Grok-backdoor 是一个基于 Python 的简易后门程序,它使用 Ngrok 隧道进行 C&C 通信。通过 Pyinstaller,Ngrok-backdoor 可以生成 Windows、Linux 和 Mac 的可执行文件。
Ngrok 通过安全隧道将位于 NAT 和防火墙后的本地服务器暴露到公共互联网上。

Ngrok 在恶意软件的本地监听端口和 Ngrok 服务器的公共 IP 之间建立一个隧道,并通过一个唯一的端口号进行通信。攻击者可以连接 Ngrok 公共 IP 和唯一端口,与内部恶意软件监听器进行交互。
本仓库中提供的所有代码仅用于教育/研究目的。您对存储库中材料相关的任何行为及/或活动负全部责任。滥用本仓库中的代码可能导致相关人员面临刑事指控。对于任何因滥用本仓库代码而违反法律并导致刑事指控的个人,作者不承担任何责任。
Python 2.7
Pyinstaller 3.21
python-pip 9.0.1
pip install -r requirements.txt
使用此后门需要一个 ngrok.com 账户。在配置 grok-backdoor 时,您可以提供 Ngrok 认证码。当 grok-backdoor 服务器在目标机器上执行后,您将在 Ngrok 状态面板中看到一个新的 TCP 隧道被创建。
通过运行以下命令创建后门二进制文件:
python grok-backdoor.py
生成的二进制文件位于 grok-backdoor/dist/ 目录中:
在目标机器上运行 grok-backdoor 输出的二进制文件,然后登录 Ngrok.com 控制面板查看隧道 URL:
Telnet 连接到隧道 URL 即可获得绑定 Shell:尽情享受 Shell 吧 :)
当 grok-backdoor 询问“Do you want to download Ngrok binary during execution?”(是否在运行期间下载 Ngrok 二进制文件?)时,选择“No”。如果您选择“N”,它将把 Ngrok 绑定到输出的后门二进制文件中。
选择将 Ngrok 二进制文件与恶意软件绑定的选项,以绕过代理阻止。
如有问题请报告至 twitter.com/deepzec,欢迎提交 Pull request :)