
Client RDP avec contrôle étendu pour la manipulation automatisée de la souris, du clavier et du presse-papiers, transfert de fichiers, proxy SOCKS, et exécution de commandes à distance via PowerShell/shell sans téléchargement de fichiers.
Si vous aimez ce projet, envisagez de le sponsoriser sur GitHub ! Sponsors
Le jumeau maléfique de aardwolfgui utilisant la bibliothèque client RDP aardwolf qui vous donne un contrôle étendu sur la cible et des capacités de script supplémentaires depuis la ligne de commande.
evilrdp - Client RDP GUI + ligne de commandeAprès l'installation de ce paquet, un nouvel exécutable nommé evilrdp sera disponible.
Lors d'une connexion réussie à la cible, une interface graphique similaire à un client RDP normal s'affiche, et la ligne de commande depuis laquelle vous avez exécuté evilrdp se transforme en un shell interactif.
Deux groupes de commandes vous seront disponibles, comme suit :
PSCMD est établi
PSCMD par défaut. Utilisez ceci lorsque vous avez changé le nom du canal dans le fichier de script de l'agentComme avec tout ce qui concerne RDP, l'exécution automatique des commandes ne fonctionne pas toujours principalement en raison de problèmes de synchronisation. Par conséquent, startpscmd peut devoir être utilisé 2 fois, OU vous devrez peut-être démarrer le canal PSCMD manuellement.
Lorsque le canal PSCMD démarre, vous recevrez une notification dans votre shell client.
Comme d'habitude, les scripts prennent la cible/les identifiants au format URL. Voici quelques exemples
rdp+kerberos-password://TEST\Administrator:[email protected]/?dc=10.10.10.2&proxytype=socks5&proxyhost=127.0.0.1&proxyport=1080HYBRID) utilisant l'authentification Kerberos + mot de passe via socks5 vers win2016ad.test.corp, le contrôleur de domaine (service Kerberos) est à 10.10.10.2. Le proxy socks est sur 127.0.0.1:1080rdp+ntlm-password://TEST\Administrator:[email protected]HYBRID) utilisant l'authentification NTLM + mot de passe se connectant au serveur RDP 10.10.10.103rdp+ntlm-password://TEST\Administrator:<NThash>@10.10.10.103HYBRID) utilisant l'authentification Pass-the-Hash (NTLM) se connectant au serveur RDP SocksOverRDP. L'idée de base pour les communications cachées via RDP10.10.10.103rdp+plain://Administrator:[email protected]10.10.10.103-h pour plus d'informations