
Semplice backdoor Python con supporto per tunnel Ngrok
Grok-backdoor è un semplice backdoor basato su Python, utilizza il tunnel Ngrok per la comunicazione C&C. Ngrok-backdoor può generare binari per Windows, Linux e Mac usando Pyinstaller.
Ngrok espone server locali dietro NAT e firewall a Internet pubblico tramite un tunnel sicuro.

Ngrok stabilisce un tunnel tra la porta del listener locale del malware e l'IP pubblico del server ngrok su un numero di porta univoco. L'attaccante può connettersi all'IP pubblico di Ngrok e alla porta univoca per interagire con il listener interno del malware.
Tutto il codice fornito in questo repository è solo a scopo educativo/ricerca. Qualsiasi azione e/o attività relativa al materiale contenuto in questo repository è di esclusiva responsabilità dell'utente. L'uso improprio del codice in questo repository può comportare l'azione penale nei confronti delle persone coinvolte. L'autore non sarà ritenuto responsabile in caso di azioni penali intentate contro individui che utilizzano il codice in questo repository in modo illegale.
Python 2.7
Pyinstaller 3.21
python-pip 9.0.1
pip install -r requirements.txt
Hai bisogno di un account ngrok.com per usare questo backdoor, puoi fornire il codice di autenticazione Ngrok durante la configurazione di grok-backdoor. Potrai vedere un nuovo tunnel TCP creato nel pannello di stato di Ngrok dopo l'esecuzione del server grok-backdoor sulla macchina vittima.
Crea il binario del backdoor eseguendo:
python grok-backdoor.py
Puoi trovare il binario di output nella directory grok-backdoor/dist/:
Esegui il binario di output di grok-backdoor sulla macchina vittima e accedi al pannello di controllo di Ngrok.com per vedere l'URL del tunnel:
Telnet all'URL del tunnel per ottenere la shell vincolata: Goditi la shell :)
Scegli No quando grok-backdoor chiede "Do you want to download Ngrok binary during execution?". Se scegli 'N', assocerà ngrok con il binario backdoor di output.
Scegli l'opzione di associare il binario ngrok con il malware per bypassare il blocco del proxy.
Segnala bug a twitter.com/deepzec e le pull request sono sempre benvenute :)