut être les textes ReadMe de subseven et c'est tout, je considère que c'est se donner bien du tracas alors que d'autres méthodes de notification fonctionnent très bien.

3.6.6 VARIABLE

Pour utilisateur avancé seulement. Les variables peuvent être utilisées pour chaque méthode de notification que vous utiliser. Vous composer a l'aide de variable le message que vous recevrai. Par exemple, si la victime s'appelle BoB, que le port est 50000 ,que la version est 2.2 et que l'adresse ip de la victime est 127.0.0.1 , si vous utilisez icq notify et que vous taper ceci : VOTRE UIN " Ma victime $victim_name EST EN LIGNE, le port est $port et le server est $server_version IP =$ip" vous recevrai un message du genre " Ma victime BoB EST EN LIGNE, le port est 50000 et le server est 2.2 IP=127.0.0.1 "

Voici la liste des variables connues :

$ip - l'ip de la victime
$port - le port ouver dans l'ordi de la victime
$password - le mot de passe du server
$victim_name - Nom de la victime
$username - Le nom d'utilisateur Windows
$protect_password -Si il ya un mot de passe editserver, il apparaît la
$server_version - la version du server
$sysdir - la direction \windows\system\ du server
$windir - la direction \windows\ du server
$connection - le type de connection [lan/modem/proxy].


3.7 BINDED FILES

La fonction de " binder " (coller) vous permet de coller un fichier a votre serveur. De cette façon, lorsque la victime clique sur le server, le server s'installe par l'arrière alors que le fichier que vous avez collé s'exécute. Si vous avez collé une photo, le server s'installe alors que la photo apparaît a l'écran de la victime avec son " image viewer " par défaut. Si vous avez collé un mp3, le server s'installe alors que la musique commence a jouer avec le player de la victime. Donc, la victime ne constate pas qu'il se passe quelque chose d'anormal. Par contre, cela augmente la taille du fichier que vous allez envoyer Mais ça augmente vos chances que la victime ne s'aperçoive de rien. Si vous désirez coller un fichier au server, cliquez sur " add executed file ", choisissez dans votre ordi le fichier à coller au server, et cliquez sur ok. Personnellement, je colle toujours un autre petit trojan, se qui me sert de " back up " si jamais la victime se débarrasse de sub7. Je peux donc utiliser cette autre trojan pour réinstaller sub7. Plusieurs petits trojans sont disponibles mais je vous recommande Bionet Lite ou Asylum (7ko chacun). Il sont très faciles a utiliser et font de bons backup.
La fonction " add extracted file " agit comme winzip si vous désirer faire passer le server pour un fichier compressé. Les fichiers collés de cette façon vont se " dézipper " dans le fichier ou est le server lorsque la victime clique dessus. Procéder de la même façon pour ajouter ce type de fichier.

3.8 PLUGGINS

SUBSEVEN 2.2 est orienté sur les pluggins. C'est à dire que les fonctions disponibles dans le client (sub7.exe) ne sont pas TOUTES disponibles avant que vous installiez le pluggin (upload). Vous pouvez également installer d'avance les pluggins, ce qui vas augmenter la taille du server. Le mieux est selon moi d'attendre d'être connecté et lorsque vous tenterez d'utiliser les différentes fonctions, un message vous avertira quand vous devrez uploader un pluggin. Tout se fait automatiquement. Si vous désirez tout de même installer d'avance des pluggins, cliquer sur " add binded pluggins ", sélectionnez le pluggin que vous voulez coller (dans votre dossier /pluggin) et cliquer sur ok. Le server augmentera de taille a chaque fois que vous effectuez cette opération. Une alternative intéressante est les " web pluggins ". Le server, une fois installé, visitera invisiblement un site internet que vous avez spécifié et downloadera les pluggins que vous y avez mis . Par exemple, vous prenez un site gratuit sur www.homestead.com , vous y uploader le pluggin Fun.dll et vous cliquer ensuite sur " add web pluggins " dans editserver. Vous taper ensuite l'adresse de cette pluggin ex : www.homestead.com/votresite/fun.dll et sur OK et le server vas downloader/installer ce pluggin a votre place une fois executé dans l'ordi de la victime.



3.9 RESTRICTIONS

La section " restriction " vous permet de restreindre le server a certaine commande. De cette façon, tout commande non entrée sera impossible à exécuter. Pourquoi quelqu'un ferait ca? Je l'ignore. Je ne passerai donc pas de temps sur cette option. Si vous désirez l'utiliser, cliquez sur " add allowed feature " et sélectionnez dans la liste les options que vous désirez PERMETTRE. Toute autre fonctions seront IMPOSSIBLE a utiliser.

3.10 E-MAIL

Ignorons donc les restrictions et passons à la page suivante, " e-mail ". Il s'agit d'une fonction très intéressante qui a été ajoutée à cette version de Sub7. La première case disponible a cocher s'appelle " e-mail all pressed key ". Pour utilisez cette fonction qui vous envoie littéralement tout ce qui est tapé sur le clavier de la victime ainsi que dans quelle fenêtre cela est tapé, le server DOIT avoir installé le pluggin " s7keys.dll " . Si vous désirez utiliser cette fonction, vous devez donc installer ce pluggin d'une des façons vues plutôt. vous devez donc installer le pluggin, cochez la case et entrer VOTRE adresse e-mail. Le même principe s'applique aux deux fonctions suivantes mais c'est le pluggin " s7passwords.dll " que vous devez utiliser. C'est deux autres cases enverront dans vos e-mail tous les mots de passe déjà enregistrés dans l'ordinateur de la victime ainsi que les mots de passe que le server détecte lui même (recorded passwords) ;)

3.11 EXE ICON/OTHER

Voici une autre section qui va être bien utile pour empêcher la victime de se douter que quelque chose ne va pas lorsqu'elle clique sur le server et pour d'abord l'amener à cliquer dessus. La première case en haut de cette section s'appelle " enable fake error message ". Comme le nom le dit, si vous cochez cette case, un faux message apparaîtra aux yeux de la victime lorsqu'elle va cliquer sur le server. Je ne vous recommande pas d'utiliser cette option si vous avez "collé " un fichier à votre server comme on l'a vu plus tôt puisque si se fichier s'exécute bien, pourquoi un message d'erreur? Il s'agit simplement d'y aller logiquement. Le message par défaut est en anglais et est très peu crédible alors je vous conseille de le modifier. Pour se faire, vous cliquer sur " configure error message " et vous entrer les options que vous désirez, dépendamment de ce pourquoi vous aller faire passer votre server. Voici ce que j'utilise parfois comme message :

Icône : error
Buttons : ok
Title : Erreur
Message : Le fichier Napi.dll n'a pas pu être trouvé.

Si vous utilisez cette fonction, la victime vous dira sûrement quelque chose du genre " merde ton prog marche po y me manque un DLL ", il effacera le fichier et ne se rappellera plus de cette incident. Sauf que le serveur se sera très bien installé par en arrière. ;)
Avant d'entrer un message en français, assurez vous que la victime utilise un système d'exploitation francophone...

La fonction " download from web " vous permet de faire downloader invisiblement n'importe quel fichier par la victime. Vous cliquez simplement sur " add file ", vous entrez ensuite l'adresse ou se trouve le fichier et le nom a donner au fichier une fois downloader. Cette nouvelle fonction n'a pas beaucoup d'utilités (si vous en voyez, faite le moi savoir) puisque le programme ne s'exécute PAS une fois downloadé.


La dernière fonction, et non la moindre, s'appelle " change server icône ". Elle vous permet d'attribuer un nouvel icône au server. Cocher simplement la petite case a coté de "change server icône " et choisissez dans la liste qui vous est offerte l'icone qui convient. Cela dépend du type de fichier que vous avez coller au server avec le " binder " i.e si vous avez coller un texte et que vous faites passer le server pour un texte, choisissez un icône de texte ;) etc... Assurez vous de cliquer sur l'icône choisie et de bien cocher la petite case.

3.12 SAUVEGARDER LE SERVER

Ca y est, votre serveur est maintenant prêt à être sauvegardé. Au bas de Editserver, Cliquer sur " Save as... " et choisissez l'emplacement ou vous désirez le sauvegarder. Un petit bug dans la première version de Sub7 2.2 fait qu'a cette étape, le server oublie de sauvegarder l'extension du server. Lorsque vous êtes inviter a donner un nom au server, taper donc le nom ET l'extension du server ex : "monserver.exe " et non pas " monserver ". Ensuite, allez dans le fichier que vous avez choisi, votre server si trouve avec le nom spécifiez et l'icône choisit. Il est tout chaud et prêt à être envoyé. Attendez...pas si vite...





4- RENOMMER LE SERVER


Afin d'augmenter vos chances de réussite, vous devez maintenant cliquer de la droite sur le serveur et sélectionner l'option " renommer " ou " rename ". Vous devez ensuite choisir le nom à lui attribuer. Ce nom dépendra de ce que vous direz a la victime avant de lui envoyer le server. Il dépend également du fichier que vous avez " coller " avec editserver ou du " fake message " que vous avez utilisez. Si vous dites à la victime que vous lui envoyez une photo, choisissez un nom du genre

Maphoto.jpg .exe

Les nombreux espaces suite aux noms servent à cacher l'extension .exe puisque presque tous le monde sait qu'une photo ne se présente pas sous un format exécutable. De plus, si la victime utilise le setup Windows par défaut, Windows va masquer la 2e extension (.exe) Cette extension exécutable est malheureusement NÉCESSAIRE au fonctionnement du server. Voici quelques extension que vous pouvez utiliser : .exe .com .pif .scr .bat et .pdf si la victime a Acrobat Reader. OUI, .pdf EXECUTE les fichiers lorsque Acrobat Reader est installé.

Une autre façon originale de renommer le server est de le masquer en site internet de cette façon :

www.nimportequoi.com

Ceci ressemble à une adresse internet, mais si vous donner un nom de ce genre à votre serveur, il demeure un fichier executable (.com) et fonctionnera a merveille. À utiliser avec l'icône d'internet explorer ou Netscape ;)

5- INFECTER LES GENS


Il existe des centaines de façons d'infecter quelqu'un et les victimes doivent être choisies en fonction du server que vous venez de fabriquer. C'est à ce niveau que vos aptitudes entre le plus en ligne de compte, c'est ce qui détermine la réussite ou l'échec du " projet ". Le premier conseil que je peux donner ici est la patience. Ne vous empressez jamais d'envoyer le fichier, il est toujours préférable d'établir une conversation agréable (aux yeux de la victime) avant de procéder. Vous devez par la suite tenter de créer un BESOIN chez la victime. Votre server est déguisé en mp3? Parler lui de cette chanson qui a changé votre vie. En .jpg? parlez lui de cette belle chicks que vous avez rencontré sur le chat la veille. Étirez la conversation, ne vous empressez jamais. De plus, il est grandement préférable de mettre le server sur internet plutôt que de l'envoyer directement. Pour des raisons obscurs, les victimes font beaucoup plus confiance à l'adresse internet que vous postez qu'au fichier que vous envoyez. Il est très facile de prendre un compte gratuit sur internet et d'y " uploader " votre server. Par exemple, aller sur Geocities.com , prenez un compte gratuit au nom révélateur, i.e vous prétendez que le server est un mp3, prenez le compte geocities.com/mp3master/whatever.zip (whatever.zip étant votre server) etc...et poster tous simplement l'adresse à la victime.




En cliquant sur l'adresse, le téléchargement débute. A noter que dans l'exemple, le fichier est en format .zip puisque Geocities n'accepte pas les fichiers executable. Par contre, votre server ne peut PAS être RENOMMÉ .zip, il ne s'exécutera pas, il doit être réellement zipper avec un compresseur tel Winzip. Si vous zipper votre serveur et prétendez que c'est un programme quelconque, prenez la peine d'y ajouter un faux Readme.txt, ce qui augmente la crédibilité. (Écrivez quelques niaiseries tel que " please support my hard work, register this prog bla bla bla ") Le .zip peut être également utiliser sur mirc puisque 95% des gens ignoreNT tous les fichiers exécutables dans leurs options miRC , sans même le savoir, mais ils acceptent les fichier zippés. Il est à noter que lorsque la victime va décompresser le fichier, winzip vas seulement montrer la première extension ( ex .jpg ) mais vas montrer " exécutable " dans " type de fichier ", ce que peut de gens remarque. Par contre, winzip ne montrera pas l'icône que vous avez choisit mais bien celle d'un programme. Lorsque la victime aura dézippé le fichier, elle verra l'icône choisie. Utilisez votre imagination en fonction de la victime que vous désirez infecter. Ne m'envoyez PAS d'e-mail pour me demander d'infecter à votre place ou de vous fournir des victimes. Je peux conseiller, pas faire la job à votre place. Il y a autant de façons d'infecter qu'il y a de façons d'envoyer un fichier. Vous devriez biens trouver quelques victimes. Par exemple, j'ai infecté quelques personnes avec un fichier zippé sur Gnutella et maintenant ces idiots partagent mon server sur le reseau et infectent pour moi....


6- SE CONNECTER


Si tout s'est bien déroulé et que la victime à cliquez sur le serveur, vous recevrai instantanément un message selon la méthode de " notify " choisit. Par exemple, si vous utilisez " icq notify ", vous recevrez ce type de message :

Sender IP: 154.5.40.56
Subject: hi
computer is online on ip: [[154.5.40.56]], port: [50000], password: [owned], connection: [MODEM], server version: [2.2].





Il ne vous reste qu'a ouvrir votre client ( sub7.exe ), à copier l'adresse ip ( dans cette exemple 154.5.40.56 ) et à la coller sur sub7, à taper le port (dans cette exemple 50000) et à appuyer sur " connect ". Vous aller vous connecter instantanément et pouvoir profiter des nombreuses options qu'offre sub7. ATTENTION, restez discret, ne faites pas de choses stupides comme ouvrir le cd-rom etc... tant que vous avez besoin de cette victime, elle ne doit pas se douter que quelque chose ne vas pas. Amuser vous plutôt avec les MOTS DE PASSES, les fichiers (Files Manager) et tout ce qui est discret.

7- SCANNER


Il existe une façon plus facile de trouver une victime mais qui a pour désavantage qu'on ne choisit pas qui on va connecter. On détecte plutôt ceux qui sont déjà infectés et on se connecte directement à leur adresse ip sans rien envoyer. Il ne faut pas abuser de cette façon de faire puisqu'il est important de faire le plus de nouvelles victimes possible et de ne pas abuser des victimes des autres. Dans votre client sub7, aller a " scanner " et entrez simplement le port que vous désirez scanner. (27374 ou 1243) Entrez ensuite la rangée d'ip que vous désirez scanner. Si vous connaissez des rangées de câble, c'est une bonne chose a scanner. Sinon, entrez votre propre ip comme départ et 255.255.255.255 comme fin. Vous aller ainsi scanner votre propre fournisseur internet et trouver des victimes près de chez vous. Ne pas m'envoyez pas de e-mail pour connaître de bonne rangé. Pour connaître de bonnes rangés, joigne un gros channel irc avec des gens près de chez vous (le #channel de votre ville etc...) et observez les gens qui entrent et sortent du channel.


Si vous voyez quelqu'un entrer avec (exemple) un message du type.
***BOB icable.generation.net has joined.
Vous savez que ce mec est sur le câble (icable). Faites alors la commande : /dns bob
Et vous obtiendrez l'adresse ip de BOB dans votre fenêtre « status ». Si par exemple l'adresse ip de BOB est 24.210.82.100, une bonne rangé à scanner serait de 24.210.1.1 à 24.210.100.255




Afin de savoir qui est déjà infecté sur un channel irc, il suffit de faire un petit scan sur un sport spécifique (27374 et 1243 pour sub7, voir la liste de port affecté a chaque trojan à la fin de ce texte). Pour scanner un channel, vous devez être munis d'un script mirc qui vous permet de le faire. Le meilleur script pour scanner que je connais s'appel ircKombat ver 1.1 et est disponible à l'adresse http://ircko.webjump.com . Vous n'avez qu'à downloader le script et à executer mirc dans le fichier ou vous l'avez dézippé. Une fois le script en marche, aller sur un gros channel mirc (undernet, dalnet etc...) et démarrez le scanner qui ce cache sous les fonctions suivantes: cliquez une fois sur le bouton droit de votre souris vis-a-vis le channel, sélectionnez ensuite " channel scan "-------" scan cental "---et ---" start ". Le mirckombat scan cental apparaît alors. Il ne vous reste qu'a selectionner " port " au lieu de "clone", d'entrer le nom du #channel et le port que vous voulez scanner aux endroits prévu à cette fin pour finalement cliquer sur " scan ". Ce petit " scan central " vous fournira alors la liste de toutes les adresses ip dont le port que vous scanner est ouvert. Vous sélectionnez alors une adresse ip et faites un copier-coller vers subseven . Il ne reste qu'a essayer de vous connecté sur chacune de ces adresses et vous obtiendrez rapidement une victime. Le scan central de mircKombat est tres rapide et vous laisse déterminer quel port vous voulez " vérifier ". Rappelez vous que scanner peut vous attirer des ennuis avec votre fournisseur d'accès internet. Plusieurs victimes seront protégées par mot de passe. Si c'est le cas, voir la section suivante.

8- CRACKER LE MOT DE PASSE


Bon, vous avez une ip mais elle est protégée par mot de passe. Voici les différentes façon de contourner ce problème. Tout dépend d'abord du port que vous avez scanner. Si le port est 27374, il s'agit certainement d'un server 2.1 ou 2.2. Il est possible de cracker les servers 2.1, 2.1 GOLD et 2.1 MUIE. Il n'a qu'une seul façon de savoir si le server est d'une de ces versions, tenter de cracker le mot de passe. Pour ce faire, procurez vous le plus récent client 2.1 (Defcon ou Bonus), entrez l'ip et le port et appuyer sur « connect ». À l'invite du mot de passe, laisser la fenêtre VIDE et appuyez sur « ok ». Le master password s'envoie de cette façon et si le server est d'une des versions mentionnées, vous aller connecter. Une fois connecté, empressez vous d'aller taper votre UIN icq pour garder la victime. Vous recevrez un wwpager icq de test et vous verrez alors le mot de passe qui est utilisé. Mémorisez ce mot de passe puisque vous pourrez l'essayer sur les server que vous ne pouvez pas cracker. (i.e si le server appartient à la même personne, le mot de passe risque d'etre le meme ;P ) Utilisez ensuite le Files manager pour installer votre propre server 2.2. Nous faisons présentement des pressions pour que cette fonction ne soit valide que pour le port par défaut puisque certains d'entre nous utilisent Sub7 pour sa « vrai » raison d'être, le contrôle à distance de leur propre ordi. Nous allons réussir ;)

Si vous avez scanné le port 1243, le serveur est PROBABLEMENT une version 2.0 ou moins. Il existe une façon de cracker les server 1.9 ou moins. Vous devez vous procurer un petit programme qui s'appel SUBPASS www.bd2001.org et l'utiliser pour changer le mot de passe. Ensuite, connectez vous avec ce nouveau mot de passe et installez votre propre server. A noter que si vous connecter une server 1.9 avec un client 2.1, vous aurez de la difficulté à fonctionner correctement. Je vous conseille d'utiliser le client approprié (1.9) disponible à la même adresse, pour uploader votre nouveau server. Si SUBPASS vous dit « popup incorrect password » c'est que le server est plus récent que 1.9. Essayer alors le truc du master password 2.1 vu plus haut. Si ca ne marche pas plus, Il ne vous reste que la solution du BRUTE FORCE, avec un programme nommé RAT CRACKER. WWW.MEGASECURITY.ORG À noter que on ne peut pas faire de brute force sur un server 2.1 puisque ce server BANNIT votre ip apres 5 mauvais mots de passe. La dernière solution est d'essayer de deviner le mot de passe. Si vous connaissez la personne qui a mis le server, tentez de connaître un mot de passe qu'il utilise pour n'importe quel service et essayez le. Essayez aussi son propre nick comme psw.



J'ajoute a ce texte un guide qui apprend comment se servir du " port redirect " pour " voler " l'adresse ip de la victime sur le web, irc, etc... J'ajoute a la suite de ce texte un liste de port qu'utilisent les trojans, la plus grosse en datte, par moi même. Finalement, j'inclut quelque liens bien utiles, la plupart sont des sites anglophones.

Si vous avez des questions supplémentaires ou des commentaires, n'hésitez pas a m'écrire .
Les questions stupides seront ignorées. Ne pas me demandez de victime, d'infecter ou faire un server a votre place, etc... et ne pas m'écrire pour me dire que j'ai fait 600 fautes de français dans ce texte.

9- PORT REDIRECT


par happyhackr, traduit par QwErTo
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~


:
---------



- Port redirect, qu'est ce que c'est?

En mot simple, ça vous permet d'utiliser des services internet (irc,http,ftp..)
A partir du pc/ip de quelqu'un, tout comme un proxy (http,socks,ftp....).





Le concept est simple, un port écoute dans l'ordi de la victime (e.g 6667), quand une connexion est faite à ce port, il redirige immédiatement vers le OUTPUT PORT/IP (ex : irc.dal.net:7000).vous avez à définir les "Input port", "Output port" et "Output IP" quand vous démarrez "Port Redirect" avec "Add port" dans le client Subseven.

Imaginons que la victime est "A" et que DALNET est "B". Qu'arrive t-il si Port Redirect ouvre un port dans "A", quand une connexion est faite à ce port en particulier, il redirige la connexion vers "B". DONC "B" (Dalnet) pense que c'est "A" qui connecte mais c'est VOUS qui connectez.

POURQUOI??
----
Port Redirect comporte de nombreux bénéfice. Vous pouvez vous en servir pour éviter les BAN/KLINES/GLINES sur IRC, juste pour être anonyme, juste pour le fun ou si vous êtes paranoïaque :P

----------
-Example 1:
-----------
Si vous voulez utiliser Port Redirect sur irc (e.g. Dalnet)

INPUT PORT:
----------
Vous pouvez mettre n'importe quel port dans « input Port »
Ce port va écouter dans l'ordi de la VICTIME, e.g Vous pouvez utilisez 6668.

OUTPUT HOST/IP:
--------------
Ca doit être l'adresse (host ou IP) du server irc.
pour Dalnet vous pourriez utiliser par exemple irc.dal.net(216.65.117.128) ou même l'adresse direct de n'importe lequel des server irc. Exemple : stlouis.dal.net, liberty.dal.net ....etc... etc... etc.... Vous pouvez écrire le nom du HOST ou l'adresse ip.

OUTPUT PORT:
------------
Le output port dépend du service que vous voulez utiliser, dans le cas d'un server irc, ca dépend du type de server (dalnet,undernet,efnet etc).
Pour dalnet, vous pourriez utiliser 7000 pour le output port. Regardez dans votre client irc pour connaître le port du server. Pour undernet, vous devriez utiliser 6667. Le Port 6667 est le port par défaut pour la plupart des server IRC.


NOTE:
-----
Apres avoir fait toute ça, CLIQUEZ sur "Refresh list" dans la page "Port Redirect" du client Subseven pour être sur que vous avez démarré le service (ENABLED) port redirect correctement. vous devriez voir le port(s) que vous venez d'ajouter dans la liste "Redirected Ports". Ensuite, cliquez un fois sur les infos qui ont apparues, ils deviennent en sur-brillance.


USAGE:
-----
Dans votre CLIENT IRC (e.g mirc) taper ceci
/server 121.232.12.27 (ou 121.232.12.27 est L'Ip de la VICTIME)

Si le "INPUT PORT" n'est PAS 6667 (notre exemple, 6668)taper ceci :
/server 24.24.24.24:6668 (ou 6668 est le "INPUT PORT" choisit)

Apres tout ca, vous connecterez Dalnet avec l'ip de la victime. ;P

Ne demandez pas aux IRCOPS/OPS comment se servir de PORT REDIRECT ;)

EN RÉSUMÉ:
--------------
Input port: 6667
Output host/IP: irc.dal.net
Output port: 7000
Usage DANS LE CLIENT IRC: /server 121.232.12.27 (remplacez 121.232.12.27 avec L'IP de la VICTIME)






----------
Example 2:
----------
Si vous voulez utiliser "port Redirect" pour le HTTP (naviguer)


INPUT PORT:
----------
N'importe quel port, vous pouvez utiliser 80(default HTTP port).
Utiliser 80 à des avantages et des Désavantages. En tapant http://125.126.127.128:80 dans votre BROWSER, vous servez rediriger vers le site choisit. (125.126.127.128 étand l'IP de la VICTIME) UTILISONS 81

OUTPUT HOST/IP:
--------------
exemple : 209.166.177.37 ou www.antionline.com taper le site ou vous voulez être redirigé.

OUTPUT PORT:
------------
80 devrait être utilisé par la plupart des servers http.

USAGE:
-----
Ouvrez votre browser, taper l'adresse ip de la victime comme ca:
http://24.24.24.24
ou
http://24.24.24.24:81 (notre exemple, 81 est le "INPUT PORT" choisit).

EN RÉSUMÉ:
--------------
Input port: 81
Output host/IP: www.antionline.com (REMPLACER PAR LE SITE OU VOUS VOULEZ ETRE REDIRIGÉ)
Output port: 80
Usage dans le browser: http://0.0.0.0:81 (Remplacer 0.0.0.0 par l'IP de la Victime)


Finalement:
~~~~~~~~


Vous pouvez utiliser PORT REDIRECT pour Telnet, Ftp, Http, Nntp, IRC etc ....mais je vous recommande d'utiliser des victimes sur connection haute vitesse (ISDN,cable etc..)



____________________________ . \ | / .
/ / \ \ \ / /
| SUBSEVEN | ========== - -
\____________________________\_/ / / \ \
______________________________ \ | / | \
/ / \ \ \ / /.
| ROCKS!! | ========== - -
\____________________________\_/ / / \ \




Noubliez pas de laissez
vos commentaires

[ Ajouter un commentaire ] [ Aucun commentaire ]
# Posté le samedi 18 mars 2006 07:12

ColdFusion 1.1

_________________________________________________________________________















_________________________________________________________________________


ColdFusion 1.1 Par SatanzCrew
Disponible à http://satanzcrew.no.sapo.pt
Et lien direct pour le download : http://satanzcrew.port5.com/cf_270503.EXE

ColdFusion 1.1 est un trojan LanByPass et FirewallByPass, ce qui fait que ce trojan est très interéssant, de plus qu'il ne possède pas de Tutorial, ni français, ni anglais, alors, j'ai décidé de vous en faire un!


_________________________________________________________________________














Une fois installé, nous utiliserons les 3 fichiers suivants :
- client.exe : Pour se connecter chez la victime
- editor.exe : Pour se créer 1 server que nous enverront chez la victime
- server.exe : Pas encore présent dans le dossier, nous le créerons plus tard


--------------------------------------------------------------------------------------------------------------

1. Créer son server avec l'editor (Editor.exe)

Ouvrez editor.exe, vous verrez alors 3 Partie distincte à la gauche :
Ce qui donc divisera la partie 1 en 3 parties : Main, Notification, Other


--------------------------------------------------------------------------------------------------------------
1.1 – Main


A) Start up

- Melt server : Aussitôt le server ouvert chez la victime, le fichier de base s'effacera automatiquement. Très pratique.

- RegistryKey : Le nom de la clef du registre qui s'installera dans RegistryRun et qui fera démarrer le trojan à chaque démarrage du Pc. Vous pouvez donc entrer un nom du genre WinInternet, tout dépendant de la victime ciblé et de votre imagination ;-).

- Reg Key Filename : Le nom du serveur qui se trouvera dans le répertoire Windows. C'est celui la que l'option ci-haut (RegistryKey) démarrera à chaque démarrage du Pc. Vous pouvez entrer un nom du genre WinInternet.exe , sauf qu'il faut mettre 1 .exe puisque c'est un fichier.

- Registry Run : Cochez si vous voulez que votre trojan démarre au démarrage avec cette méthode. Il existe au total 4 méthodes de démarrage pour ColdFusion 1.1

- System ini Filename : 2e méthode de démarrage, pareil comme la premiere, entrez 1 nom di fichier et cochez System ini si vous voulez activer cette méthode de démarrage.

- Active X : Entrez 1 nom de fichier dans l'espace situé au dessus de cette option, et cochez si vous voulez activez cette méthode de démarrage.



- Win logon : Entrez 1 nom de fichier dans l'espace situé au dessus de cette option, et cochez si vous voulez activez cette méthode de démarrage. PS : Cette méthode ne marche que sous Windows Xp, Nt, 2k et pas sous Win9x.


B) Server Settings

-Connection Type : Ceci est pour choisir le type de connections avec le trojan et vous.
3 Options s'offre à vous :

- Always Direct : En sélectionnant cette option, ceci enlèvera la possibilité LanByPass du trojan, il se comportera donc comme un trojan normal (Non LanByPass) : C'est vous qui allez vous connecter à la victime en entrant son Ip. Comme à l'habitude quoi.

- Auto Détection : Si une connections normal (Cable, DSL, 56k, Modem) est détecté, il se comportera comme l'option Always Direct, par contre, si un LAN est détecté, il se comportera alors comme l'option Always Reverse . Une option très ingénieuse J

- Always Reverse : L'inverse de l'option Always Direct à C'est le serveur qui se connecte à vous et non le contraire comme dans la plupart des trojans. Ceci est la technologie LanByPass qui permet de se connecter à 1 Pc en LAN. Rentrer votre Ip dans Static IP et le port dans Server Port. Pour rentrer votre Ip automatiquement, cliquez sur Local ip. Bien entendu, cette option est dédiée à ceux qui possèdent un Ip statique, c'est-à-dire qui ne change jamais. Mais donc, que faire si tu as 1 Modem 56k ou un Ip dynamique (Qui change toujours à la reconnexion). Vous n'avez qu'à créer un acompte chez http://www.no-ip.org/ . Ceci updatera votre Ip à chaque connexion à l'aide d'un programme spécial. Donc, pour les no-ip, vous n'avez qu'a entrer quelque chose du genre dans l'endroit Static IP : account.no-ip.info





C) DLLs Injection : Laisser tel quel, ne pas toucher












--------------------------------------------------------------------------------------------------------------
1.2 – Notification
--------------------------------------------------------------------------------------------------------------


A) ICQ : Tout le monde connaît cette sorte de notification, la plus simple, ICQ. Vous n'avez qu'a cochez Enable icq. Entrez votre #UIN dans ICQ Number, et le tour est joué.
Ensuite, entrez le nom de la victime ou son ID dans Server Name. Exemple : Paltalk
Un supplément de la part de ColdFusion 1.1 est la notif ICQ personnalisable, on peut alors choisir d'introduire le Système d'exploitation ou non, le nom du PC ou non, et beaucoup d'autres :

*IPC* : IP qui passe les filtres ICQ : Exemple : 123/33/33/127
*IP* : IP normale : Exemple : 123.33.33.127
*OS* : Système d'exploitation : Exemple : Windows 98
*PC* : Le nom du PC
*USER* : Le nom de l'usager de la session en cours sur le PC
*KIND* : Type de connections : Exemple : Modem
*VER* : La version du server ColdFusion : Exemple 1.1 Beta 3
*PORT* : Port du serveur
*SNAME* : Le nom que l'on a donné à la vic (ID)
*WINDIR* : Le répertoire Windows de la vic : Exemple : C:\Windows\
*SYSDIR* : Le répertoire System de la vic : Exemple : C:\Windows\System32\

Exemple : *OS**KIND**IPC**VER**PORT**USER*

Ensuite, vous pouvez modifiez les détails mais c'est pas de la plus haute importance, donc, vous pouvez laisser les valeurs par défaut.


B) CGI/PHP : Cette notif peux s'avérer parfois compliqué pour les nouveaux dans le domaine, mais on se rend compte assez rapidement que c'est plutôt simple, alors, j'expliquerai pas tous ça ici, se référer aux autres tutorial sur le sujet pour en savoir plus.


C) Email : Pour activer cette notif, cliquez sur Enable email . Ensuite, entrez votre email dans Your email, l'expéditeur du message dans From email, le sujet du email dans subject et un Smtp Valide dans SMTP. La notif email est aussi personnalisable comme celle de ICQ, se référer au A) pour plus de détails.






--------------------------------------------------------------------------------------------------------------
1.3 – Other
--------------------------------------------------------------------------------------------------------------


A) Join file : Agit de la même sorte qu'un binder, il permet de coller 2 exécutable au serveur. Un genre de binder mais très limité en fonction et il ne peux que Joindre 2 fichier .exe et pas d'autres types, donc pas de jpg, etc...


B) Icon's : Permet de changer l'icône du serveur, cochez Change icon et sélectionnez l'icône désirée.

C) Make server : Le temps est enfin venu de créer son premier server ColdFusion J
Cliquez sur Make server et choisissez l'endroit ou sauvegarder le serveur.




Astuce : ColdFusion compresse automatiquement le serveur, si vous voulez toujours obtenir 1 serveur non compressé, allez dans le dossier de ColdFusion, ensuite dans le dossier Components et renommé Upx.exe en Upx1.exe !











--------------------------------------------------------------------------------------------------------------

2. Se connecter chez la victime via le Client (Client.exe)

Ouvrez client.exe, vous verrez alors les options à la gauche :
Je vous les expliquerai 1 à 1 !






--------------------------------------------------------------------------------------------------------------
2.1 – Se connecter
--------------------------------------------------------------------------------------------------------------

En premier lieu, ceci se divisera en 2 parties :

A) Si vous avez sélectionné l'option Always Direct :

Alors, quand vous recevrez la notif (ICQ-CGI-PHP-Email), entrez l'Ip de la victime, et le port, et appuyez sur CONNECT


B) Si vous avez sélectionné l'option Always Reverse :

Entrez le port dans l'espace approprié à la gauche du bouton SIN, et appuyez par la suite sur Start SIN. Si vous avez bien configuré le serveur, vous verrez alors apparaître tous vos victimes en forme d'icône marqué de leur nom de PC. Vous pouvez aussi faire apparaître vos victimes en forme de tableau en faisant clique droit View Report




--------------------------------------------------------------------------------------------------------------
2.2 – Les options de ColdFusion
--------------------------------------------------------------------------------------------------------------


-Connect : -Clique Droit à TransferServer : Permet de transférer une victime à autre ami, en indiquant son IP, celui-ci n'aura qu'a ensuite cliquer Receive Server

-Server Option : Permet d'obtenir des info du serveur et du Pc de la vic, de faire Redémarrer le PC (Reboot) et de le faire fermer (ShutDown)

-Screen : Permet de prendre des ScreenShots de l'écran de la victime, vous pouvez configuré la qualité du ScreenShots en changeant le 20% d'origine en bas à droite.

-WebCam : Permet de prendre des ScreenShots de l'écran de la victime, vous pouvez configuré la qualité du ScreenShots en changeant le 25% d'origine en bas à droite

-File Manager : Fouiller dans le DD de la victime et pouvoir effacer, exécuter, uploader des fichiers.

-Proc Manager : Liste et kill les process d'une victime.








--------------------------------------------------------------------------------------------------------------
2.3 – Local Option de ColdFusion
--------------------------------------------------------------------------------------------------------------

Situé sous l'onglet Options :


-Enable sounds : Activer/Désactiver le son dans le client

-Enable auto-upload plugins : Quand un plugins est nécessaire à un option demandé le client s'occupe automatiquement d'uploader le plugins

-Log Client dialogs : Enregistre toutes les commandes et ensuite, on peux les visualiser avec le bouton View Log

-Popup on server connect : Une fenêtre style MSN s'affiche quand une victime se connecte (Seulement disponible en Always Reverse)

-Run Client on startup : Le client démarre à chaque démarrage de votre PC

-Start Client in system tray : Quand le client est ouvert, il se minimise et se loge dans la bar des tâches automatiquement.

-Start listening for servers on client start : Le SIN est automatiquement en Start Mode quand on ouvre le client.
[ Ajouter un commentaire ] [ Aucun commentaire ]
# Posté le samedi 18 mars 2006 07:56

AFX Rootkit 2005

AFX Rootkit 2005
..AFX Rootkit 2005

..------------
.. INDEX:
..------------

..1. Introduction

..2. Paramétrage du Rootkit AFX

..3. Compléments concernant le fonctionnement du Rootkit

..4. Désinstallation du Rootkit AFX

..5. Mise à jour: exemple d'utilisation détournée d'un Rootkit


--------------------------
1.- INTRODUCTION:
--------------------------


Ce tutoriel est le résultat de mes documentations et de quelques expériences personnelles sur le thème des Rootkit. Il a été pensé dans le but de mieux comprendre le principe des Rootkits pour mieux les utiliser, aussi bien comme moyen de demeurer incognito que de moyen de protection...

Important: ma démarche n'est pas de permettre une utilisation malveillante de ce qui est expliqué ici ou de l'inciter. Mais comme dit le dicton: "mieux vaut prévenir que guérir", connaître et comprendre est le meilleur moyen de se protéger et d'agir.






Tout d'abord qu'est-ce qu'un Rootkit?

Un Rootkit est un programme au départ conçu pour permettre l'accès à un système le plus longtemps possible sans éveiller les soupçons d'un administrateur. Il peut pour cela utiliser différents "exploits" (essentiellement sous Unix/Linux). Mais il peut également servir comme moyen de défense, comme je vais le montrer plus bas.




Quel est le principe?

Contrairement à un programme classique, même furtif comme un troyen par exemple, le Rootkit se loge au coeur du système d'exploitation. Il agit comme un filtre qui intercepte une fonction (dénomination anglaise: "hook") avant qu'elle ne soit envoyée au programme qui lui est destiné. Sa position lui permet en fait d'intercepter les appels systèmes que les autres programmes utilisent, comme par exemple accéder aux fichiers du disque dur. En résumé: le Rootkit se positionne comme interface entre le système d'exploitation et les autres programmes, décidant de ce qu'ils peuvent voir ou faire.

Si par exemple une application tente de lister le contenu des répertoires contenant les fichiers du Rootkit, celui-ci sera en mesure de « censurer » la réponse en ne renvoyant pas au programme la liste de tous les fichiers. Le Rootkit peut agir de même avec la base de registre et la liste des processus actifs.


C'est exactement les fonctions proposées par le Rootkit d'Aphex (AFX), que nous allons détailler dans ce tutoriel pour comprendre le fonctionnement d'un Rootkit.

Son option supplémentaire par rapport à d'autres Rootkit windows, cacher une activité TCP/IP sous netstat, le conduit à être un bon compagnon pour cacher l'activité d'un utilisateur se connectant au PC d'une victime. Certains Rootkit windows sont conçus dans un but un peu différent, comme permettre une activité ftp cachée (service ftp pirate) sur des serveurs windows. C'est le cas de "Hacker Defender", particulièrement conçu pour cela.

En tous les cas, un Rootkit bien programmé est quasiment indétectable car parfaitement transparent pour l'utilisateur d'un système d'exploitation.

Pour suivre et expérimenter ce tutoriel vous pouvez télécharger le Rootkit à cette adresse:

AFX Windows Rootkit 2005





--------------------------------------------------
2.- PARAMETRAGE DU ROOTKIT AFX:
--------------------------------------------------


Le "AFX Windows Rootkit 2005" a été pensé pour se paramétrer comme un jeu d'enfant. Il se présente sous la forme de quatre fenêtres à configurer. Une fois cela fait, l'utilisateur peut générer un programme (option "generate") qui n'a plus qu'à être exécuté et qui correspondra à ses réglages. Avant de poursuivre, je dois préciser que certaines de mes observations (essentiellement concernant les processus) sont valables uniquement pour un OS NT comme Windows XP ou Windows 2000.




Détaillons les fonctions des quatre fenêtres:

- Dans la fenêtre "Processes" seront insérés les noms des processus que l'on souhaite cacher sur le PC où le Rootkit sera activé (ne pas oublier les .exe). Cela correspond à cacher sur un PC l'utilisation de programmes actifs qui peuvent être révélés en faisant "ctrl+alt+del" (ou "ctrl+alt+sup" selon les claviers).

- Dans la fenêtre "Files" seront insérés les noms des fichiers que son utilisateur souhaite cacher sur le PC où le Rootkit sera activé. Par exemple l'exécutable du Rootkit avec ses dlls. Pour les connaître voir désinstallation...

- Dans la fenêtre "Registry" seront insérés les noms des clés de registre que son utilisateur souhaite cacher sur le PC où le Rootkit sera activé. Par exemple la clé de registre du Rootkit. Pour la connaître voir désinstallation...

- La dernière fenêtre, appelée "Connections", propose un "hook" de la commande netstat. Pour résumer ses possibilités, le Rootkit peut cacher sur le PC une activité réseau révélée avec la commande netstat. Le paramétrage de cette fonction suit le protocole suivant: "*TCP*:[port de connexion à cacher sous netstat]*:*"

Voilà, une fois les réglages faits il ne reste plus qu'à générer l'exécutable avec la fonction "Generate".





-----------------------------------------------------------------------------------------------------
3.- COMPLEMENTS CONCERNANT LE FONCTIONNEMENT DU ROOTKIT AFX:
-----------------------------------------------------------------------------------------------------


1. Le Rootkit, une fois exécuté, va se copier dans le répertoire Windows/system (ou system32) ainsi que deux dlls: "iexplore.dll" et "explorer.dll". Le fichier qui s'est copié a pour but de recopier ou lancer les deux dlls à chaque démarrage. En fait ce sont les deux dlls qui sont la partie active du Rootkit.


2. Concernant la fonction "Connections", il est à préciser que seul netstat sera hooké, donc un autre programme peut toujours révéler une connexion TCP/IP hookée sous netstat (pour autant que le programme n'utilise pas les fonction de netstat ;-)


3. Les fichiers cachés par le Rootkit sont parfaitement indétectables. Par exemple un antivirus ne sera pas capable, en faisant un scan du disque dur, de détecter les fichiers cachés. Il sera par contre capable, s'il tourne en monitoring, de détecter le lancement des deux dll du rootkit au démarrage si elles ne sont pas rendues indétectables.


4. Concernant un utilisateur de Firewall, en prenant l'exemple d'un troyen, qu'il soit caché par le Rootkit ne veut pas dire qu'un Firewall ne va pas avertir de la connection réseau de ce programme. L'utilisateur en sera averti (si le Firewall est bien paramétré bien sûr). A ce moment existe une faiblesse du Rootkit: un Firewall bien conçu va avertir de la connexion du troyen et pourra préciser le vrai nom du troyen ainsi que le répertoire où il se trouve... Si la connexion est acceptée, le troyen "redevient" transparent: le Firewall n'y voit que du feu et n'arrive pas à montrer le vrai processus actif du troyen (seulement un processus "svchost"). Bref, une fois la connexion acceptée, le troyen est transparent.


5. Enfin, un Rootkit peut parfaitement être détourné de sa fonction première pour être utilisé comme moyen de protection - ou à titre préventif. Il peut par exemple cacher un antivirus ou un Firewall pour empêcher d'être Killés par un...killer AV/FW. Cela fonctionne très bien (testé par l'auteur, comme les précédentes remarques), par exemple avec ZoneAlarmPro. A noter qu'un Killer AV bien programmé peut tout de même désinstaller un Antivirus comme Kaspersky malgré le Rootkit. En effet, concernant Kaspersky ce n'est pas seulement le processus qui doit être protégé mais le service (sous NT/2k/XP). Si le killer est prévu pour désactiver le service Kaspersky, le Rootkit ne peut rien faire. Cela concerne toutefois essentiellement Kaspersky, certainement un des plus coriace à killer proprement (hum).

Une autre utilisation préventive peut être simplement de cacher des programmes (passifs mais aussi actifs!) que l'on ne souhaite pas révéler à une personne réussissant à pénétrer son système...

Le Rootkit Aphex travaille en effet de manière totalement transparente pour l'utilisateur et bien fiable (sans bugs testé sur mon Windows XP).





------------------------------------------------------
4.- DESINSTALLATION DU ROOTKIT AFX:
------------------------------------------------------


Deux possiblités en fonction du "comment" il a été configuré:


1. Si le rootkit a été programmé pour rendre indétectable son inscription dans la base de registre ainsi que ses dlls et son exécutable, seule solution: démarrer avec une disquette MS-DOS pour le désinstaller (une autre possibilité plus pratique, pour les utilisateurs de multiboot, est de le désinstaller depuis un autre OS qui n'est pas affecté par le rootkit).


2. Si le Rootkit n'a pas été programmé pour être lui-même transparent vous pouvez le désinstaller depuis Windows (pour une désinstallation avec MS-DOS effacez les mêmes fichiers décrits ci-après puis relancez Windows pour désinstaller la clé dans la base de registre):

- Effacez le fichier exécutable généré qui s'est recopié dans le dossier system (Windows/system32 sous Windows XP/2k/NT). Il porte le même nom que l'exécutable lancé la première fois.

- Enlevez la clé du registre qui lance cet exécutable en procédant comme suit:
Exécuter regedit, aller dans "HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run" et supprimer la clé lançant le nom de l'.exe.

- Les 2 dll "explorer.dll" et "iexplore.dll" sont placées dans le même répertoire système que l'exécutable mais ne peuvent être directement supprimée. Pour le faire de manière sûre, coupez-les (bouton droit, couper) et déplacez-les dans un autre répertoire. Puis redémarrez et supprimez-les définitivement.





------------------------------------------------------------------------------------------------
5.-UTILISATION D'UN ROOTKIT et du patch :
------------------------------------------------------------------------------------------------
-----------------------


Toutes remarques et suggestion sont bienvenues.

dans ce lien vous trouverez : Cliquez Ici

Killer5.exe et patch.exe

--------------
INTRODUCTION :
--------------


Le contenu de ce package propose à titre expérimental une utilisation détournée d'un rootkit: il démontre l'efficacité d'un rootkit comme moyen de se protéger, par exemple, d'un programme Killer d'Antivirus, Firewall, etc.




--------------------
PROGRAMMES FOURNIS :
--------------------


1. "Killer5.exe"

Comme son nom l'indique, killer5 tue 5 processus en tâche de fond,

2. "Patch.exe"

Patch.exe est une version du Rootkit AFX paramétré pour protéger les 5 Processus du killer.



----------------------
COMMENT LES UTILISER :
----------------------


Pour bien expérimenter ce package, lancez en premier le Killer. Il demeure actif dans votre système. Testez les différents processus qu'il est censé stopper .

Vous voilà infecté par un programme qui vous empêche d'utiliser votre navigateur préféré, ou encore de consulter la base de registre. Ah le sagouin! Qu'à cela ne tienne: lancez le patch! Rien ne vaut un bon patch... Les Processus pourront à nouveau être utilisés (joie).


Attention: il est normal que le Patch AFX soit détecté par un antivirus. C'est, à la base, un rootkit...Vous noterez, par contre, que votre antivirus ne détecte pas le killer (à ce jour).



------
Note :
------


Les programmes exécutables fournis ici sont garantis sans spyware, trojan, etc. Ils ne sont pas dommageables pour votre système. Toutefois je ne pourrais être tenu responsable de problèmes qui pourraient résulter de leur utilisation.


--------------------------
POUR DESACTIVER LE PATCH :
--------------------------


Procédez comme suit:


1. Effacez le fichier exécutable généré qui s'est recopié dans le dossier system (Windows/system32 sous Windows XP/2k/NT). Il porte le même nom (patch.exe).

2. Deux dll doivent être effacées: "explorer.dll" et "iexplore.dll". Elles sont placées dans le même répertoire système que l'exécutable mais ne peuvent être directement supprimées. Pour le faire de manière sûre, coupez-les (bouton droit, couper) et déplacez-les dans un autre répertoire. Puis redémarrez et supprimez-les définitivement.

3. Facultatif, mais pour garder propre votre base de registre:

Enlevez la clé du registre qui lance cet exécutable en procédant comme suit:
Exécuter regedit, aller dans "HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run" et supprimer la clé lançant le "Patch.exe".

-----------------------
Les 5 processus killés:
-----------------------


- regedit.exe
Kill la commande "regedit", sans commentaires


- msconfig.exe
Kill la commande "msconfig", sans commentaires


- iexplore.exe
Kill votre navigateur web préféré ;o)


- zapro.exe
- zonealarm.exe

Kill ZoneAlarmPro (pas testé avec Zone Alarm standard)



Attention: en utilisant ce programme vous acceptez de l'utiliser pour un usage privé.

Pour désactiver ce programme, terminez son processus dans le gestionnaire des tâches ou redémarrez votre ordinateur. Il n'est pas programmé pour se relancer.

Voilà, j'espère que ce tutoriel vous aura été utile pour la compréhension et le fonctionnement d'un Rootkit.


[ Ajouter un commentaire ] [ Aucun commentaire ]
# Posté le samedi 18 mars 2006 08:33

Tutorial Optix Pro 3.1

.
.

Tutorial Optix Pro 3.1

Pour moi, Optix Pro est le meilleur Trojan, car il permet de recevoir les notifications de votre victime par MSN...
Le client est également pas mal car il permet de regarder la Webcam de la victime, faire un keylogger, voir son disque dur...




Tout d'abord, ouvrez le créateur de serveur (Builder.exe) et lisez bien les instructions quand vous l'ouvrez pour la première fois.



Main Settings :

Genetal Information : Notification String Info Separators, ceci sert à séparer les informations de la victime quand vous recevrez ses informations (par ICQ, MSN, E-MAIL)... Par exemple, vous recevrez quelque chose de ce genre : {PORT} {PASSWORD} {TROJAN}. Par contre, si vous changez les accolades par, par exemple des crochets, vous recevrez les informations comme ceci : [PORT] [PASSWORD] [TROJAN]. Laissze donc les accolades.
IP Address Separator : Ici, vu qu'il est interdit de mettre des adresses IP sur ICQ, vous devrez changer la séparation des chiffres. A la place de mettre un point, vous pourrez mettre un tiret (c'est ce qui est par défaut). Si vous n'avez toujours pas compris, une adresse IP est formée comme ceci : 172.177.156.13
Vous voyez les points (.)(je les ais mis en gras), à la place d'avoir une adresse IP comme cela, vous en aurez une comme ca : 172-177-156-13


Notification String Info : ce sont les informations que vous allez recevoir, et dans quel ordre. Par défaut : %I %C %N %TP %TPW %W %WC
Laissez par défaut, mais voici tout de même une explication :
-%I = Adresse IP de la victime
-%C = Nom de l'ordinateur de la victime
-%S = Nom du système de la victime
-%N = Nom de votre victime (que vous choisirez plus tard)
-%TP = Port du Trojan
-%TPW = Mot de passe du trojan (que vous choisirez facultativement plus tard)
-%W = La version de Windows de votre victime
-%WC = Dit si oui ou non, la victime à une Webcam branchée


Identification Name : Le nom qu'aura votre victime.


Server Port : Le port du trojan (laissez 3410 par défaut).


Server Password : Cochez cette case pour avoir un mot de passe pour votre serveur. Pourquoi ? Tout simplement que si votre victime à Optix Pro 1.3, il ouvre votre serveur avec Optix, et un mot de passe lui sera demandé. Si vous ne choisissez pas de mot de passe, la victime pourra savoir tout plein de choses sur vous, comme votre numéro ICQ, votre adresse MSN avec son MOT DE PASSE, et c'est tout mais déjà pas mal.


Fake Error : Permet de créer une fausse erreur quand la victime ouvrira le serveur.


Server Icon : Choisissez un icône dans la liste présentée.



Startup & Installation

Startup : Ici, cochez les 4 premières cases et ne touchez plus rien.


File Setup : Server File Name : Ici sera le nom du serveur copié dans le système (ou Windows), mettez quelque chose du genre Windows.exe ou un truc que la victime n'effacera jamais.


Start Directory : Si vous choisissez "Windows Directory", la copie du serveur sera sous Windows, si vous choisissez "System Directory", elle sera dans le system (C:\Windows\System).
Le mieux est de cocher "System Directory"


Si vous cochez Melt Server after installation, le serveur s'effacera après le clic de la victime, mais il y aura toujours une copie...
Je vous conseille de ne pas cocher cette case.



Notifications

ICQ Notification : Cliquez sur ADD NEW et mettez votre Numéro ICQ. Vous recevrez les informations de votre victime par ICQ.


CGI Notification : Pour utiliser cette rubrique (un peu compliquée), il fallait cocher toutes les cases dans Startup.


MSN Notification : Voici quelque chose d'intéressant : Il vous faut tout d'abord MSN, deux adresses HOTMAIL (à vous faire sur www.hotmail.com). Cliquez sur ADD NEW. Entrez votre adresse MSN ou sera envoyé les informations de la victime, faites OK, entrez votre seconde adresse MSN, c'est celle qui vous enverra les informations, cliquez sur OK et mettez le mot de passe de votre seconde adresse MSN (celle qui vous enverra les informations).


IRC Notification : Il vous faut IRC, cliquez sur ADD NEW, entrez votre login, cliquez sur OK, entrez le PORT de votre login, cliquez sur OK puis entrez le nom du chanel ou vous recevrez les informations (sans le #).


SMTP Notification : Vous recevrez les informations de votre victime par e-mail, l'embêtant, c'est de devoir regarder ses e-mails toutes les 5 minutes. Cliquez sur ADD NEW. Entrez le SMTP de votre serveur, cliquez sur OK, Entrez le PORT de connection (25), cliquez sur OK, et entrez l'adresse e-mail ou sera envoyé les informations.


Pour moi, les meilleures méthodes sont ICQ et MSN. Je vous les conseille, ca marche très bien !



Firewall & AVS Evasion

Cochez toutes les cases, elles permettent d'éviter certains FireWall et AntiVirus.


Specific .EXE's : Ceci permet d'effacer quelque chose sur l'ordinateur de votre victime (par exemple un antivirus qui repère Optix), cliquez sur ADD NEW et entrez le nom exacte du logiciel à effacer chez votre victime.


NR/2k/XP Services : Idem que Specific .EXE's



ENHANCED OPTIONS

Cochez la case.


Cliquez ensuite sur Build/Create Server puis donnez un nom à votre serveur. Envoyez le à votre victime puis dès que vous recevrez des informations de cette victime, ouvrez le client (Client.exe), dans IP, mettez l'adresse IP de votre victime, Port, mettez le port que vous avez choisi (3410 si vous avez suivi mes instructions), dans Password, tapez votre mot de passe, puis cliquez sur Connect (la petite boule verte).


En bas il devrait y avoir marqué Connecting succifely ou quelque chose dans ce genre, c'est maintenant que ca devient intéressant. Voici tout ce que vous pouvez faire :


Server Options : Power Options : Logoff : arrête l'ordinateur.
Suspend : bloquer l'ordinateur un certain moment.
Reboot : redémarre l'ordinateur.
Recoverable Blue Screen : Ne marche que sous Windows 98, il permet d'afficher l'écran bleu d'erreur fatale.
Shutdown : Eteind l'ordinateur.
Unrevocerable Blue Screen : Enlève l'écran d'erreur fatale.
Power off : Arrête l'ordinateur.


Server Information : Cliquez sur GET! pour avoir des informations sur le serveur envoyé. Cliquez sur Close Server File pour fermer le serveur, Restart Server File pour ouvrir le serveur, Unistall Server pour désinstaller le serveur, mais attention ! vous ne pourrez plus jamais piraté cette victime.


Managers : File Manager : Vois les fichiers de la victime, vous pouvez les télécharger, les enlever, voir leur propriété, et même envoyer quelque chose sur l'ordinateur de la victime.
Process Manager : List All Processes : Permet de lister les processus de la victime.
Kill Selected Process : Permet d'effacer le processus sélectionné.


Windows Manager : Refresh : Permet de voir toutes les fenêtres ouvertes chez la victime, close permet d'enlever une fenêtre, focus permet d'activer une fenêtre, maximise permet d'agrandir une fenêtre, minimise permet de réduire une fenêtre, change title permet de changer le titre d'une fenêtre. Si vous choisissez Sho All Tasks, les processus seront affichés également.


Registry Manager : Permet de voir, modifier la base de registre de la victime.


Communications : Message Box : Permet d'envoyer une fenêtre chez la victime, une fenêtre de ce genre :





Matrix Chat : Permet de parler en direct avec votre victime qui ne peut pas quitter le t'chat.


Client-2-Client Chat : Idem que Matrix Chat mais avec plusieurs de vos victimes.


Spy Tools : Computer Information : cliquez sur GET! pour avoir toutes les informations sur l'ordinateur de votre victime.


Get Passwords : Cached : Permet d'avoir les passwords cachés de la victime.
AIM : Permet d'avoir les mots de passe AIM ou AOL de la victime.
RAS : Permet d'effacer l'écran.
Save : Permet de sauvegarder l'écran.
Clear : Permet d'effacer l'écran.


KeyLogger : Permet de voir tout ce que la victime écrit.


PC Manipulation : Screen/Mouse : Permet de faire des captures d'écran.


Cam Capture : Si votre victime a une webcam, regardez la sans qu'elle le sache.


Send Keys (Old) : Permet d'envoyer des lettres. | = E>entrée - = tabulation.


Humour/Fun Stuff.
Dans l'ordre (de haut en bas, de gauche à droite) :


Permet de faire Majuscule Minuscule toutes les 1 secondes.
Ouvre le boitier CD ROM.
Ferme le boitier CD ROM.
Montre le bouton démarrer de Windows.
Cache le bouton démarrer de Windows.
Echange les boutons de la souris.
Remet les boutons de la souris normalement.
Il est impossible pour la victime de bouger la souris et le clavier.
Permet à la victime de mettre un site en page de démarrage.
Permet à la victime d'aller sur un site web.
Permet de montrer l'horloge.
Permet de cacher l'horloge.
Permet d'allumer l'écran.
Permet d'éteindre l'écran.
Permet d'afficher l'écran de veille chez la victime.
Permet de désactiver l'écran de veille.
Fais un gros bruit chez la victime.
Permet de remettre la souris et le clavier en marche.


Screen Printer : Permet de mettre un texte en plein milieu de l'écran de la victime. Back Colour est la couleur de fond du texte, Font Colour est la couleur du texte. Font size est la taille du texte. Cliquez sur Sample on my screen pour voir ce que ca donne, cliquez sur Print text on remote screen! pour faire le résultat chez la victime.


Voila, le tutorial est terminé, j'espère qu'il vous a plu !

Noubliez pas de laissez
vos commentaires

[ Ajouter un commentaire ] [ Aucun commentaire ]
# Posté le mercredi 29 mars 2006 16:20