
RAT leve que fornece acesso remoto silencioso à linha de comando, download/execução ocultos de arquivos e mecanismos de persistência para sistemas Windows. Comunicação C2 criptografada com reconexão automática.
ghost é um RAT leve que dá ao servidor/atacante acesso remoto total ao interpretador de linha de comando do usuário (cmd.exe). Eles podem executar comandos silenciosamente sem que o cliente/zumbi perceba. O servidor/atacante também tem a capacidade de baixar e executar arquivos no computador do cliente/zumbi. Este também é um processo silencioso e oculto. Como a maioria dos Trojans de Acesso Remoto, essa capacidade de download e execução ajuda a distribuir vírus e outras peças de malware.
Este malware é distribuído simplesmente executando zombie.exe. Este nome de arquivo pode ser alterado para o que quiser. Não há restrição. Quando executado, ele procura os dois primeiros argumentos (IP e Porta). Se nenhum for fornecido, o programa não executa. Dito isso, certifique-se de fornecer o IP e a Porta do servidor nos argumentos de linha de comando. Exemplo:
zombie.exe 127.0.0.1 27015
Quando iniciado com sucesso, ele se adiciona à lista de inicialização e roda silenciosamente em segundo plano. Ele tentará se conectar repetidamente ao servidor. Este processo não consome muita memória nem uso de CPU. Isso significa que o zumbi ficará silenciosamente ocioso em segundo plano e, sempre que o servidor estiver ativo, ele se conectará automaticamente.
Ao iniciar o servidor, ele solicitará uma porta de escuta. Esta é a porta que você precisa usar na linha de comando para o zombie.exe. Depois de fornecer a porta, as informações do seu servidor serão exibidas e o menu será aberto. O endereço IP fornecido é o seu IP externo. Dito isso, a menos que o cliente/zumbi esteja ativamente procurando e rastreando conexões abertas, provavelmente será inteligente executar este servidor em um local remoto se você quiser permanecer anônimo. Se isso não lhe interessa, simplesmente renomear o zombie.exe e/ou alterar as informações do assembly usando uma ferramenta provavelmente enganará o cliente/zumbi.
Nota: Este projeto foi feito apenas para fins educacionais e para testar meus repositórios publicados recentemente (ahxrlogger e ahxrsocket). Se você escolher usar isto por motivos maliciosos, você é totalmente responsável pelo resultado.