ghost 是一个轻量级 RAT,它赋予服务器端/攻击者对用户命令行解释器 (cmd.exe) 的完全远程访问权限。 攻击者可以在客户端/僵尸机毫无察觉的情况下静默执行命令。服务器端/攻击者还可以在客户端/僵尸机的计算机上下载并执行文件。这也是 一个静默且隐蔽的过程。与大多数远程访问木马一样,这种下载和执行能力有助于传播病毒和其他恶意软件。
这种恶意软件只需运行 zombie.exe 即可传播。这个文件名可以随意更改,没有任何限制。运行时,它会查找前两个参数(IP 和端口)。如果两者 都未提供,程序将不会运行。因此,请确保在命令行参数中提供服务器的 IP 和端口。示例:
zombie.exe 127.0.0.1 27015
成功启动后,它会将自身添加到启动项中,并在后台静默运行。它会尝试反复连接到服务器。此过程不会占用大量内存或 CPU 资源。 这意味着僵尸机只会在后台静默待机,一旦服务器上线,它就会自动连接。
启动服务器时,它会提示您输入一个监听端口。这是您需要在 zombie.exe 命令行中使用的端口。一旦您提供端口,服务器信息将显示出来, 菜单将下拉。提供的 IP 地址是您的外部 IP。话虽如此,除非客户端/僵尸机正在主动查找和跟踪开放连接,否则如果您想保持匿名, 将服务器运行在远程位置可能是个明智的选择。如果您对此不感兴趣,只需重命名 zombie.exe 和/或使用工具更改程序集信息, 就可能骗过客户端/僵尸机。
注意:本项目仅用于教育目的,以及测试我最近发布的仓库(ahxrlogger 和 ahxrsocket)。如果您选择将其用于恶意目的,您将对后果承担全部责任。