
Leichte RAT, die stillen Remote-Kommandozeilenzugriff, verstecktes Herunterladen/Ausführen von Dateien und Persistenzmechanismen für Windows-Systeme bereitstellt. Verschlüsselte C2-Kommunikation mit automatischer Wiederverbindung.
ghost ist ein leichter RAT, der dem Server/Angreifer vollständigen Fernzugriff auf die Befehlszeileninterpreter des Benutzers (cmd.exe) gewährt. Ihm wird erlaubt, Befehle still auszuführen, ohne dass der Client/Zombie etwas bemerkt. Der Server/Angreifer hat außerdem die Fähigkeit, Dateien auf dem Computer des Clients/Zombies herunterzuladen und auszuführen. Dies ist ebenfalls ein stiller und versteckter Prozess. Wie bei den meisten Remote Access Trojans hilft diese Download- und Ausführungsfähigkeit dabei, Viren und andere Schadsoftware zu verbreiten.
Diese Malware wird einfach durch das Ausführen von zombie.exe verbreitet. Dieser Dateiname kann beliebig geändert werden. Es gibt keine Einschränkung. Beim Start sucht sie nach den ersten beiden Argumenten (IP & Port). Wenn keines davon angegeben wird, läuft das Programm nicht. Stelle daher sicher, dass du die IP und den Port des Servers in den Befehlszeilenargumenten angibst. Beispiel:
zombie.exe 127.0.0.1 27015
Bei erfolgreichem Start fügt es sich selbst zum Autostart hinzu und läuft still im Hintergrund. Es versucht, sich wiederholt mit dem Server zu verbinden. Dieser Prozess verbraucht keinen nennenswerten Arbeitsspeicher oder CPU-Auslastung. Das bedeutet, dass der Zombie still im Hintergrund verharrt und sich automatisch verbindet, sobald der Server erreichbar ist.
Beim Starten des Servers wirst du nach einem Listening-Port gefragt. Dies ist der Port, den du in der Befehlszeile für zombie.exe verwenden musst. Sobald du den Port angibst, werden deine Serverinformationen angezeigt und das Menü wird ausgeblendet. Die angezeigte IP-Adresse ist deine externe IP. Abgesehen davon: Sofern der Client/Zombie nicht aktiv nach offenen Verbindungen sucht und diese verfolgt, wäre es wahrscheinlich klug, diesen Server an einem entfernten Standort auszuführen, wenn du anonym bleiben möchtest. Falls dich das nicht interessiert, wird das einfache Umbenennen von zombie.exe und/oder das Ändern der Assembly-Informationen mit einem Tool den Client/Zombie wahrscheinlich täuschen.
Hinweis: Dieses Projekt wurde nur zu Bildungszwecken erstellt und um meine kürzlich veröffentlichten Repositories (ahxrlogger & ahxrsocket) zu testen. Wenn du dich entscheidest, dies für böswillige Zwecke zu nutzen, bist du vollständig für das Ergebnis verantwortlich.