KPOT

References:
  • New KPOT v2.0 stealer brings zero persistence and in-memory features to silently steal credentials - 2019-05-09 - Proofpoint - Dennis Schwarz - Proofpoint Staff KPOT Fallout RIG
  • Screenshots:

    Advert:

    [ПРОДАЖА] KPOT Stealer

    2018-13-08

    Стиллер является нерезидентным, поэтому не нужно флудить с вопросами, а будет ли добавлен клиппер, кейлоггер и т.п.

    Текущая версия: 2.1

    Размер билда: 82кб

    Написан на C/C++. Собран Visual C++ 14.1. Не используется crt, stl, чистейший WinAPI.

    Поддерживаемые ОС: все клиентские Windows, начиная с XP и все серверные Windows, начиная с Server 2003. Разрядность значения не имеет.

    Полная поддержка юникода.

    Работа в СНГ заблокирована, проверка по языку ОС. Ни при каких условиях не отключаю блокировку.

    Функционал софта:

    1. Функционал, работающий исключительно для текущего пользователя.

    Сбор паролей, куки, кредитных карт (обычных и masked), форм автозаполнения (обычных и важных данных), истории со всех Chromium-Based браузеров в директориях %localappdata% и %appdata%.

    Сбор паролей с Internet Explorer от 4-й версии до 11 (текущая). Microsoft Edge относится сюда же.

    Сбор данных с Windows Credentials.

    Сбор данных с Protected Storage.

    1. Функционал, работающий для всех пользователей на ПК, если софт был запущен от админа/системы. Если софт был запущен с правами пользователя, то отработает только для текущего юзера.

    Сбор паролей, куки, форм автозаполнения, истории со всех Mozilla-Based браузеров в директориях %localappdata% и %appdata%. Поддерживаются все версии браузеров, базирующихся на Firefox 3.5 и выше, вплоть до текущей. Собирает как x86, так и x64, напрямую работая с key3.db и key4.db. Такой способ позволяет софту собрать данные, если был удалён crt (сбор через длл зависит от crt) или удалён браузер, но оставлены данные.

    Сбор wallet.dat и *.wallet в директориях %localappdata% и %appdata%.

    Сбор учёток Jabber из psi/psi+, pidgin.

    Сбор main.db со всех аккаунтов Skype.

    Сбор сессии Discord и Battle.Net

    Сбор FTP аккаунтов из FileZilla, WinSCP, Total Commander, WS_FTP.

    Сбор .dat файлов с папки Favourites из SmartFTP.

    Сбор VPN аккаунтов из EarthVPN, NordVPN.

    Сбор Outlook с реестра.

    Сбор данных с *.rdp файлов в директории пользователя.

    Сбор сессии Telegram.

    Сбор куки wininet. Куки от Internet Explorer входят сюда.

    Сбор файлов ethereum, electrum, bytecoin, armory, namecoin, monero, jaxx, exodus.

    1. Общий функционал. Сюда относится функционал, который относится к ПК в целом, его нельзя отнести конкретно к сбору с юзера или всех юзеров.

    Сбор системной информации: имя ос, MachineGuid, IP, имя и кол-во логических ядер цп, ОЗУ, разрешение экрана, имя юзера и пк, локальный часовой пояс, названия GPU, установленное ПО.

    Сбор файлов Steam: ssfn*, config/config.vdf, config/loginusers.vdf.

    Скриншот экрана со всех мониторов в формате .png.

    Самоудаление после выполнения.

    Граббер файлов, настраивается в админке.

    Лоадер, настраивается в админке.

    Скрины админки:

    prntscr.com/nai3o1

    prntscr.com/nai3b2

    prntscr.com/nai3rx

    prntscr.com/nai3u4

    Актуальный на 27.06.2019 детект:

    Dynamic: https://dyncheck.com/scan/id/8ca5a65b090e326683f1874ba7b4fc76 (8/23)

    Отстук в админку: 16

    prntscr.com/o7gb1p

    Жаба: monstercat@exploit.im

    Оплата: только бтк

    Минимальный срок поддержки: 1 месяц. В поддержку не входит чистка детектов и обновления. Чистка будет проводиться по мере возможности, для получения обновления покупаете новый билд.

    Цена билда (ребилд = покупка нового билда): 85$

    Цена установки админки: 25$

    После покупки вы получаете админку, 2 билда (exe - отрабатывает обычным образом, dll - при подгрузке отрабатывает в отдельном потоке, есть экспортируемая функция для rundll32), мануал по софту и установке админки. Возможна индивидуальная переработка длл для подгрузки в вашего бота.

    Крипт и инсталлы - на стороне.

    Все остальные вопросы можно обсудить в данной теме либо в жабе (не забудьте подготовить otr).