
شلّة عكسية تعتمد على PowerShell مع تنفيذ المهام في الخلفية، ونقل الملفات، وآليات استمرارية مزدوجة عبر التسجيل ومجلد بدء التشغيل لعمليات الفريق الأحمر.
Shell3er PowerShell شل عكسي

دالة Get-RandomProcessName
تقوم دالة Get-RandomProcessName بإنشاء اسم عملية عشوائي من خلال دمج "PS_" مع GUID جديد. يُستخدم هذا لإنشاء أسماء عمليات فريدة وتبدو عشوائية، مما يصعّب التعرف على العمليات المشبوهة.

دالة Run-BackgroundTask
تقبل دالة Run-BackgroundTask معلمتَي ScriptBlock و ProcessName اختيارية. ثم تبدأ مهمة خلفية جديدة باسم مهمة عشوائي، وتنفذ كتلة السكربت، وتسترجع المخرجات. الغرض الرئيسي من هذه الدالة هو تشغيل المهام في الخلفية دون التدخل في السكربت الرئيسي.
دالتا التنزيل والرفع (Download and Upload)
تخدم دالتا التنزيل والرفع في نقل الملفات بين العميل والخادم. تستخدمان ترميز Base64 لنقل بيانات الملف عبر الشبكة. في حال مواجهة أخطاء أثناء عملية نقل الملفات، يتم إرسالها مرة أخرى إلى العميل.

آليات الثبات
يستخدم السكربت طريقتين مختلفتين لتحقيق الثبات على النظام المستهدف. أولاً، ينسخ نفسه إلى مجلد "C:\ProgramData" ويعدّل مفتاح التسجيل "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" لتشغيل السكربت في كل مرة يسجل فيها المستخدم الدخول. ثانياً، ينسخ السكربت إلى مجلد بدء التشغيل (Startup) الخاص بالمستخدم، مما يضمن تشغيله في كل مرة يبدأ فيها المستخدم نظامه.
تم اختبار Shell3er يدويًا على الحلول التالية
(Checkpoint EDR الإصدار E85.40) (Kaspersky Total Security) (Widdows Defender)

رائع! المساهمات مرحب بها ومقدرة للغاية. يُرجى تقديم جميع المساهمات عبر متتبع طلبات السحب (Pull Requests) على GitHub. معًا يمكننا جعل هذا أكثر روعة! 🚀