
C2 PowerShell कमांड एंड कंट्रोल फ्रेमवर्क बिल्ट-इन कमांड के साथ
लेखक: @r00t-3xp10it
संस्करण जारी: v2.10.14
समर्थित डिस्ट्रोस: Windows (x86|x64), Linux
कार्य से प्रेरित: '@ZHacker13 - ReverseTCPShell'

यह PS1 एक Windows|Linux हमलावर मशीन पर एक लिसनर सर्वर प्रारंभ करता है और BXOR में एक यादृच्छिक गुप्त कुंजी के साथ अस्पष्टीकृत (obfuscated) PS रिवर्स शेल पेलोड की एक-लाइनर तैयार करता है, और पीड़ित मशीन पर निष्पादित करने के लिए वर्ण/चर अस्पष्टीकरण (Characters/Variables Obfuscation) की एक और परत जोड़ता है (पेलोड कार्य करते समय AMSI डिटेक्शन से बचने के लिए वर्तमान सत्र में AMSI रिफ्लेक्शन बायपास भी निष्पादित करेगा)। आप netcat के माध्यम से उत्पन्न एक-लाइनर रिवर्स शेल कनेक्शन भी प्राप्त कर सकते हैं (इस स्थिति में आप C2 कार्यक्षमताएँ जैसे स्क्रीनशॉट, अपलोड, डाउनलोड फ़ाइलें, कीलॉगर, AdvInfo, PostExploit, आदि खो देंगे)।
मीटरपीटर पेलोड/ड्रॉपर को यूज़र या एडमिनिस्ट्रेटर विशेषाधिकारों के साथ निष्पादित किया जा सकता है, जो परिदृश्य पर निर्भर करता है (क्लाइंट को एडमिनिस्ट्रेटर के रूप में निष्पादित करने से सभी सर्वर मॉड्यूल, amsi बायपास आदि अनलॉक हो जाएंगे)। ड्रॉपर एक नकली KB सुरक्षा अद्यतन की नकल करते हैं, जबकि पृष्ठभूमि में '$Env:TMP' विश्वसनीय स्थान पर क्लाइंट डाउनलोड/निष्पादित करते हैं, जिसका उद्देश्य Windows Defender Exploit Guard से बचना है। मीटरपीटर पेलोड/ड्रॉपर FUD हैं (कृपया नमूनों को VirusTotal पर परीक्षण न करें)।
लिनक्स उपयोगकर्ताओं को powershell और apache2 वेबसर्वर स्थापित करने की आवश्यकता है, विंडोज़ में LAN नेटवर्क के तहत पेलोड वितरित करने के लिए python3 http.server स्थापित करना वैकल्पिक है। यदि ये आवश्यकताएँ पूरी नहीं होती हैं, तो क्लाइंट ( Update-KB4524147.ps1 ) मैनुअल वितरण के लिए मीटरपीटर कार्यशील निर्देशिका में लिखा जाएगा।

चेतावनी: लिनक्स वितरण के तहत पावरशेल केवल x64 बिट आर्किटेक्चर के लिए उपलब्ध है ..

apt-get update && apt-get install -y powershell
apt-get install Apache2
service apache2 start
cd meterpeter
pwsh -File meterpeter.ps1
USE THE 'Attack Vector URL' TO DELIVER 'Update-KB4524147.zip' (dropper) TO TARGET ..
UNZIP (IN DESKTOP) AND EXECUTE 'Update-KB4524147.bat' (Run As Administrator)..
यदि dropper.bat निष्पादित किया जाता है: तो क्लाइंट $env:tmp को अपनी कार्यशील निर्देशिका के रूप में उपयोग करेगा ('अनुशंसित')..
यदि हमलावर मैन्युअल रूप से क्लाइंट को निष्पादित करने का निर्णय लेता है: तो क्लाइंट रिमोट स्थान (pwd) का उपयोग कार्यशील निर्देशिका के रूप में किया जाएगा .

LAN नेटवर्क के तहत पेलोड वितरित करने के लिए Python3 (http.Server) स्थापित करें ..
https://www.python.org/downloads/release/python-381/
जाँचें कि क्या python http.server स्थापित है
$Local_Host = ((ipconfig | findstr [0-9].\.)[0]).Split()[-1]
python -m http.server 8080 --bind $Local_Host
CTRL+C # Exit webserver console
cd meterpeter
powershell Set-ExecutionPolicy Unrestricted -Scope CurrentUser
powershell -File meterpeter.ps1
टिप्पणी
meterpeter.ps1 python3 http.server का उपयोग करके ड्रॉपर/पेलोड वितरित करता है। यदि हमलावर के पास python3 स्थापित है।
'यदि नहीं तो पेलोड (क्लाइंट) सर्वर स्थानीय कार्यशील निर्देशिका में लिखा जाता है जिसे मैन्युअल रूप से वितरित किया जाना है' ..
याद रखें कि लक्ष्य द्वारा दो फ़ाइलें (ड्रॉपर और क्लाइंट) प्राप्त करने के बाद http.server टर्मिनल को बंद कर दें।
'और हमने अपने meterpeter सर्वर में कनेक्शन प्राप्त कर लिया है { सर्वर|क्लाइंट कनेक्शन त्रुटियों को रोकने के लिए }'
DELIVER 'Update-KB4524147' (.ps1=manual) OR (.zip=automated|silentExec) TO TARGET ..
यदि dropper.bat निष्पादित किया जाता है: तो क्लाइंट $env:tmp को अपनी कार्यशील निर्देशिका के रूप में उपयोग करेगा ('अनुशंसित')..
यदि हमलावर मैन्युअल रूप से क्लाइंट को निष्पादित करने का निर्णय लेता है: तो क्लाइंट रिमोट स्थान (pwd) का उपयोग कार्यशील निर्देशिका के रूप में किया जाएगा .
Windows डिस्ट्रोस के तहत मीटरपीटर: https://www.youtube.com/watch?v=d2npuCXsMvE
Linux डिस्ट्रोस के तहत मीटरपीटर: https://www.youtube.com/watch?v=CmMbWmN246E
@ZHacker13 (मूल रिवर्स शेल) | @tedburke (CommandCam.exe बाइनरी)
@codings9 (डिबगिंग मॉड्यूल) | @ShantyDamayanti (डिबगिंग मॉड्यूल)
@AHLASaad (डिबगिंग मॉड्यूल) | @gtworek (EnableAllParentPrivileges)