
Telegram経由のWindowsリモート侵害後ツール
Telegram経由のWindowsリモート侵害後ツール (Python 2.7)、 元々は Ritiek によって作成され、mvrozanti によってフォークおよび修正され、その後私自身が修正しました。
このツールの全体的な目的は、Telegramを介して既に侵害されたマシンを制御することを("PoC"として)デモンストレーションすることです。 これまでに作成したツールと同様に、私は違法行為を推奨するものではありません。
この修正版は、従来のv1の代わりにTelegram bot API v2を使用しています。主な変更点は、テキスト入力の代わりにキーボードボタンを使用することです。 "mvrozanti" からの必要な変更を追加した後、新機能の追加、バグ修正、API v3への対応を試みる予定です。 当面の間、cd、download、upload、run、deleteコマンドは動作しません。

fileとしてTelegramボットに送信現在市場にあるリモート管理ツールには、2つの大きな問題があります。
このRATは、Telegram bot APIを使用することで、これらの問題の両方を解決します。
BotFatherと対話して新しいTelegramボットをセットアップします。pip install -r requirements.txt。64-bit または 32-bit をインストールします。
pip install pyHook-1.5.1-cp27-cp27m-win_amd64.whl。pip install pyHook-1.5.1-cp27-cp27m-win32.whl。python RATAttack.py。chat_idをメモし、スクリプト内でそれを置き換え、return Trueの行をコメントアウトします。心配しないでください。スクリプト内のコメントを読めば分かります。RATAttackというフォルダが作成され、その中にkeylogs.txtとボットにアップロードした任意のファイルが含まれます。Replace your path in compileAndRun.bat (running this will actually run the executable)
Run `pyinstaller --onefile --noconsole C:\path\to\RATAttack.py`. You can also pass `--icon=<path\to\icon.ico>` to use any custom icon.
C:\Python27\Scripts\dist\ 内に .exe ファイルがあります。.exe の名前は任意に変更できます。.exe を実行すると、スクリプトは自身を隠し、起動時に実行されるようにあなたのPCに感染します。/self_destruct オプションを使用するか、C:\Users\Username\AppData\Roaming\Portal ディレクトリと C:\Users\Username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\portal.lnk を手動で削除することで通常の状態に戻せます(ただし、現時点では手動で削除することをお勧めします)。.exe ファイルの名前、および隠し .exe が自身を隠すフォルダの場所と名前も変更できます。これを行うには、それぞれ compiled_name と hide_folder を変更します。The MIT License