
Ein umfassendes Bildungs‑Repository, das die Entwicklung eines Windows‑Reverse‑Shell‑Implantats zeigt – von einem einfachen Proof‑of‑Concept (v1.0) bis zu einem voll ausgestatteten Post‑Exploitation‑Agenten mit über 150 Befehlen (v3.5). Enthält C2‑Listener, detaillierte technische Dokumentation und ein universelles Bereinigungswerkzeug für das Incident‑Response‑Training.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell ist ein umfassendes Bildungsprojekt, das die Entwicklung einer Windows-Reverse-Shell von einem einfachen Proof of Concept zu einem voll ausgestatteten Post-Exploitation-Agenten demonstriert. Das Projekt ist in drei Hauptversionen unterteilt, die jeweils auf der vorherigen aufbauen und erweiterte Fähigkeiten, bessere Tarnung und fortgeschrittenere Techniken bieten.
Dieses Repository ist ausschließlich für die Cybersicherheitsausbildung, autorisierte Penetrationstests und defensive Forschung bestimmt. Der gesamte Code wird wie er ist zu Lernzwecken bereitgestellt.
.
├── v1.0/
│ ├── README.md # Benutzerhandbuch für v1.0
│ ├── TECHNICAL.md # Technischer Deep‑Dive für v1.0
│ ├── listener.py # C2-Listener (Angreiferseite)
│ └── victim_win.py # Implantat (Opferseite)
│
├── v2.0/
│ ├── README.md # Benutzerhandbuch für v2.0
│ ├── TECHNICAL.md # Technischer Deep‑Dive für v2.0
│ ├── listener.py # Erweiterter C2-Listener
│ ├── victim_win.py # Implantat mit 40+ Befehlen
│ └── victim_win_ADMIN.py # Wie oben + automatische Erhöhung
│
└── v3.5/
├── README.md # Benutzerhandbuch für v3.5 (in Arbeit)
├── TECHNICAL.md # Technischer Deep‑Dive für v3.5 (in Arbeit)
├── listener.py # Fortschrittlicher Listener (RC4-Verschlüsselung)
├── victim_win.py # Vollständiges Implantat mit 150+ Befehlen
└── victim_win_ADMIN.py # Vollständiges Implantat + Admin-Fähigkeiten
Dieses Projekt ist konzipiert für:
Diese Software dient ausschließlich zu Bildungs- und Forschungszwecken.
Die Verwendung dieser Software zum Zugriff auf, zur Überwachung oder zur Kontrolle eines Computersystems, Netzwerks oder Geräts ohne ausdrückliche schriftliche Genehmigung des Eigentümers verstößt gegen:
Zu den Sanktionen können gehören:
Sie dürfen diese Software nur in folgenden Szenarien verwenden:
DIESE SOFTWARE WIRD „WIE SIE IST" ZUR VERFÜGUNG GESTELLT, OHNE JEGLICHE GEWÄHRLEISTUNG, WEDER AUSDRÜCKLICH NOCH STILLSCHWEIGEND, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN. IN KEINEM FALL SIND DIE AUTOREN ODER COPYRIGHTINHABER HAFTBAR FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER SONSTIGE VERPFLICHTUNGEN, SEI ES AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE SICH AUS DER NUTZUNG DER SOFTWARE ODER ANDEREN GESCHÄFTEN ERGEBEN.
Durch Herunterladen, Kopieren, Installieren oder Verwenden dieser Software erklären Sie sich damit einverstanden, dass Sie allein für Ihre Handlungen verantwortlich sind. Die Autoren und Mitwirkenden übernehmen keinerlei Haftung für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus der Nutzung dieser Software entstehen.
Wenn Sie unsicher sind, ob Ihre beabsichtigte Nutzung legal ist, konsultieren Sie vorher einen qualifizierten Rechtsanwalt.
Die in diesem Projekt demonstrierten Techniken (Reverse Shells, Persistenz, Credential Harvesting, Privilegieneskalation) sind allgemein bekannt im Bereich der Cybersicherheit und werden hier dokumentiert, um:
Das Verständnis der Funktionsweise von Angriffen ist entscheidend für den Aufbau wirksamer Abwehrmaßnahmen. Dieses Projekt trägt zu diesem Ziel bei, indem es transparenten, gut kommentierten Code bereitstellt, der untersucht und analysiert werden kann.
steal-Befehl, Registry-Persistenz.v1.0/v2.0/victim_win_ADMIN.py — gleiche Funktionen + automatische UAC-Umgehung (fordert beim Start Erhöhung an).v3.5/victim_win_ADMIN.py — vollständiges Implantat mit integrierter Auto-Elevation und 20+ Admin-Befehlen.Bearbeiten Sie das Opfer-Skript (victim_win.py) und setzen Sie:
ATTACKER_IP = "your.ip.here"
python listener.py
### 3. Bereitstellen des Opfer-Skripts (Zielrechner)
python victim_win.py
```
Sobald die Verbindung hergestellt ist, erhalten Sie eine `shell>`-Eingabeaufforderung, in die Sie Befehle eingeben können. Geben Sie `help` ein, um die verfügbaren Befehle für diese Version anzuzeigen.
Meine Idee ist es, eine finale v4.0 mit den folgenden Änderungen und Verbesserungen zu erstellen:
Multihandler-C2-Listener
Ein neu gestalteter Listener, der mehrere gleichzeitige Sitzungen verwalten kann. Neue integrierte Befehle (:sessions, :interact, :broadcast, :kill, :back) ermöglichen es Operatoren, zwischen Opfern zu wechseln und Befehle an alle aktiven Implantate gleichzeitig zu senden.
DLL-Payload-Generierung
Kompilierung des Python-Agenten in eine native Windows-DLL mit Nuitka, was die reflektive Injektion in legitime Prozesse (explorer.exe, svchost.exe) ermöglicht. Dadurch wird der sichtbare python.exe-Prozess eliminiert und die Tarnung deutlich verbessert.
Vollständige Behebung bekannter Einschränkungen
Alle Einschränkungen von v3.5 werden behoben:
steal, download_dir).Diese Verbesserungen werden RevShell in ein professionelles C2-Framework für Bildungsumgebungen verwandeln, das für fortgeschrittene Red-Team-Simulationen und Verteidigerschulungen geeignet ist.
OWASP Reverse Shell Cheat Sheet
MITRE ATT&CK — Command and Control
Windows Internals — Persistence Mechanisms
Python Socket Programming
Dieses Projekt ist unter der
Apache License 2.0 lizenziert.
Eine Kopie der Lizenz erhalten Sie unter:
https://www.apache.org/licenses/LICENSE-2.0
Copyright (c) 2026 Dragon56YT
Diese Software kann unter den Bedingungen der Apache 2.0-Lizenz frei verwendet, geändert und weitergegeben werden.
Sie dürfen:
Vorausgesetzt, Sie:
Diese Software wird „wie sie ist" bereitgestellt, ohne jegliche Garantien oder Bedingungen, ausdrücklich oder stillschweigend.
Der Autor übernimmt keine Haftung für Schäden, Missbrauch oder Folgen, die aus der Nutzung dieser Software entstehen.
Dieses Projekt ist ausschließlich für Sicherheitsforschung und Bildungszwecke bestimmt.
Die Nutzer sind allein dafür verantwortlich, die Einhaltung der geltenden Gesetze und Vorschriften in ihrem Rechtsraum sicherzustellen.
Unbefugter Zugriff auf Computersysteme, Daten oder Netzwerke ohne ausdrückliche Genehmigung ist illegal.
Dieses Werkzeug sollte nur verwendet werden in:
Jede unbefugte Nutzung ist strengstens untersagt.
| Funktion | v1.0 | v2.0 | v3.5 |
|---|
| Verschlüsselung | XOR (ein Byte) | XOR (ein Byte) | RC4 + Nonce + SHA‑256 |
| Persistenz | Nur Registry | Registry + Task + Autostart | Registry + Task + Autostart + WMI + SYSTEM |
| Befehle | 8 | 40+ | 150+ |
| Dateiübertragung | ✅ | ✅ | ✅ + Verzeichnis-Download |
| Keylogger | ❌ | ✅ | ✅ |
| Screenshot | ❌ | ✅ | ✅ + Bildschirmaufnahme |
| Browser-Stealer | ❌ | ✅ | ✅ |
| WLAN-Passwörter | ❌ | ✅ | ✅ |
| Privilegien-Eskalationsprüfungen | ❌ | ✅ | ✅ |
| Admin-Befehle | ❌ | disable_defender, dump_hashes | +20 Admin-Befehle (RDP, UAC, Firewall, BSOD, usw.) |
| Anti-VM / Sandbox | ❌ | ❌ | ✅ |
| Tarn-GUI | ❌ | ❌ | ✅ |
| Beacon-Jitter | ❌ | ❌ | ✅ |
| Portweiterleitung | ❌ | ❌ | ✅ |
| Selbstzerstörung | ❌ | ❌ | ✅ (autodestroy) |
| Auto-Elevation (Admin) | ❌ | ❌ (separate Version) | ✅ (integriert) |
SeDebugPrivilegewinmm.dll ohne PowerShell.autodestroy, das Ereignisprotokolle und forensische Spuren gründlich löscht.Entfernung von Anti-VM-/Sandbox-Prüfungen
Obwohl die Anti-VM-Routinen in v3.5 als hervorragende Übung dienten, haben sie sich in der Praxis als problematisch erwiesen. Sie können auf legitimer Hardware falsche VM-Erkennungen erzeugen, Antiviren-Heuristiken mit hoher Zuverlässigkeit auslösen und sind in kontrollierten Bildungsumgebungen, in denen das Tool eingesetzt werden soll, unnötig. Die gesamte VM-Erkennungslogik wird in v4.0 entfernt, wodurch das Implantat schlanker, kompatibler und weniger anfällig für signaturbasierte Erkennung wird.
Plattformübergreifender Linux-Agent
Sobald die Windows-Version abgeschlossen ist, wird ein dediziertes Linux-Implantat mit Feature-Parität entwickelt: verschlüsseltes C2, Persistenz über cron/systemd, Systemaufzählung und native Sammlung von SSH-Schlüsseln, Bash-Verlauf und Cloud-Anmeldeinformationen.