Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Http-Asynchronous-Reverse-Shell — [POC] Asynchrone Reverse Shell über das HTTP-Protokoll. | Kitploit
Tools/GitHubGitHub/onsec-fr/http-asynchronous-reverse-shell
IDS/IPS-UmgehungLaterale BewegungWebanwendungs-ExploitationDatenexfiltrationPost-ExploitationPenetrationstestsCommand and ControlRed TeamingRemote-Access-Tool
Payload-Entwicklung
Archived
GitHubonsec-fr/http-asynchronous-reverse-shell

Http-Asynchronous-Reverse-Shell

[POC] Asynchrone Reverse Shell über das HTTP-Protokoll.

Repository anzeigen
272607vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HTTP/S Asynchrone Reverse Shell

Banner


✨ Einführung

In einer Zeit, in der fortschrittliche Erkennungssysteme wie IDS, IPS, EDR, AV und Firewalls in Unternehmensnetzwerken dominieren, ist es eine Herausforderung, sie bei Sicherheitsbewertungen zu umgehen. Die meisten Reverse Shells nutzen TCP-Tunnel (L4), die heutzutage routinemäßig analysiert und markiert werden.

Dieses Projekt präsentiert eine innovative Lösung: eine vollständig asynchrone Reverse Shell über HTTP/S, die sich durch Nachahmung legitimen Benutzerverhaltens in den normalen Webverkehr einfügt.

Im Gegensatz zu herkömmlichen Reverse Shells verwendet sie ausschließlich GET-Anfragen, erscheint als normale Webabfragen und kann optional über HTTPS mit einem gefälschten legitimen Zertifikat laufen, wodurch die Erkennungswahrscheinlichkeit minimiert wird.


Funktionsweise

  1. Die Client-Anwendung wird auf dem Zielrechner ausgeführt.
  2. Der Client initiiert die Verbindung zum Server.
  3. Der Server akzeptiert die Verbindung – dann :

Der Client fragt den Server ab, bis er Anweisungen erhält.
Der Angreifer gibt Anweisungen an den Server.
Wenn ein Befehl definiert ist, führt der Client ihn aus und gibt das Ergebnis zurück.
Und so weiter, bis der Angreifer entscheidet, die Sitzung zu beenden.

Haftungsausschluss

Dieses Tool ist nur als Proof-of-Concept-Demonstrationstool für autorisierte Sicherheitstests gedacht. Stellen Sie sicher, dass Sie vor der Verwendung dieses Tools die örtlichen Gesetze überprüfen.

🔧 Funktionen

Heute sind als PoC die folgenden Funktionen implementiert:

  • Heimliche GET-only-Kommunikation.
  • Ahmt Bing.com-Verkehr nach.
  • Base64-codierte Befehle in HTML.
  • Exfiltration über HTTP-Cookies.
  • Optionales HTTPS mit gefälschtem Zertifikat.
  • Zufällige Verzögerungen und Vorlagen pro Anfrage.
  • Wiederverwendung eines einzelnen PowerShell-Prozesses zur Umgehung von EDR.
  • Kompatibel mit CMD- und PowerShell-Befehlen.
  • Optionales Popup mit gefälschter Fehlermeldung.
  • Versteckt vor dem Task-Manager.
  • Optionale Ausführung auf Administratorebene.

🎥 Demonstration

Client-Seite

Server-Seite


⚙️ Konfiguration

Client (C#)

  1. Öffnen Sie HARS.sln in Visual Studio.
  2. Bearbeiten Sie Config.cs, um es an Ihre Umgebung anzupassen:
root@kitploit:~
    class Config
        {
            /* Behavior */
            // Display a fake error msg at startup
            public static bool DisplayErrorMsg = true;
            // Title of fake error msg
            public static string ErrorMsgTitle = "This application could not be started.";
            // Description of fake error msg
            public static string ErrorMsgDesc = "Unhandled exception has occured in your application. \r\r Object {0} is not valid.";
            // Min delay between the client calls
            public static int MinDelay = 2;
            // Max delay between the client calls
            public static int MaxDelay = 5;
            // Fake uri requested - Warning : it must begin with "search" (or need a change on server side)
            public static string Url = "search?q=search+something&qs=n&form=QBRE&cvid=";
            /* Listener */
            // Hostname/IP of C&C server
            public static string Server = "https://127.0.0.1";
            // Listening port of C&C server
            public static string Port = "443";
            // Allow self-signed or "unsecure" certificates - Warning : often needed in corporate environment using proxy
            public static bool AllowInsecureCertificate = true;
        }

Optional: Bearbeiten Sie HARS.manifest, um die Berechtigungsstufe anzupassen.

requestedExecutionLevel kann auf asInvoker, highestAvailable oder requireAdministrator gesetzt werden.

Projekteigenschaften

Hier können Sie die Assembly-Informationen und ein Icon für die Datei anpassen.

Hinweis: Die Ziel-.NET-Framework-Version ist auf 4.6 eingestellt, die standardmäßig unter Windows 10 verfügbar ist.
Für Windows 7 wählen Sie .NET 3.5, wenn Sie keine fehlenden Features installieren möchten.

Build

Erstellen Sie das Projekt aus Visual Studio. Der Client sollte im Ordner Http Asynchronous Reverse Shell\HARS_Client\HARS\bin\Release generiert werden.

Fertig!


Server (Python)

  1. Bearbeiten Sie HARS_Server.py in HARS_Server/www/, um Port oder Zertifikatspfad anzupassen.
root@kitploit:~
PORT = 443
CERT_FILE = '../server.pem'
  1. Führen Sie es aus mit:
root@kitploit:~
python HARS_Server.py

Hinweise

-HTTP-Protokolle befinden sich in Http Asynchronous Reverse Shell\HARS_Server\logs\
-Sie können eigene Vorlagen (beliebige HTML-Seiten) in Http Asynchronous Reverse Shell\HARS_Server\templates hinzufügen.

🔗 Referenzen

  • RSA NetWitness Detection Review von Lee Kirkpatric
  • Deep Dive Analysis von Nasreddine Bencherchali


@onSec-fr

Tool herunterladen