
👻 RAT (Trojaner für den Fernzugriff) - Lautloses Botnet - Vollständiger Fernzugriff auf die Kommandozeile - Herunterladen und Ausführen von Programmen - Verbreitung von Viren & Malware
ghost ist ein leichter RAT, der dem Server/Angreifer vollständigen Fernzugriff auf die Kommandozeile (cmd.exe) des Benutzers gewährt.
Es erlaubt die Ausführung von Befehlen im Hintergrund, ohne dass der Client/Zombie etwas bemerkt. Der Server/Angreifer kann außerdem Dateien auf dem Rechner des Clients/Zombies herunterladen und ausführen.
Auch dies ist ein stiller und versteckter Prozess. Wie bei den meisten Remote Access Trojans hilft diese Download- und Ausführungsfunktion dabei, Viren und andere Schadsoftware zu verbreiten.
Diese Schadsoftware wird einfach durch Ausführen von zombie.exe verteilt. Der Dateiname kann beliebig geändert werden – es gibt keine Einschränkungen. Beim Start sucht sie nach den ersten beiden Argumenten (IP & Port). Falls diese nicht angegeben werden, startet das Programm nicht. Das bedeutet, dass du die IP und den Port des Servers als Befehlszeilenargumente angeben musst. Beispiel:
zombie.exe 127.0.0.1 27015
Wenn der Start erfolgreich war, fügt sich das Programm selbst zur Startliste hinzu und läuft still im Hintergrund. Es versucht wiederholt, eine Verbindung zum Server herzustellen. Dieser Vorgang verbraucht keine nennenswerten Speicher- oder CPU-Ressourcen.
Das bedeutet, dass der Zombie einfach lautlos im Hintergrund verweilt und sich automatisch verbindet, sobald der Server erreichbar ist.
Beim Starten des Servers wirst du nach einem Listening-Port gefragt. Dies ist der Port, den du in der Befehlszeile für zombie.exe verwenden musst. Sobald du den Port angibst, werden deine Serverinformationen angezeigt und das Menü erscheint. Die angezeigte IP-Adresse ist deine externe IP. Das bedeutet, dass es – es sei denn, der Client/Zombie sucht aktiv nach offenen Verbindungen – wahrscheinlich klug ist, diesen Server von einem entfernten Standort aus zu betreiben, wenn du anonym bleiben möchtest. Falls dich das nicht interessiert, reicht es wahrscheinlich aus, zombie.exe umzubenennen und/oder die Assembly-Informationen mit einem Tool zu ändern, um den Client/Zombie zu täuschen.
Hinweis: Dieses Projekt wurde nur zu Bildungszwecken und zum Testen meiner kürzlich veröffentlichten Repositorys (ahxrlogger & ahxrsocket ) erstellt. Falls du es für böswillige Zwecke verwendest, trägst du die alleinige Verantwortung für die Konsequenzen.