
Unterstützt reverse tcp shells bei Post-Explorationsaufgaben.

Das redpill-Projekt zielt darauf ab, Reverse-TCP-Shells bei Post-Explorationsaufgaben zu unterstützen. Oft müssen wir
bei Redteam-Terminen unkonventionelle Wege nutzen, um auf das Zielsystem zuzugreifen, wie Reverse-TCP-Shells (nicht Metasploit),
um die vom Systemadministrator implementierten Abwehrmaßnahmen zu umgehen. Nachdem der erste Schritt erfolgreich abgeschlossen wurde,
stehen wir vor einer anderen Art von Problem: „Ich habe (Shell-)Zugriff auf das Zielsystem, und was kann ich jetzt damit machen?“
Dieses Projekt besteht aus mehreren PowerShell-Skripten, die verschiedene Post-Exploitation -Aufgaben ausführen, und
dem Hauptskript redpill.ps1 , dessen Hauptaufgabe darin besteht, die in diesem Repository enthaltenen Skripte herunterzuladen/zu konfigurieren/auszuführen.
Das Ziel ist es, ein ähnliches Meterpreter-Erlebnis in unserer Reverse-TCP-Shell-Eingabeaufforderung zu haben (Meterpreter-ähnliche Optionen).
Dieses Cmdlet gehört zur Struktur von venom v1.0.17.8 als Post-Exploitation-Modul.
Venom AMSI-Evasion-Agents laden dieses CmdLet automatisch in das %TMP%-Verzeichnis hoch, damit
es in unserer Reverse-TCP-Shell (Shell-Eingabeaufforderung) leicht zugänglich ist.
Um alle verfügbaren Parameter aufzulisten, führen Sie in der PowerShell-Eingabeaufforderung aus:
.\redpill.ps1 -Help Parameters
| CmdLet-Parametername | Parameterargumente | Beschreibung |
|---|---|---|
| -SysInfo | Enum | Verbose | Schnelle Systeminfo ODER ausführliche Aufzählung |
| -GetConnections | Enum | Verbose | Aktive TCP-Verbindungen des Remote-Hosts aufzählen |
| -GetDnsCache | Enum | Clear | DNS-Cache-Einträge des Remote-Hosts aufzählen\löschen |
| -GetInstalled | Enum | Installierte Anwendungen auf dem Remote-Host aufzählen |
| -GetProcess | Enum | Kill | Tokens | Laufende Prozesse auf dem Remote-Host aufzählen ODER beenden |
| -GetTasks | Enum | Create | Delete | Laufende Tasks auf dem Remote-Host aufzählen\erstellen\löschen |
| -GetLogs | Enum | Verbose | Clear | Eventvwr-Protokolle aufzählen ODER alle Ereignisprotokolle löschen |
| -LiveStream | Bind | Reverse | Stop | Nishang-Skript zum Streamen eines Ziel-Desktops mittels MJPEG |
| -GetBrowsers | Enum | Verbose | Creds | Installierte Browser und Versionen aufzählen ODER ausführlich |
| -GetSkype | Contacts|DomainUsers | Föderierte Skype-Konten aufzählen und angreifen |
| -Screenshot | 1 | 1 Desktop-Screenshot erfassen und in %TMP% speichern |
| -Camera | Enum | Snap | Webcams des Computers aufzählen ODER Standard-Webcam-Schnappschuss erfassen |
| -StartWebServer | Python | Powershell | Webserver nach %TMP% herunterladen und ausführen |
| -Keylogger | Start | Stop | Tastatureingaben des Remote-Hosts aufzeichnen starten ODER stoppen |
| -MouseLogger | Start | Screenshots von Mausklicks für 10 Sekunden erfassen |
| -PhishCreds | Start | Brute | Aktuellen Benutzer zur Eingabe gültiger Anmeldedaten auffordern und Erfassungen preisgeben |
| -GetPasswords | Enum | Dump | Passwörter an verschiedenen Orten aufzählen {Store|Regedit|Disk} |
| -PasswordSpray | Spray | Password-Spraying-Angriff gegen Konten in Active Directory! |
| -WifiPasswords | Dump | ZipDump | Verfügbare SSIDs aufzählen ODER alle WLAN-Passwörter per ZipDump extrahieren |
| -EOP | Enum | Verbose | Fehlende Software-Patches für Privilege Escalation finden |
Um detaillierte Informationen zu jedem Parameter anzuzeigen, ausführen:
Syntax : .\redpill.ps1 -Help [ Parametername ]
Beispiel: .\redpill.ps1 -Help WifiPasswords

Dieses Cmdlet gehört zur Struktur von venom v1.0.17.8 als Post-Exploitation-Modul.
Venom AMSI-Evasion-Agents laden dieses CmdLet automatisch in das %TMP%-Verzeichnis hoch, damit
es in unserer Reverse-TCP-Shell (Shell) leicht zugänglich ist.
'Dieser Abschnitt beschreibt, wie dieses Cmdlet lokal getestet werden kann, ohne das Zielsystem zu kompromittieren'
1º - CmdLet von GitHub-Repository auf die „lokale Festplatte“ herunterladen
iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File
2º - PowerShell-Ausführungsrichtlinie auf „UnRestricted“ setzen
Set-ExecutionPolicy UnRestricted -Scope CurrentUser

3º - Zum Speicherverzeichnis von 'redpill.ps1' navigieren
cd C:\Users\pedro\Desktop

4º - Hilfemenü des Cmdlets aufrufen {Alle Parameter}
.\redpill.ps1 -Help Parameters

5º - Detaillierte Parameterhilfe für [ -WifiPasswords ] aufrufen
Syntax : .\redpill.ps1 -Help [ Parametername ]
Beispiel: .\redpill.ps1 -Help WifiPasswords

6º - Modul [ -WifiPasswords ] [ Dump ] ausführen
Syntax : .\redpill.ps1 [ Parametername ] [ @argument ]
Beispiel: .\redpill.ps1 -WifiPasswords Dump

7º - Modul [ -sysinfo ] [ Enum ] ausführen
Syntax : .\redpill.ps1 [ Parametername ] [ @argument ]
Beispiel: .\redpill.ps1 -sysinfo Enum

Dieses Cmdlet gehört zur Struktur von venom v1.0.17.8 als Post-Exploitation-Modul.
Venom AMSI-Evasion-Agents laden dieses CmdLet automatisch in das %TMP%-Verzeichnis hoch, damit
es in unserer Reverse-TCP-Shell (Shell-Eingabeaufforderung) leicht zugänglich ist.
1º - In der Reverse-TCP-Shell-Eingabeaufforderung ausführen
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help Parameters

2º - Detaillierte Parameterhilfe für [ -WifiPasswords ] aufrufen
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help WifiPasswords

3º - Modul [ -WifiPasswords ] [ Dump ] ausführen
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -WifiPasswords Dump

iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File

Demonstration - Dieses Tutorial verwendet: sysinfo, GetPasswords, UacMe Module
MouseLogger - Screenshots von 'Mausklicks' mit Hilfe von psr.exe erfassen
PhishCreds - Anmeldedaten abfischen ODER Benutzerkontopasswort brute-forcen
FileMace - Dateizeitstempel ändern {CreationTime, LastAccessTime, LastWriteTime}
CsOnTheFly - CS-Skripte On-The-Fly herunterladen, automatisch kompilieren und ausführen!
EOP - Fehlende Software-Patches für Privilege Escalation finden
| hax0r | Funktion | Betriebssystem |
|---|---|---|
| @youhacker55 | Für die gesamte Hilfe beim Debugging dieses Cmdlets (Test der BETA-Version) | Windows 7 x64bits |
| @0xyg3n | Für die gesamte Hilfe beim Debugging dieses Cmdlets (Test der BETA-Version) | Windows 10 x64bits |
| @Shanty_Damayanti | Debugging dieses Cmdlets (AMSI-String-Erkennungs-Bypässe) | Windows 10 x64bits |
| @miltinhoc | Debugging dieses Cmdlets und Aufnahme von Video-Tutorials | Windows 10 x64bits |






| -ADS | Enum | Create | Exec | Clear | Skripte { bat | ps1 | exe } in $DATA-Datensätzen (ADS) verstecken |
| -BruteZip | $Env:TMP\archive.zip | Ausgewähltes Zip-Archiv mit Hilfe von 7z.exe brute-forcen |
| -Upload | script.ps1 | script.ps1 aus dem Apache2-Webroot des Angreifers hochladen |
| -Persiste | $Env:TMP\Script.ps1 | script.ps1 bei jedem Systemstart persistent machen {BeaconHome} |
| -CleanTracks | Clear | Paranoid | Zurückgelassene Datenträgerartefakte bereinigen {Systemspuren reinigen} |
| -AppLocker | Enum | WhoAmi | TestBat | AppLocker-Verzeichnisse mit schwachen Berechtigungen aufzählen |
| -FileMace | $Env:TMP\test.txt | Datei-MACE ändern {CreationTime,LastAccessTime,LastWriteTime} |
| -MetaData | $Env:TMP\test.exe | Datei-/Anwendungsbeschreibung anzeigen (Metadaten) |
| -psgetsys | Enum | Auto | Impersonate | Einen Prozess unter einem anderen Elternprozess starten! |
| -MsgBox | "Hello World." | "Hello World."-MsgBox auf dem lokalen Host erzeugen {wscriptComObject} |
| -SpeakPrank | "Hello World." | Remote-Host den eingegebenen Satz sprechen lassen {Streich} |
| -NetTrace | Enum | Aggressive Aufzählung mit Hilfe von netsh {nativ} |
| -PingSweep | Enum | Verbose | Aktive IP-Adressen und offene Ports im lokalen LAN aufzählen |
| -DnsSpoof | Enum | Redirect | Clear | Domainnamen auf unsere Phishing-IP-Adresse umleiten |
| -DisableAV | Query | Start | Stop | Windows Defender-Dienst deaktivieren (WinDefend) |
| -HiddenUser | Query | Create | Delete | Versteckte Benutzerkonten abfragen \ erstellen \ löschen |
| -CsOnTheFly | Compile | Execute | CS-Skripte herunterladen, kompilieren (zu exe) und ausführen |
| -CookieHijack | Dump|History | Edge|Chrome Cookie-Hijacking-Tool |
| -UacMe | Bypass | Elevate | Clean | UAC-Bypass|EOP durch DLL-Reflection! (cmstp.exe) |
| -GetAdmin | check | exec | Sitzungen von UserLand auf Administrator erhöhen! |
| -NoAmsi | List | TestAll | Bypass | AMSI-Bypässe testen oder einfach einen Bypass ausführen |
| -Clipboard | Enum | Capture | Prank | Zwischenablage-Inhalte (Text\Datei\Bild\Audio) erfassen! |
| -GetCounterMeasures | Enum | verbose | Laufende allgemeine Sicherheitsprozesse\PIDs auflisten! |
| -DumpLsass | lsass| all | Daten aus lsass/sam/system/security-Prozess/Reg-Hives extrahieren |