Все о формграббере Zeus

digix

VIP member
Messages
421
Reaction score
125
Points
43
ZeuS - программное обеспечение для кражи личных данных пользователей с удаленных систем Windows. На
простом языке "Троян", "Бэкдор", "Вирус". В дальнейшем он будет называться "Бот".
Бот полностью основан на перехвате WinAPI в UserMode (Ring3), это значит, что бот не использует каких-либо драйверов и обращений в Ring0. Эта особенность дает возможность запускаться боту даже из Гостевых учетных записей Windows. Плюс это гарантирует повышенную стабильность, и адаптивность к последующим версиям Windows.

=============
= F.A.Q. =
=============

Q: Что значат цифры в версии?
A: a.b.c.d
a - полное изменение в устройстве бота.
b - крупные изменения, которые вызывают полную или частичную несовместимость с предыдущими
версиями.
c - исправления ошибок, доработки, добавление возможностей.
d - номер чистки от антивирусов для текущей версии a.b.c.

Q: Каким образом генерируется Bot ID?
A: Bot ID состоит из двух частей: %name%_%number%, где name - имя компьютера (результат от
GetComputerName), а number - некое число, генерируемое на основе некоторых уникальных данных ОС.

Q: Почему трафик шифруется симметричным методом шифрования (RC4), а не асимметричным (RSA)?
A: Потому что, в использовании сложных алгоритмов нет смысла, шифрование нужно только для скрытия
трафика. Плюс в RSA только, в том что не зная ключа находящегося в Панели управления, не будет
возможности эмулировать ее ответы. А какой смысл защищаться от этого (с глобальной точки
зрения)?

Q: ZeuS использует DLL для своей работы?
A: Существует только один исполняемый PE файл (exe). Dll, sys и т.д. не когда не было и врятли когда-либо будет. Этот миф пошел в результате того, что в некоторых версия бота для хранения настроек, используются файлы с такими расширениями.

Q: ZeuS использует COM (БХО) для перехвата Internet Explorer?
A: Всегда для этого использовался перехват WinAPI из wininet.dll.


PS: Дальнейшее обсуждение бота Zeus прошу всех вести в этой теме. FAQ будет дополняться по мере возникновения вопросов


Команды ботам

reboot Перезагрузить комп.
kos убить ОСь.
shutdown выключить комп.
bc_add [service] [ip] [port] Добавить бэкконнект [service] используя сервер вида [ip]:[port].
bc_del [service] [ip] [port] тоже самое только достпуно использование "маски".
block_url Запретить доступ к сайту(доступна ...mepage [url] Задать домашнюю страницу для ИЕ.
 
Last edited:
zeus работает только с wininet.dll ?
на сколько я понимаю , эту библиотеку использует только IE .
То есть оперу , хром и фф он не мониторит?
 
так же манул к 1242 гласит:
Функции и особенности бота:
1. Снифер трафика для протокола TCP.
1.1. Перехват FTP логинов на любом порту.
1.2. Перехват POP3 логинов на любом порту.
1.3. Перехват любых данных из трафика (персональный заказ).
как это реализовано?
и где представлен сервис автора?
 
по реализации я думаю лучше обсудить с автором

а сервис автора на данный момент нигде не предоставляется включая закрытые площадки а продажа осуществляется через совсместные с автором знакомства
 
билдер откуда взял? реверси лучше ваершарком а не проксифаером уж)
вполне возможно что проксифаер ничего и не покажет
скинь в пм конфиг
попробуй домену дать адекватный вид
 
Vopros po komande : delsf [file_mask...] Убрать маски файлов для локального поиска.
Hochu chtobi botu zanovo vvodili q/a, naprimer na boa, kak im obnulit vse failu ? Mne skazali etoi komandoy, nemogu ponyat kak uzat..
spasibo
 
Где его скачать тможно??
 
Заметил такую вещь - добавляются инсталлы, где-то штук по 5 в день. Как боты размножаются? С заражённых машин передаются как то?
 
) нет не передаются) если твой ботнет без сплойтов то это практически не возможно) а если со сплотами то можно найдти этому логическое обьяснение) Либо возможно ты покупал инсталы и до тебя достукивают запоздалые бты.. гыг)
 
Top