
Una versión mejorada de Xencrypt. Xencrypt en sí mismo es un cifrador en tiempo de ejecución de PowerShell diseñado para evadir los antivirus.
______ \ / |/ | \ / / ____ ___________ ../ |
| | // __ \ \ / __ _ __ \ // __ \ / _/ _ __ < | |_ \
| | \ /| | | | \ __/| | / \ /| | \ _| | /_ || |> > |
| /_ >| || _ >| //\ ___ >| /_ >| / ____|| /||
/ / / _/ / / / / ||
# BetterXencrypt
Una versión mejorada de Xencrypt. Xencrypt en sí mismo es un crypter de runtime de PowerShell diseñado para evadir AVs.
debido a que Xencrypt ya no es FUD y es fácilmente detectado por AMSI, recodifiqué el stub y ahora es FUD nuevamente.
Y el Xencrypt original, si ves la prueba de captura de pantalla, fue probado en Windows 8, y si lo pruebo en el Windows 10 más reciente, no es FUD, por eso quiero hacerlo FUD nuevamente y hacer felices a todos :D
## Esta herramienta probada en Windows 10 v20H2 con payload MSFVenom PSH
# Proof-Of-FUDness (si no confías en mi palabra)
https://www.virustotal.com/gui/file/427c697e11d476f733aaad9fc2ed9dffd8c8b45d84a772c5179d3134d19ac24d/detection
# Características
- Bypass de AMSI, Monitoreo de Comportamiento y todos los AV modernos en uso en MetaDefender y VirusTotal
- Comprime y cifra scripts de PowerShell
- Tiene una sobrecarga mínima y a menudo incluso negativa (gracias a la compresión)
- Múltiples tipos de cifrado y compresión
- Aleatoriza los nombres de variables para ofuscar aún más el stub descifrador
- Muy fácil de modificar para crear tu propia variante de crypter
- Soporta capas recursivas (crypter cifrando la salida cifrada), probado hasta 500 capas.
- Soporta Import-Module así como la ejecución estándar siempre que el script de entrada también lo soporte
- Todas las características en un solo archivo para que puedas llevarlo a cualquier parte!
# Nota
No seas un script kiddie, hice esto bajo GPLv3 para que puedas hacer tus propias modificaciones. Pero sí, seguiré desarrollando esta herramienta, y si no quieres hacer tus propias modificaciones, está bien de todas formas.
# Agradecimientos
- A mí por no morir al crear esta herramienta
- A Xentropy y SecForce por crear el [Xencrypt](https://github.com/the-xentropy/xencrypt) original
- A Ed Wilson, también conocido como Microsoft Scripting Guy, por los excelentes tutoriales de scripting de PowerShell
- y el último es Emeric Nasi por la investigación sobre evasión de dinámicas de AV
# Uso
Es mejor ejecutar el script de BetterXencrypt en PowerShell de Linux, ya que nunca lo probé en PowerShell de Windows.
(Sorprendido de que Linux tenga PowerShell? Échale un vistazo a [esto](https://docs.microsoft.com/en-us/powershell/scripting/install/installing-powershell-core-on-linux?view=powershell-7.1))
Import-Module ./betterxencrypt.ps1 Invoke-BetterXencrypt -InFile invoke-mimikatz.ps1 -OutFile xenmimi.ps1
Ahora tendrás un archivo xenmimi.ps1 cifrado en tu directorio de trabajo actual. Puedes usarlo de la misma manera que usarías el script original, así que en este caso:
Import-Module ./xenmimi.ps1 Invoke-Mimikatz
También soporta capas recursivas mediante la bandera -Iterations.
Invoke-BetterXencrypt -InFile invoke-mimikatz.ps1 -OutFile xenmimi.ps1 -Iterations 100
Advertencia: los archivos pueden volverse grandes y generar el archivo de salida puede llevar mucho tiempo dependiendo de los scripts y la cantidad de iteraciones solicitadas.
# Lista de tareas pendientes