
हल्का RAT जो Windows प्रणालियों के लिए मौन दूरस्थ कमांड-लाइन पहुँच, छिपे हुए फ़ाइल डाउनलोड/निष्पादन, और स्थिरता तंत्र प्रदान करता है। स्वचालित पुनः-कनेक्शन के साथ एन्क्रिप्टेड C2 संचार।
ghost एक हल्का RAT है जो सर्वर/हमलावर को उपयोगकर्ता के कमांड-लाइन इंटरप्रेटर (cmd.exe) तक पूर्ण दूरस्थ पहुँच प्रदान करता है। उन्हें क्लाइंट/ज़ोंबी की जानकारी के बिना चुपचाप कमांड निष्पादित करने की अनुमति होती है। सर्वर/हमलावर को क्लाइंट/ज़ोंबी के कंप्यूटर पर फ़ाइलें डाउनलोड करने और निष्पादित करने की क्षमता भी दी जाती है। यह भी एक शांत और छिपी हुई प्रक्रिया है। अधिकांश रिमोट एक्सेस ट्रोजन की तरह, यह डाउनलोड और निष्पादन क्षमता वायरस और मैलवेयर के अन्य टुकड़ों को फैलाने में मदद करती है।
यह मैलवेयर केवल zombie.exe चलाकर वितरित किया जाता है। इस फ़ाइल का नाम कुछ भी बदला जा सकता है। कोई प्रतिबंध नहीं है। चलने पर, यह पहले दो तर्कों (IP और Port) की खोज करता है। यदि कोई भी प्रदान नहीं किया गया है, तो प्रोग्राम नहीं चलता। यह देखते हुए, सुनिश्चित करें कि आप कमांड-लाइन तर्कों में सर्वर का IP और Port प्रदान करते हैं। उदाहरण:
zombie.exe 127.0.0.1 27015
सफलतापूर्वक शुरू होने पर, यह स्वयं को स्टार्ट-अप पूल में जोड़ता है और पृष्ठभूमि में चुपचाप चलता है। यह बार-बार सर्वर से कनेक्ट करने का प्रयास करेगा। यह प्रक्रिया कोई मेमोरी या CPU उपयोग नहीं लेती। इसका मतलब है कि ज़ोंबी चुपचाप पृष्ठभूमि में निष्क्रिय रहेगा और जब भी सर्वर ऊपर होगा, यह स्वचालित रूप से कनेक्ट हो जाएगा।
सर्वर शुरू करते समय, यह आपको एक सुनने का पोर्ट (listening port) पूछेगा। यह वह पोर्ट है जिसे आपको zombie.exe के लिए कमांड-लाइन में उपयोग करने की आवश्यकता है। एक बार जब आप पोर्ट प्रदान करते हैं, तो आपकी सर्वर जानकारी प्रदान की जाएगी और मेनू नीचे होगा। दिया गया IP पता आपका बाहरी IP है। यह देखते हुए, जब तक कि क्लाइंट/ज़ोंबी सक्रिय रूप से खुले कनेक्शनों की तलाश और ट्रैक नहीं कर रहा है, यह शायद बेहतर होगा कि यदि आप गुमनाम रहना चाहते हैं तो इस सर्वर को किसी दूरस्थ स्थान पर चलाएँ। यदि इसमें आपकी रुचि नहीं है, तो केवल zombie.exe का नाम बदलना और/या किसी टूल का उपयोग करके असेंबली जानकारी बदलना संभवतः क्लाइंट/ज़ोंबी को धोखा देगा।
नोट: यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों और मेरे हाल ही में प्रकाशित रिपॉजिटरी (ahxrlogger और ahxrsocket) का परीक्षण करने के लिए बनाया गया था। यदि आप इसे दुर्भावनापूर्ण कारणों से उपयोग करना चुनते हैं, तो आप परिणाम के लिए पूरी तरह से जिम्मेदार हैं।