
👻 RAT (원격 접속 트로이 목마) - 침묵형 봇넷 - 완전한 원격 명령줄 접근 - 프로그램 다운로드 및 실행 - 바이러스 및 악성코드 확산
ghost는 서버/공격자에게 사용자의 명령줄 인터프리터(cmd.exe)에 대한 완전한 원격 접근 권한을 제공하는 가벼운 RAT입니다. 클라이언트/좀비가 알아채지 못하게 명령을 조용히 실행할 수 있습니다. 또한 서버/공격자는 클라이언트/좀비의 컴퓨터에서 파일을 다운로드하고 실행할 수 있습니다. 이 또한 조용하고 숨겨진 프로세스입니다. 대부분의 원격 접근 트로이 목마와 마찬가지로, 이 다운로드 및 실행 기능은 바이러스 및 기타 악성코드를 유포하는 데 도움이 됩니다.
이 악성코드는 zombie.exe를 실행하는 것만으로 배포됩니다. 이 파일 이름은 원하는 대로 변경할 수 있습니다. 제한은 없습니다. 실행되면 처음 두 인수(IP 및 포트)를 찾습니다. 둘 다 제공되지 않으면 프로그램이 실행되지 않습니다. 즉, 서버의 IP와 포트를 명령줄 인수로 제공해야 합니다. 예:
zombie.exe 127.0.0.1 27015
성공적으로 시작되면 자체를 시작 프로그램 목록에 추가하고 백그라운드에서 조용히 실행됩니다. 서버에 반복적으로 연결을 시도합니다. 이 프로세스는 메모리나 CPU 사용량을 많이 차지하지 않습니다. 즉, 좀비는 백그라운드에서 조용히 대기하며 서버가 켜져 있으면 자동으로 연결됩니다.
서버를 시작하면 수신 포트를 입력하라는 메시지가 표시됩니다. 이 포트는 zombie.exe의 명령줄에서 사용해야 하는 포트입니다. 포트를 입력하면 서버 정보가 제공되고 메뉴가 나타납니다. 제공된 IP 주소는 외부 IP입니다. 즉, 클라이언트/좀비가 적극적으로 열린 연결을 추적하지 않는 한, 익명을 유지하려면 원격 위치에서 이 서버를 실행하는 것이 현명할 것입니다. 이것이 관심 없으시다면, zombie.exe의 이름만 바꾸거나 도구를 사용하여 어셈블리 정보를 변경하는 것만으로도 클라이언트/좀비를 속일 수 있을 것입니다.
참고: 이 프로젝트는 교육 목적으로만 제작되었으며, 제가 최근에 게시한 저장소(ahxrlogger 및 ahxrsocket)를 테스트하기 위해 만들어졌습니다. 이 소프트웨어를 악의적인 목적으로 사용하기로 선택한다면, 그 결과에 대한 전적인 책임은 본인에게 있습니다.