
Un repositorio educativo integral que demuestra la evolución de un implante de shell inversa de Windows, desde una prueba de concepto simple (v1.0) hasta un agente de post-explotación con todas las funciones y más de 150 comandos (v3.5). Incluye listeners C2, documentación técnica detallada y una herramienta de limpieza universal para el entrenamiento en respuesta a incidentes.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell es un proyecto educativo integral que demuestra la evolución de un reverse shell de Windows desde una prueba de concepto simple hasta un agente de post-explotación completamente funcional. El proyecto está estructurado en tres versiones principales, cada una basándose en la anterior con mayores capacidades, mejor sigilo y técnicas más avanzadas.
Este repositorio está destinado exclusivamente a la educación en ciberseguridad, pruebas de penetración autorizadas e investigación defensiva. Todo el código se proporciona tal cual con fines educativos.
.
├── v1.0/
│ ├── README.md # User guide for v1.0
│ ├── TECHNICAL.md # Technical deep‑dive for v1.0
│ ├── listener.py # C2 listener (attacker side)
│ └── victim_win.py # Implant (victim side)
│
├── v2.0/
│ ├── README.md # User guide for v2.0
│ ├── TECHNICAL.md # Technical deep‑dive for v2.0
│ ├── listener.py # Enhanced C2 listener
│ ├── victim_win.py # Implant with 40+ commands
│ └── victim_win_ADMIN.py # Same as above + auto‑elevation
│
└── v3.5/
├── README.md # User guide for v3.5 (in progress)
├── TECHNICAL.md # Technical deep‑dive for v3.5 (in progress)
├── listener.py # Advanced listener (RC4 encryption)
├── victim_win.py # Full implant with 150+ commands
└── victim_win_ADMIN.py # Full implant + admin capabilities
Este proyecto está diseñado para:
Este software se proporciona únicamente con fines educativos y de investigación.
Usar este software para acceder, monitorear o controlar cualquier sistema informático, red o dispositivo sin el permiso explícito y por escrito del propietario es una violación de:
Las sanciones pueden incluir:
Solo puede usar este software en los siguientes escenarios:
ESTE SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DE DERECHOS DE AUTOR SERÁN RESPONSABLES DE NINGUNA RECLAMACIÓN, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN DE CONTRATO, AGRAVIO O DE OTRO MODO, QUE SURJA DE, O EN RELACIÓN CON, EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.
Al descargar, copiar, instalar o usar este software, usted acepta que es el único responsable de sus acciones. Los autores y colaboradores asumen responsabilidad cero por cualquier mal uso, daño o consecuencia legal derivada del uso de este software.
Si no está seguro de si su uso previsto es legal, consulte a un abogado calificado antes de proceder.
Las técnicas demostradas en este proyecto (reverse shells, persistencia, recolección de credenciales, escalada de privilegios) son conocimiento común en el campo de la ciberseguridad y están documentadas aquí para:
Entender cómo funcionan los ataques es esencial para construir defensas efectivas. Este proyecto contribuye a ese objetivo al proporcionar código transparente y bien comentado que puede ser estudiado y analizado.
steal, persistencia en registro.v1.0/v2.0/victim_win_ADMIN.py — mismas características + bypass automático de UAC (solicita elevación al inicio).v3.5/victim_win_ADMIN.py — implante completo con auto-elevación integrada y 20+ comandos exclusivos de administrador.Edite el script de la víctima (victim_win.py) y establezca:
ATTACKER_IP = "your.ip.here"
2. Iniciar el Listener (Máquina del Atacante)
python listener.py
3. Desplegar el Script de la Víctima (Máquina Objetivo)
python victim_win.py
Una vez conectado, tendrá un prompt `shell>` donde podrá escribir comandos. Escriba `help` para ver los comandos disponibles para esa versión.
Mi idea es crear una v4.0 final con los siguientes cambios y mejoras:
Listener C2 Multihandler
Un listener rediseñado capaz de gestionar múltiples sesiones simultáneas. Nuevos comandos integrados (:sessions, :interact, :broadcast, :kill, :back) permitirán a los operadores cambiar entre víctimas y enviar comandos a todos los implantes activos a la vez.
Generación de Payload DLL
Compilación del agente Python en una DLL nativa de Windows usando Nuitka, permitiendo la inyección reflectante en procesos legítimos (explorer.exe, svchost.exe). Esto elimina el proceso visible python.exe y mejora significativamente el sigilo.
Resolución Completa de Limitaciones Conocidas
Todas las limitaciones de v3.5 serán abordadas:
steal, download_dir).Estas mejoras transformarán RevShell en un framework C2 educativo de nivel profesional adecuado para simulaciones avanzadas de equipos rojos y entrenamiento de defensores.
Este proyecto está licenciado bajo la
Apache License 2.0.
Puede obtener una copia de la licencia en:
https://www.apache.org/licenses/LICENSE-2.0
Copyright (c) 2026 Dragon56YT
Este software es libre de usar, modificar y distribuir bajo los términos de la Apache License 2.0.
Usted puede:
Siempre que:
Este software se proporciona "tal cual", sin garantías o condiciones de ningún tipo, expresas o implícitas.
El autor no se hace responsable de ningún daño, mal uso o consecuencia derivada del uso de este software.
Este proyecto está destinado únicamente a investigación de seguridad y fines educativos.
Los usuarios son los únicos responsables de garantizar el cumplimiento de las leyes y regulaciones aplicables en su jurisdicción.
El acceso no autorizado a sistemas informáticos, datos o redes sin permiso explícito es ilegal.
Esta herramienta solo debe usarse en:
Cualquier uso no autorizado está estrictamente prohibido.
| Característica | v1.0 | v2.0 | v3.5 |
|---|
| Cifrado | XOR (byte único) | XOR (byte único) | RC4 + nonce + SHA‑256 |
| Persistencia | Solo Registro | Registro + Tarea + Inicio | Registro + Tarea + Inicio + WMI + SYSTEM |
| Comandos | 8 | 40+ | 150+ |
| Transferencia de Archivos | ✅ | ✅ | ✅ + descarga de directorios |
| Keylogger | ❌ | ✅ | ✅ |
| Captura de Pantalla | ❌ | ✅ | ✅ + grabación de pantalla |
| Robo de Navegador | ❌ | ✅ | ✅ |
| Contraseñas WiFi | ❌ | ✅ | ✅ |
| Comprobaciones de Escalada de Privilegios | ❌ | ✅ | ✅ |
| Comandos de Administrador | ❌ | disable_defender, dump_hashes | +20 comandos admin (RDP, UAC, firewall, BSOD, etc.) |
| Anti‑VM / Sandbox | ❌ | ❌ | ✅ |
| GUI Señuelo | ❌ | ❌ | ✅ |
| Jitter de Baliza | ❌ | ❌ | ✅ |
| Reenvío de Puertos | ❌ | ❌ | ✅ |
| Autodestrucción | ❌ | ❌ | ✅ (autodestroy) |
| Auto-elevación (Admin) | ❌ | ❌ (versión separada) | ✅ (integrada) |
SeDebugPrivilegewinmm.dll sin PowerShell.autodestroy mejorado que borra a fondo los registros de eventos y rastros forenses.Eliminación de Comprobaciones Anti‑VM / Sandbox
Si bien las rutinas anti-VM en v3.5 sirvieron como un excelente ejercicio de aprendizaje, han resultado problemáticas en la práctica. Pueden generar detecciones falsas de VM en hardware legítimo, activar heurísticas antivirus con alta fiabilidad y no son necesarias en entornos educativos controlados donde se pretende usar la herramienta. Toda la lógica de detección de VM será eliminada en v4.0, haciendo el implante más ligero, más compatible y menos propenso a la detección basada en firmas.
Agente Linux Multiplataforma
Una vez finalizada la versión de Windows, se desarrollará un implante dedicado para Linux con paridad de funcionalidades: C2 cifrado, persistencia mediante cron/systemd, enumeración del sistema y recolección nativa de claves SSH, historial de bash y credenciales en la nube.