elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Como proteger una cartera - billetera de Bitcoin


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  [SOURCE] Gh0st RAT
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: [SOURCE] Gh0st RAT  (Leído 15,267 veces)
gryphus_d

Desconectado Desconectado

Mensajes: 55


Ver Perfil
[SOURCE] Gh0st RAT
« en: 10 Septiembre 2009, 02:00 am »

Troyano Gh0st rat
Ante todo, este troyano tan completo no lo he programado yo. Se trata del famoso troyano Gh0st rat; el mismo que hasta hace pocos meses utilizaba el gobierno chino, para espiar al Dalai lama y a una lista de embajadas enemigas. Esta es la versión 3.6 beta y esta programado en C++.
Entre las características que icluye:
  • Sin límite de conexiones(el troyano gestiona y balancea la red automáticamente)
  • Conexión inversa
  • Tamaño del servidor: 109 Kb
  • Capturador de Pantalla con velocidad propia de un cliente VNC; capacidad de ajustar el algoritmo de compresión y profundidad de color. Control total del mouse remoto, con desplazamiento incluido.
  • Captura de web cam con posibilidad de compresión y grabado en vídeo de la imagen capturada
  • Captura de micrófono (con envío y recepción de audio)
  • Shell remota
  • Keylogger (offline y online)
  • Visualizador de procesos remotos, de contraseñas y de ventanas
  • Explorador de archivos remoto
  • Utilidad para reiniciar, cerrar la sesión y apagar el PC infectado
  • Capacidad de abrir URLs remotas y de actualización del servidor

Unas pequeñas imágenes de muestra:

Ventana principal


Creación del server


File manager


Visualizador de procesos


Captura de pantalla


Para compilar el código fuente se necesita tener instalado el Microsoft SDK 2003 que se descarga de aquí: http://www.microsoft.com/msdownload/platformsdk/sdkupdate/psdk-full.htm, el visual C++ 6.0 y opcionalmente, (si se quiere modificar un driver interno que incluye el servidor) el Windows DDK 3790.1830. Con estas herramientas compila sin fallo alguno.

El servidor no usa inyección en memoria, si no que se registra como servicio de Windows con privilegios de sistema.
Adjunto dos versiones diferentes del virus: El código fuente con los diálogos traducidos desde el chino al español, y el código fuente original (en chino).
También subo dos binarios diferentes, uno en inglés y otro traducido al español.

El proyecto esta muy avanzado y es completamente funcional, aún así espero que la gente se anime a toquetearlo y postee las mejoras en el código que le haga.
Desde luego, el troyano es un digno sucesor del Bifrost y del Poison Ivy, y tiene algo que no poseían los otros, el código fuente, con lo que hacerlo indetectable no debe de ser muy complicado.

Código fuente del programa:
Versión original
Código:
http://depositfiles.com/files/v5aazl2sh
Traducción al español
Código:
http://depositfiles.com/files/uqmntw625

Binarios del programa:
Versión en inglés:
Código:
http://depositfiles.com/files/r95bc33be
Versión en Español:  
Código:
http://depositfiles.com/files/qqqqo24b6
« Última modificación: 2 Octubre 2009, 00:46 am por gryphus_d » En línea

Jaixon Jax


Desconectado Desconectado

Mensajes: 859



Ver Perfil
Re: [SOURCE] Gh0st RAT
« Respuesta #1 en: 10 Septiembre 2009, 02:59 am »

Citar
Ante todo, este troyano tan completo no lo he programado yo. Se trata del famoso troyano Gh0st rat; el mismo que hasta hace pocos meses utilizaba el gobierno chino, para espiar al Dalai lama y a una lista de embajadas enemigas. Esta es la versión 3.6 beta y esta programado en C++.
Entre las características que icluye:

  Si es chino ha de ser muy bueno

 
Citar
Como curiosidad, el server nada mas ser ejecutado, crea un fichero llamado 6to4svc.dll en System32, y se registra como servicio de windows, para autoiniciarse cada vez que se encienda el ordenador.
El binario que adjunto no lo he compilado yo de las fuentes directamente, sino que lo he encontrado por la red.
Quien quiera compilar el código fuente, solo lo hace bajo Visual C++ 6.0.

  Si no se especifica que es lo que hace esa dll y si no viene el source de la misma creo que alli hay una trampa  :silbar:

  Suena muy bueno   :laugh: pero hay que descargarlo y manipularlo con guantes quirurgicos  :silbar:


 Descargando Source .......
En línea

gryphus_d

Desconectado Desconectado

Mensajes: 55


Ver Perfil
Re: [SOURCE] Gh0st RAT
« Respuesta #2 en: 10 Septiembre 2009, 03:10 am »

Jaixxon Jax, esa Dll es el troyano en sí; forma parte del servicio que crea el server en el ordenador, para poderse iniciar cada vez que se encienda el ordenador. En mi experiencia, a parte de lo de esa Dll y algunos archivos mas que crea al ser ejecutado, el programa aparentemente no tiene comportamientos extraños, aunque nunca es suficiente toda precaución.
En línea

Jaixon Jax


Desconectado Desconectado

Mensajes: 859



Ver Perfil
Re: [SOURCE] Gh0st RAT
« Respuesta #3 en: 10 Septiembre 2009, 04:14 am »

   Cuando los descomprimi salto el AV ,poara la proxima sube el source por un lado y los exes por otro  :silbar: al parecer no es 100 % FUD  

 le hechare un vistazo ha ver al source se ve muy bueno Saludos.


  Esta cosa esta de lujo  :laugh: aqui tengo codigo para devorar por lo menos pa tres dias.
« Última modificación: 10 Septiembre 2009, 04:29 am por Jaixxon Jax » En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: [SOURCE] Gh0st RAT
« Respuesta #4 en: 10 Septiembre 2009, 11:37 am »

Me ha gustado mucho el aporte ;D, todo muy bien explicadito, nada de un link y ya os apañais ;)

Lo añado a la recopilacion ;)
En línea

G0NPIN

Desconectado Desconectado

Mensajes: 4



Ver Perfil
Re: [SOURCE] Gh0st RAT
« Respuesta #5 en: 29 Septiembre 2009, 01:21 am »

Muchas gracias, que pena que en mi pais no me permitas descargar de depositfiles :S ...
saludos
En línea

popito_cba

Desconectado Desconectado

Mensajes: 10


Ver Perfil
Re: [SOURCE] Gh0st RAT
« Respuesta #6 en: 7 Octubre 2009, 01:26 am »

Muchas gracias, que pena que en mi pais no me permitas descargar de depositfiles :S ...
saludos

algun proxy?? ;)
En línea

mojolloyo20

Desconectado Desconectado

Mensajes: 208


en esta vida nunca te acostaras sin saber nada nue


Ver Perfil WWW
Re: [SOURCE] Gh0st RAT
« Respuesta #7 en: 16 Octubre 2009, 22:49 pm »

muy buena herramienta,si señor.lastima que no se c ++, por hay tenia microsoft visual c++, este sirve para compilarlo? es que me lio con tantos .cab.


y luego cometar que baje el binario para trastear la nueva herramienta y ver que tal anda,parece facil de comfigurar,pero no logro que conecte. el servidor al ejecurtalo se ha de borrar solo?

y dice un aviso de que falta un archivo algo asin como qqwry.dat para ver la localizacion de las victimas. yo solo veo un exe.


otra cosa fue que al arrancar la herramienta,ya me muestra mi ip donde la dns y le doy a probar y dice que conecta correctamente,pero si le canbio de puerto dice que no y eso que esta abierto.

bueno ya me direis un salu2
En línea

Lo reconozco
fumo porros a diario
me fumo uno y es como poner la radio
pero por dentro de mi amarga cabeza
siempre tan sola y tan llena de tristeza
Me salen la s canciones que a mí más me molan
las musiquillas que ha mí más me motivan
las amarguras se vuelven amapolas
y las tristezas me alegran la vida
Anda dame que fume
porque me siento sólo
dame de fumar
porque no quiero estar triste
Jubjub


Desconectado Desconectado

Mensajes: 708


Lay Ladie lay,...


Ver Perfil WWW
Re: [SOURCE] Gh0st RAT
« Respuesta #8 en: 16 Octubre 2009, 23:34 pm »

Troyano Gh0st rat
Ante todo, este troyano tan completo no lo he programado yo. Se trata del famoso troyano Gh0st rat; el mismo que hasta hace pocos meses utilizaba el gobierno chino, para espiar al Dalai lama y a una lista de embajadas enemigas. Esta es la versión 3.6 beta y esta programado en C++.

De un troyano así me esperaria un rootkit en ring 0, o un bootkit :¬¬ :¬¬

De todas formas tiene montón de codigo que me sera util, muchas gracias! :D
En línea

Jugando con Fósforoshacking con un tono diferente


.
porno
demonikarg

Desconectado Desconectado

Mensajes: 13



Ver Perfil WWW
Re: [SOURCE] Gh0st RAT
« Respuesta #9 en: 24 Febrero 2012, 20:23 pm »

Bajando source + español + el original, no me pierdo nada. ni loca.
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines