
Windows 시스템을 위한 은밀한 원격 명령줄 접근, 숨겨진 파일 다운로드/실행 및 지속성 메커니즘을 제공하는 경량 RAT입니다. 자동 재연결 기능을 갖춘 암호화된 C2 통신.
ghost는 서버/공격자에게 사용자의 명령줄 인터프리터(cmd.exe)에 대한 완전한 원격 액세스를 제공하는 가벼운 RAT입니다. 클라이언트/좀비가 알아채지 못하게 명령을 조용히 실행할 수 있습니다. 서버/공격자는 또한 클라이언트/좀비의 컴퓨터에서 파일을 다운로드하고 실행할 수 있는 권한을 부여받습니다. 이것 또한 조용하고 숨겨진 프로세스입니다. 대부분의 원격 액세스 트로이 목마와 마찬가지로, 이 다운로드 및 실행 기능은 바이러스와 기타 악성코드를 유포하는 데 도움이 됩니다.
이 악성코드는 zombie.exe를 실행하기만 하면 배포됩니다. 이 파일 이름은 무엇으로든 바꿀 수 있습니다. 제한이 없습니다. 실행되면 처음 두 인자(IP 및 포트)를 찾습니다. 둘 다 제공되지 않으면 프로그램은 실행되지 않습니다. 그렇기 때문에 명령줄 인자에 서버의 IP와 포트를 반드시 제공해야 합니다. 예:
zombie.exe 127.0.0.1 27015
성공적으로 시작되면 시작 풀에 자신을 추가하고 백그라운드에서 조용히 실행됩니다. 서버에 반복적으로 연결을 시도합니다. 이 프로세스는 메모리나 CPU 사용량을 많이 차지하지 않습니다. 즉, 좀비는 백그라운드에서 조용히 대기만 하다가 서버가 켜지면 자동으로 연결됩니다.
서버를 시작하면 수신 포트를 묻는 메시지가 표시됩니다. 이 포트는 zombie.exe의 명령줄에서 사용해야 하는 포트입니다. 포트를 입력하면 서버 정보가 제공되고 메뉴가 나타납니다. 제공된 IP 주소는 사용자의 외부 IP입니다. 즉, 클라이언트/좀비가 열린 연결을 적극적으로 찾아 추적하지 않는 한, 익명을 유지하려면 원격 위치에서 이 서버를 실행하는 것이 아마도 현명할 것입니다. 이 방법이 마음에 들지 않는다면, zombie.exe의 이름을 바꾸거나 및/또는 도구를 사용해 어셈블리 정보를 변경하는 것만으로도 클라이언트/좀비를 속일 수 있을 것입니다.
참고: 이 프로젝트는 교육 목적과 제가 최근에 공개한 저장소(ahxrlogger 및 ahxrsocket)를 테스트하기 위해서만 만들어졌습니다. 이 도구를 악의적인 목적으로 사용하기로 선택한 경우, 그 결과에 대한 모든 책임은 전적으로 사용자에게 있습니다.