watchdog.exe在这个项目中绝不只是一个简单的“看门狗”,它是一个具备工业级强度的进程守护与资源管理引擎。它的强大不仅在于能“复活”进程,更在于其智能感知、隐形潜伏和自我增殖的能力。直观感受它的设计精妙,我从5个维度拆解它的强悍之处:传统的计划任务最快也要5分钟才能唤醒一次,而 watchdog.exe实现了 1秒级别的监控循环。
核心机制:它每隔
MONITOR_INTERVAL(默认1秒)轮询一次目标进程的 PID。实战效果:你在任务管理器里结束
彼岸花开.exe,刚松手鼠标,它就被重新拉起来了。很多守护进程只检查“进程是否存在”,而
watchdog.exe能检查“进程是否健康”。这是它最核心的高级功能。它作为一个守护者,拒绝“抛头露面”。
它扮演了“父进程”的角色,建立了清晰的进程树管理逻辑。
单例锁(Singleton):通过 PID 文件锁,保证系统中永远只有一个Watchdog 实例在运行,防止多个守护进程互相打架或资源浪费。
级联清理:当你运行
watchdog.exe --stop时,它会先干掉自己,然后顺带把被守护的彼岸花开.exe也一并杀死。这保证了你不会在测试环境中留下“僵尸进程”。无窗口运行:启动时带入了
CREATE_NO_WINDOW标志。无托盘图标:你完全察觉不到它的存在。
系统目录寄生:运行时被释放到
%TEMP%RANSOM_WATCHDOG这种普通用户从不关注的临时目录。结果:在任务管理器的“应用”列表里绝对找不到它,只有去“详细信息”或“后台进程”里才能发现它的踪迹。
文件 AES 加密 Watchdog 进程自守护(内嵌二进制释放到临时目录,秒级拉起) C2 心跳上报、主机信息采集 弹窗勒索信、注册表 / 计划任务持久化
Web 可视化控制面板 接收靶机心跳,展示感染主机列表、加密统计 支持远程解密下发指令 二进制自定义 payload 编解码
--target | -t | 必填 | |
--key | -k | ||
--victim-id | --from-c2) | ||
--from-c2 | |||
--c2-port | 8443 | ||
--full-cleanup |
自动查找 victim_id
解密器按以下顺序自动查找 victim_id,无需手动指定:
.encrypted文件头(MARKER 后 16 字节) %TEMP%RANSOMSIM_MARKERidentity.jsontelemetry.json勒索信文本文件
完整清理(--full-cleanup)
HKCU...RunWindowsUpdateService | |
MicrosoftWindowsUpdateService | |
README_FOR_DECRYPT.txt、HOW_TO_DECRYPT.txt | |
ransom_sim_telemetry.json | |
%TEMP%RANSOMSIM_MARKER |
watchdog.exe作为二进制资源内嵌;运行时释放到系统临时目录,启动守护进程,原主进程退出,由 watchdog 持续监控并拉起主程序。 解决进程被关闭就直接失效的问题,实现秒级自恢复。投放勒索提示弹窗 注册表、计划任务持久化 内网扫描、数据外泄模拟(HTTP+DNS 隧道两种方式)
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



