
C2 Powershell Befehls- und Kontrollframework mit integrierten Befehlen
Autor: @r00t-3xp10it
Versionsveröffentlichung: v2.10.14
Unterstützte Distributionen: Windows (x86|x64), Linux
Inspiriert von der Arbeit von: '@ZHacker13 - ReverseTCPShell'

Dieses PS1-Skript startet einen Listener-Server auf einem Windows-/Linux-Angreifer-Rechner und generiert einzeilige PS-Reverse-Shell-Payloads, die in BXOR mit einem zufälligen geheimen Schlüssel und einer weiteren Schicht von Zeichen-/Variablen-Verschleierung obfuskiert werden, um auf dem Opfer-Rechner ausgeführt zu werden (Das Payload führt außerdem einen AMSI-Reflection-Bypass in der aktuellen Sitzung aus, um die AMSI-Erkennung während der Arbeit zu umgehen). Sie können die generierte einzeilige Reverse-Shell-Verbindung auch über netcat empfangen. (In diesem Fall verlieren Sie die C2-Funktionen wie Screenshot, Upload, Download von Dateien, Keylogger, AdvInfo, PostExploit usw.)
Meterpeter-Payloads/-Dropper können mit Benutzer- oder Administratorrechten ausgeführt werden, abhängig vom Szenario (Ausführen des Clients als Administrator schaltet ALLE Server-Module, AMSI-Bypässe usw. frei). Dropper imitieren ein gefälschtes KB-Sicherheitsupdate, während sie im Hintergrund den Client in den vertrauenswürdigen Pfad '$Env:TMP' herunterladen/ausführen, mit der Absicht, den Windows Defender Exploit Guard zu umgehen. Meterpeter-Payloads/-Dropper sind FUD (bitte testen Sie keine Beispiele auf VirusTotal).
Unter Linux müssen Benutzer powershell und den apache2-Webserver installieren. Unter Windows ist die Installation von python3 http.server optional, um Payloads in LAN-Netzwerken auszuliefern. Wenn diese Anforderungen NICHT erfüllt sind, wird der Client ( Update-KB4524147.ps1 ) im meterpeter-Arbeitsverzeichnis für die manuelle Auslieferung geschrieben.

Warning: powershell unter linux distributionen its nur für x64 bits architekturen verfügbar ..

apt-get update && apt-get install -y powershell
apt-get install Apache2
service apache2 start
cd meterpeter
pwsh -File meterpeter.ps1
USE THE 'Attack Vector URL' TO DELIVER 'Update-KB4524147.zip' (dropper) TO TARGET ..
UNZIP (IN DESKTOP) AND EXECUTE 'Update-KB4524147.bat' (Run As Administrator)..
IF dropper.bat its executed: Then the Client will use $env:tmp has its working directory ('recomended')..
IF Attacker decided to manualy execute Client: Then Client remote location (pwd) will be used has working dir .

Installieren Sie Python3 (http.Server), um Payloads in LAN-Netzwerken auszuliefern ..
https://www.python.org/downloads/release/python-381/
Überprüfen Sie, ob python http.server installiert ist
$Local_Host = ((ipconfig | findstr [0-9].\.)[0]).Split()[-1]
python -m http.server 8080 --bind $Local_Host
CTRL+C # Exit webserver console
cd meterpeter
powershell Set-ExecutionPolicy Unrestricted -Scope CurrentUser
powershell -File meterpeter.ps1
Anmerkung
meterpeter.ps1 liefert Dropper/Payload mit python3 http.server. FALLS der Angreifer python3 installiert hat.
'Wenn nicht, dann wird das Payload (Client) im lokalen Server Arbeitsverzeichnis geschrieben, um manuell ausgeliefert zu werden' ..
Denken Sie daran, das http.server-Terminal zu schließen, nachdem das Ziel die beiden Dateien (Dropper & Client) erhalten hat
'Und wir haben die Verbindung in unserem meterpeter-Server erhalten { um Server|Client-Verbindungsfehler zu vermeiden }'
DELIVER 'Update-KB4524147' (.ps1=manual) OR (.zip=automated|silentExec) TO TARGET ..
IF dropper.bat its executed: Then the Client will use $env:tmp has its working directory ('recomended')..
IF Attacker decided to manualy execute Client: Then Client remote location (pwd) will be used has working dir .
meterpeter unter Windows-Distributionen: https://www.youtube.com/watch?v=d2npuCXsMvE
meterpeter unter Linux-Distributionen: https://www.youtube.com/watch?v=CmMbWmN246E
@ZHacker13 (Originale Reverse Shell) | @tedburke (CommandCam.exe-Binärdatei)
@codings9 (Debugging-Module) | @ShantyDamayanti (Debugging-Module)
@AHLASaad (Debugging-Module) | @gtworek (EnableAllParentPrivileges)