
RAT ligero que proporciona acceso remoto silencioso a la línea de comandos, descarga/ejecución oculta de archivos y mecanismos de persistencia para sistemas Windows. Comunicación C2 cifrada con reconexión automática.
ghost es un RAT ligero que le da al servidor/atacante acceso remoto total al intérprete de línea de comandos (cmd.exe) del usuario. Se le permite ejecutar comandos silenciosamente sin que el cliente/zombi se dé cuenta. El servidor/atacante también tiene la capacidad de descargar y ejecutar archivos en la computadora del cliente/zombi. Esto también es un proceso silencioso y oculto. Como la mayoría de los Troyanos de Acceso Remoto, esta capacidad de descarga y ejecución ayuda a distribuir virus y otras piezas de malware.
Este malware se distribuye simplemente ejecutando zombie.exe. Este nombre de archivo se puede cambiar a lo que sea. No hay ninguna restricción. Al ejecutarse, busca los primeros dos argumentos (IP y Puerto). Si no se proporciona ninguno, el programa no se ejecuta. Dicho esto, asegúrate de proporcionar la IP y el Puerto del servidor en los argumentos de la línea de comandos. Ejemplo:
zombie.exe 127.0.0.1 27015
Cuando se inicia correctamente, se agrega al grupo de inicio y se ejecuta silenciosamente en segundo plano. Intentará conectarse repetidamente al servidor. Este proceso no consume memoria ni uso de CPU. Esto significa que el zombi simplemente permanecerá inactivo en segundo plano y, cuando el servidor esté activo, se conectará automáticamente.
Al iniciar el servidor, te pedirá un puerto de escucha. Este es el puerto que necesitas usar en la línea de comandos para zombie.exe. Una vez que proporciones el puerto, la información de tu servidor será proporcionada y el menú se cerrará. La dirección IP proporcionada es tu IP externa. Dicho esto, a menos que el cliente/zombi esté buscando y rastreando activamente conexiones abiertas, probablemente sea inteligente ejecutar este servidor en una ubicación remota si quieres permanecer anónimo. Si esto no te interesa, simplemente renombrar zombie.exe y/o cambiar la información del ensamblado usando una herramienta probablemente engañará al cliente/zombi.
Nota: Este proyecto fue creado solo con fines educativos y para probar mis repositorios publicados recientemente (ahxrlogger y ahxrsocket). Si decides usarlo con fines maliciosos, eres completamente responsable del resultado.