
Python-basierte Hintertür, die Gmail nutzt, um Daten per Anhang zu exfiltrieren. Dieser RAT hilft bei Red-Team-Einsätzen, Windows-Maschinen zu hintergehen. Er zeichnet die Benutzeraktivität mittels Bildschirmaufnahme auf und sendet sie als E-Mail-Anhang an einen Angreifer.
Python-basierte Backdoor, die Gmail verwendet, um Daten als E-Mail-Anhang zu exfiltrieren.
Dieser RAT hilft jemandem während Red-Team-Einsätzen, Windows-Rechner zu backdooren. Er verfolgt die Benutzeraktivität mittels Bildschirmaufnahmen und sendet die Informationen als E-Mail-Anhang an einen Angreifer.
Hinweis: Dieser Code ist für Antivirensoftware (AV) vollständig unerkennbar (FUD).
Dieses Projekt darf nicht für illegale Zwecke oder zum Eindringen in Systeme ohne Erlaubnis verwendet werden; es ist ausschließlich zu Bildungszwecken und zum Experimentieren gedacht.
Vorschläge oder Ideen für dieses Tool sind willkommen – twittert mich einfach an @ManiarViral

Beim ersten Ausführen des Powershell-RAT erhält der Benutzer folgende Optionen:

Verwendung der Option Hail Mary zum Backdooren eines Windows-Rechners:

Erfolgreiches Erstellen von Bildschirmfotos der Benutzeraktivität:

Daten, die als E-Mail-Anhang über Gmail exfiltriert wurden:

Kompiliere PowershellRAT.py mit Pyinstaller in eine ausführbare Datei.
PyInstaller ist auf PyPI verfügbar. Du kannst es mit pip installieren:
pip install pyinstaller
$username und $password in der Powershell-Datei Mail.ps1 für dein Konto$msg.From und $msg.To.Add mit der Wegwerf-Gmail-AdresseDrücke 1: Diese Option setzt die Ausführungsrichtlinie auf „Uneingeschränkt“ mittels Set-ExecutionPolicy Unrestricted. Dies ist nützlich auf einem Administratorenrechner.
Drücke 2: Diese Option erstellt einen Screenshot des aktuellen Bildschirms auf dem Benutzerrechner mit dem Powershell-Skript Shoot.ps1.
Drücke 3: Diese Option hinterlegt eine Backdoor auf dem Benutzerrechner mittels schtasks und setzt den Aufgabenname auf MicrosoftAntiVirusCriticalUpdatesCore.
Drücke 4: Diese Option sendet eine E-Mail vom Benutzerrechner mit Powershell. Dabei wird die Datei Mail.ps1 verwendet, um den Screenshot als Anhang zur Datenexfiltration zu versenden.
Drücke 5: Diese Option hinterlegt eine Backdoor auf dem Benutzerrechner mittels schtasks und setzt den Aufgabenname auf MicrosoftAntiVirusCriticalUpdatesUA.
Drücke 6: Diese Option löscht die Screenshots vom Benutzerrechner, um unauffällig zu bleiben.
Drücke 7: Diese Option hinterlegt eine Backdoor auf dem Benutzerrechner mittels schtasks und setzt den Aufgabenname auf MicrosoftAntiVirusCriticalUpdatesDF.
Twitter: https://twitter.com/maniarviral LinkedIn: https://au.linkedin.com/in/viralmaniar

Dieses Werk ist lizenziert unter einer Creative Commons Attribution 4.0 International License.
Möchtest du einen Beitrag leisten? Bitte forke das Repository und reiche einen Pull-Request ein.
Vorschläge oder Ideen für dieses Tool sind willkommen – twittert mich einfach an @ManiarViral
Drücke 8: Diese Option führt alle oben genannten Aktionen mit einem einzigen Tastendruck 8 aus. Der Angreifer erhält alle 5 Minuten eine E-Mail mit Screenshots als Anhang. Die Screenshots werden nach 12 Minuten gelöscht.
Drücke 9: Beende das Programm ordnungsgemäß oder drücke Strg+C.