
シンプルなPythonバックドア、Ngrokトンネル対応
Grok-backdoorはシンプルなPythonベースのバックドアで、C&C通信にNgrokトンネルを使用します。Ngrok-backdoorはPyinstallerを使ってWindows、Linux、Macのバイナリを生成できます。
Ngrokは、NATやファイアウォールの内側にあるローカルサーバーを、セキュアなトンネル経由でパブリックインターネットに公開します。

Ngrokは、マルウェアのローカルリスナーポートとngrokサーバーのパブリックIPの間に、ユニークなポート番号でトンネルを確立します。攻撃者はNgrokのパブリックIPとユニークなポートに接続して、内部のマルウェアリスナーとやりとりできます。
このリポジトリで提供されるすべてのコードは、教育/研究目的のみです。このリポジトリに含まれる資料に関連するいかなる行動や活動も、すべてあなた自身の責任で行ってください。このリポジトリのコードを誤用すると、関係者に刑事告訴が行われる可能性があります。著者は、このリポジトリのコードを誤用して法律を破った個人に対して刑事告訴が行われた場合、一切の責任を負いません。
Python 2.7
Pyinstaller 3.21
python-pip 9.0.1
pip install -r requirements.txt
このバックドアを使用するにはngrok.comのアカウントが必要です。grok-backdoorの設定時にNgrok認証コードを入力できます。被害者マシンでgrok-backdoorサーバーを実行すると、Ngrokステータスパネルに新しいtcpトンネルが作成されるのを確認できます。
次のコマンドを実行してバックドアバイナリを作成します:
python grok-backdoor.py
出力バイナリは grok-backdoor/dist/ ディレクトリにあります:
被害者マシンでgrok-backdoorの出力バイナリを実行し、Ngrok.comのコントロールパネルにログインしてトンネルのURLを確認します:
トンネルURLにTelnetで接続してBind shellを取得: シェルをお楽しみください :)
grok-backdoorが「実行中にNgrokバイナリをダウンロードしますか?」と尋ねたときに「No」を選択してください。'N'を選ぶと、ngrokが出力バックドアバイナリにバンドルされます。
プロキシブロッキングを回避するために、ngrokバイナリをマルウェアにバンドルするオプションを選択してください。
バグ報告は twitter.com/deepzec まで。プルリクエストも歓迎します :)