
Shell inversé basé sur PowerShell avec exécution de tâches en arrière-plan, transfert de fichiers et double mécanisme de persistance via le registre et le dossier de démarrage pour les opérations de l'équipe rouge.
Shell3er PowerShell Reverse Shell

Fonction Get-RandomProcessName
La fonction Get-RandomProcessName génère un nom de processus aléatoire en concaténant "PS_" avec un nouveau GUID. Cela permet de créer des noms de processus uniques et apparemment aléatoires, rendant plus difficile l'identification de processus suspects.

Fonction Run-BackgroundTask
La fonction Run-BackgroundTask accepte un ScriptBlock et un nom de processus optionnel (ProcessName) comme paramètres. Elle démarre ensuite une nouvelle tâche d'arrière-plan avec un nom de tâche aléatoire, exécute le bloc de script et récupère la sortie. Le but principal de cette fonction est d'exécuter des tâches en arrière-plan sans interférer avec le script principal.
Fonctions de téléchargement et d'envoi
Les fonctions de téléchargement et d'envoi servent à transférer des fichiers entre le client et le serveur. Elles utilisent l'encodage Base64 pour transmettre les données du fichier sur le réseau. Les erreurs rencontrées pendant le transfert sont renvoyées au client.

Mécanismes de persistance
Le script utilise deux méthodes différentes pour assurer la persistance sur le système cible. Premièrement, il se copie dans le dossier "C:\ProgramData" et modifie la clé de registre "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" pour démarrer le script à chaque connexion de l'utilisateur. Deuxièmement, il copie le script dans le dossier de démarrage de l'utilisateur, garantissant qu'il s'exécute à chaque démarrage du système.
Shell3er a été testé manuellement sur les solutions suivantes : (Checkpoint EDR version E85.40) (Kaspersky Total Security) (Windows Defender)

Super ! Les contributions sont les bienvenues et grandement appréciées. Veuillez les soumettre via le suivi des pull requests GitHub. Ensemble, nous pouvons rendre cela encore plus incroyable ! 🚀