
Lilith - Recurso fundamental de ingeniería inversa para emprendedores de ciberseguridad en C++
Herramienta de administración remota (RAT) de código abierto, nativa y gratuita para Windows
Lilith es una RAT ultra ligera basada en consola, desarrollada en C++. Incluye un conjunto sencillo de comandos que permite un control casi completo de una máquina.
No se recomienda en absoluto el uso de este software en cualquier dispositivo que no sea tuyo. Debes obtener permiso explícito del propietario si pretendes usar Lilith en un entorno ajeno; cualquier instalación ilícita probablemente será perseguida por la jurisdicción en la que se produzca el (ab)uso.
La modularidad y la capacidad de expansión de esta RAT son la base sobre la que se ha construido. Así consigue mantenerse muy compacta, ligera y rápida. Puedes descargar otras utilidades, como herramientas de recuperación de contraseñas o de keylogging, mediante scripts de Powershell (pronto se añadirán enlaces a algunos scripts útiles) y luego ejecutarlas como si se ejecutaran en tu propia máquina. Después puedes subir los resultados (también con un script de ps) o evaluarlos sobre la marcha (mediante el comando type) en cmd.

En el núcleo de esta RAT reside su capacidad única de ejecutar comandos de forma remota mediante CMD, Powershell y casi todas las aplicaciones basadas en consola. Tiene la capacidad de instalarse automáticamente al inicio y de limpiar tras de sí. También incluye un manejador de errores que registra cualquier incidencia. Por ahora, no es 100% estable. En condiciones 'normales' funciona sin problemas y sin perturbaciones, pero irregularidades graves en la entrada (es decir, manipularlo mucho) pueden provocar fallos. Esto se resolverá en un futuro próximo.
Los atajos son: cmd, pws, pws32, que corresponden a Símbolo del sistema, Powershell y Powershell de 32 bits, respectivamente. Puedes usarlos en lugar de una ruta completa al ejecutable. Ejemplo: remoteControl pws controlará de forma remota C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe.
| Comando | Sintaxis | Comentario |
|---|
| connect | connect <clientID> (connect 0) | Se conecta a un cliente |
| exitSession | exitSession | Sale de la sesión actual |
| switchSession | switchSession <clientID> (switchSession 2) | Cambia a otro cliente |
| broadcast | broadcast | Difunde tus comandos a todos los clientes |
| keydump | keydump | Extrae el archivo de keylog |
| script | script <scriptname> <scriptparameter> (script keydump keylog.txt) | Ejecuta un script predefinido |
| listClients | listClients | Muestra el número de clientes conectados |
| remoteControl | remoteControl <C:\program.exe> o remoteControl cmd | Más información |
| remoteControl | remoteControl | Sale de remoteControl si ya estás en remoteControl |
| restart | restart | Reinicia el cliente |
| kill | kill | Cierra el cliente |