
पावरशेल-आधारित रिवर्स शेल जिसमें पृष्ठभूमि कार्य निष्पादन, फ़ाइल स्थानांतरण, और रजिस्ट्री और स्टार्टअप फ़ोल्डर के माध्यम से दोहरी स्थायित्व तंत्र शामिल हैं, रेड टीम संचालन के लिए।
Shell3er PowerShell रिवर्स शेल

Get-RandomProcessName फ़ंक्शन
Get-RandomProcessName फ़ंक्शन "PS_" को एक नए GUID के साथ जोड़कर एक यादृच्छिक प्रक्रिया नाम उत्पन्न करता है। इसका उपयोग अद्वितीय और प्रतीत होने वाले यादृच्छिक प्रक्रिया नाम बनाने के लिए किया जाता है, जिससे संदिग्ध प्रक्रियाओं की पहचान करना कठिन हो जाता है।

Run-BackgroundTask फ़ंक्शन
Run-BackgroundTask फ़ंक्शन एक ScriptBlock और एक वैकल्पिक ProcessName को पैरामीटर के रूप में स्वीकार करता है। फिर यह एक यादृच्छिक कार्य नाम के साथ एक नया बैकग्राउंड जॉब शुरू करता है, स्क्रिप्ट ब्लॉक को निष्पादित करता है, और आउटपुट प्राप्त करता है। इस फ़ंक्शन का मुख्य उद्देश्य मुख्य स्क्रिप्ट में हस्तक्षेप किए बिना पृष्ठभूमि में कार्यों को चलाना है।
डाउनलोड और अपलोड फ़ंक्शन
डाउनलोड और अपलोड फ़ंक्शन क्लाइंट और सर्वर के बीच फ़ाइलों को स्थानांतरित करने का कार्य करते हैं। वे फ़ाइल डेटा को नेटवर्क पर प्रसारित करने के लिए Base64 एन्कोडिंग का उपयोग करते हैं। फ़ाइल स्थानांतरण प्रक्रिया के दौरान आने वाली त्रुटियाँ क्लाइंट को वापस भेज दी जाती हैं।

स्थिरता तंत्र (Persistence Mechanisms)
स्क्रिप्ट लक्ष्य प्रणाली पर स्थिरता प्राप्त करने के लिए दो अलग-अलग विधियों का उपयोग करती है। पहला, यह स्वयं को "C:\ProgramData" फ़ोल्डर में कॉपी करती है और रजिस्ट्री कुंजी "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" को संशोधित करती है ताकि उपयोगकर्ता के लॉग इन करने पर हर बार स्क्रिप्ट शुरू हो। दूसरा, यह स्क्रिप्ट को उपयोगकर्ता के स्टार्टअप फ़ोल्डर में कॉपी करती है, यह सुनिश्चित करते हुए कि उपयोगकर्ता अपना सिस्टम शुरू करते ही यह चले।
Shell3er का निम्नलिखित समाधानों पर मैन्युअल रूप से परीक्षण किया गया: (Checkpoint EDR संस्करण E85.40) (Kaspersky Total Security) (Windows Defender)

बहुत बढ़िया! योगदान का स्वागत है और इसकी सराहना की जाती है। कृपया सभी को GitHub पुल रिक्वेस्ट ट्रैकर पर जमा करें। साथ मिलकर हम इसे और भी शानदार बना सकते हैं! 🚀