
Un repositorio educativo integral que demuestra la evolución de un implante de shell inversa de Windows, desde una prueba de concepto simple (v1.0) hasta un agente de post-explotación con todas las funciones y más de 150 comandos (v3.5). Incluye listeners C2, documentación técnica detallada y una herramienta de limpieza universal para el entrenamiento en respuesta a incidentes.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell es un proyecto educativo integral que demuestra la evolución de un reverse shell de Windows desde una prueba de concepto simple hasta un agente de post-explotación completamente funcional. El proyecto está estructurado en tres versiones principales, cada una basándose en la anterior con mayores capacidades, mejor sigilo y técnicas más avanzadas.
Este repositorio está destinado exclusivamente a la educación en ciberseguridad, pruebas de penetración autorizadas e investigación defensiva. Todo el código se proporciona tal cual con fines educativos.
.
├── v1.0/
│ ├── README.md # User guide for v1.0
│ ├── TECHNICAL.md # Technical deep‑dive for v1.0
│ ├── listener.py # C2 listener (attacker side)
│ └── victim_win.py # Implant (victim side)
│
├── v2.0/
│ ├── README.md # User guide for v2.0
│ ├── TECHNICAL.md # Technical deep‑dive for v2.0
│ ├── listener.py # Enhanced C2 listener
│ ├── victim_win.py # Implant with 40+ commands
│ └── victim_win_ADMIN.py # Same as above + auto‑elevation
│
└── v3.5/
├── README.md # User guide for v3.5 (in progress)
├── TECHNICAL.md # Technical deep‑dive for v3.5 (in progress)
├── listener.py # Advanced listener (RC4 encryption)
├── victim_win.py # Full implant with 150+ commands
└── victim_win_ADMIN.py # Full implant + admin capabilities
| Característica | v1.0 | v2.0 | v3.5 |
|---|---|---|---|
| Cifrado | XOR (byte único) | XOR (byte único) | RC4 + nonce + SHA‑256 |
| Persistencia | Solo Registro | Registro + Tarea + Inicio | Registro + Tarea + Inicio + WMI + SYSTEM |
| Comandos | 8 | 40+ | 150+ |
| Transferencia de Archivos | ✅ | ✅ | ✅ + descarga de directorios |
| Keylogger | ❌ | ✅ | ✅ |
| Captura de Pantalla | ❌ | ✅ | ✅ + grabación de pantalla |
| Robo de Navegador | ❌ | ✅ | ✅ |
| Contraseñas WiFi | ❌ | ✅ | ✅ |
| Comprobaciones de Escalada de Privilegios | ❌ | ✅ | ✅ |
| Comandos de Administrador | ❌ | disable_defender, dump_hashes | +20 comandos admin (RDP, UAC, firewall, BSOD, etc.) |
| Anti‑VM / Sandbox | ❌ | ❌ | ✅ |
| GUI Señuelo | ❌ | ❌ | ✅ |
| Jitter de Baliza | ❌ | ❌ | ✅ |
| Reenvío de Puertos | ❌ | ❌ | ✅ |
| Autodestrucción | ❌ | ❌ | ✅ (autodestroy) |
| Auto-elevación (Admin) | ❌ | ❌ (versión separada) | ✅ (integrada) |
Este proyecto está diseñado para:
Este software se proporciona únicamente con fines educativos y de investigación.
Usar este software para acceder, monitorear o controlar cualquier sistema informático, red o dispositivo sin el permiso explícito y por escrito del propietario es una violación de:
Las sanciones pueden incluir:
Solo puede usar este software en los siguientes escenarios:
ESTE SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DE DERECHOS DE AUTOR SERÁN RESPONSABLES DE NINGUNA RECLAMACIÓN, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN DE CONTRATO, AGRAVIO O DE OTRO MODO, QUE SURJA DE, O EN RELACIÓN CON, EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.
Al descargar, copiar, instalar o usar este software, usted acepta que es el único responsable de sus acciones. Los autores y colaboradores asumen responsabilidad cero por cualquier mal uso, daño o consecuencia legal derivada del uso de este software.
Si no está seguro de si su uso previsto es legal, consulte a un abogado calificado antes de proceder.
Las técnicas demostradas en este proyecto (reverse shells, persistencia, recolección de credenciales, escalada de privilegios) son conocimiento común en el campo de la ciberseguridad y están documentadas aquí para:
Entender cómo funcionan los ataques es esencial para construir defensas efectivas. Este proyecto contribuye a ese objetivo al proporcionar código transparente y bien comentado que puede ser estudiado y analizado.
steal, persistencia en registro.v1.0/v2.0/victim_win_ADMIN.py — mismas características + bypass automático de UAC (solicita elevación al inicio).