
Lilith - Ressource fondamentale de rétro-ingénierie en C++ pour les entrepreneurs en cybersécurité
Outil d'administration à distance open source, gratuit et natif en C++ pour Windows
Lilith est un RAT ultra-léger fonctionnant en console, développé en C++. Il propose un ensemble simple de commandes qui permet un contrôle quasi complet d'une machine.
L'utilisation de ce logiciel sur un appareil qui ne vous appartient pas est fortement déconseillée. Vous devez obtenir l'autorisation explicite du propriétaire si vous avez l'intention d'utiliser Lilith dans un environnement qui n'est pas le vôtre ; toute installation illicite sera vraisemblablement poursuivie par la juridiction dans laquelle l'(ab)us a lieu.
La modularité et l'extensibilité de ce RAT sont les fondations sur lesquelles il a été construit. C'est ainsi qu'il parvient à rester très compact, léger et rapide. Vous pouvez télécharger d'autres utilitaires comme des outils de récupération de mots de passe ou des keyloggers via des scripts Powershell (des liens vers quelques scripts utiles suivront bientôt), puis les exécuter comme s'ils tournaient sur votre propre machine. Ensuite, vous pouvez téléverser les résultats (également avec un script ps) ou les évaluer sur place (via la commande type) dans cmd.

Au cœur de ce RAT se trouve sa capacité unique à exécuter des commandes à distance via CMD, Powershell et presque toutes les applications console. Il est capable de s'installer automatiquement au démarrage et de nettoyer derrière lui. Il dispose également d'un gestionnaire d'erreurs qui consigne tout problème. Pour l'instant, il n'est pas stable à 100 %. Dans des conditions « normales », il fonctionne sans problème et sans perturbation, mais des irrégularités graves dans les entrées (c'est-à-dire si on le malmène beaucoup) peuvent provoquer des plantages. Cela sera résolu dans un avenir proche.
Les raccourcis sont : cmd, pws, pws32, qui correspondent respectivement à l'invite de commandes, Powershell et Powershell 32 bits. Vous pouvez les utiliser à la place d'un chemin complet vers l'exécutable. Exemple : remoteControl pws contrôlera à distance C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe.
| Commande | Syntaxe | Commentaire |
|---|
| connect | connect <clientID> (connect 0) | Connecte à un client |
| exitSession | exitSession | Quitte la session en cours |
| switchSession | switchSession <clientID> (switchSession 2) | Bascule vers un autre client |
| broadcast | broadcast | Diffuse vos commandes à tous les clients |
| keydump | keydump | Extrait le fichier keylog |
| script | script <scriptname> <scriptparameter> (script keydump keylog.txt) | Exécute un script prédéfini |
| listClients | listClients | Affiche le nombre de clients connectés |
| remoteControl | remoteControl <C:\program.exe> OU remoteControl cmd | Plus d'infos |
| remoteControl | remoteControl | Quitte remoteControl si on y est déjà |
| restart | restart | Redémarre le client |
| kill | kill | Ferme le client |