WH-RAT(也常写成 WH RAT 或 WH-Rat)是一款针对 Android 和 Windows 平台的 双平台远控木马(Remote Access Trojan),从大约2022年开始在黑产社区(GitHub、Telegram、cracking 论坛、Facebook 黑客群等)流传。
它本质上是一个低门槛、开源/半开源的 RAT 工具,由用户/开发者 wh-Cyberspace(或类似账号)在 GitHub 上发布/分享。官方仓库有 WH-RAT(早期版)和 Wh-Rat-V2(2022 更新版),宣称是“remote administration framework”,但实际被广泛用于恶意目的,包括隐私窃取、间谍、诈骗等。GitHub 仓库明确有免责声明:“Usage ... without prior mutual consent is illegal.”
主要功能(基于仓库描述、样本分析和黑产分享)
Android 部分(APK Builder)
- 文件管理:浏览/上传/下载/删除文件
- 短信 & 通话:读取/发送/删除短信、通话记录、录音
- 实时监控:摄像头拍照/录像、麦克风录音、实时屏幕查看
- 定位:GPS 实时位置
- Keylogger:键盘记录(包括锁屏密码)
- 应用权限:Accessibility 滥用、静默安装 APK
- 其他:剪贴板监控、设备信息收集、通知拦截
Windows 部分(EXE Payload)
- 远程桌面查看/控制(普通 VNC,非顶级 HVNC)
- 文件管理、进程管理、远程 Shell
- 键盘记录、剪贴板监控
- 系统信息收集、持久化(注册表/启动项)
通用特性
- GUI 面板:类似 SpyNote/NjRAT 风格的控制端界面
- 构建器:支持自定义图标、绑定、端口、C2
- 持久化:Android 绕过电池优化、Windows 多重自启
- 通信:基本加密通道,回连 C2