
Un repository educativo completo che dimostra l'evoluzione di un implant di reverse shell per Windows, da un semplice proof‑of‑concept (v1.0) a un agente post‑exploitation completo con oltre 150 comandi (v3.5). Include listener C2, documentazione tecnica dettagliata e uno strumento di pulizia universale per la formazione sulla risposta agli incidenti.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell è un progetto educativo completo che dimostra l'evoluzione di una reverse shell per Windows, da un semplice proof‑of‑concept a un agente di post‑exploitation completo. Il progetto è strutturato in tre versioni principali, ognuna costruita sulla precedente con maggiori capacità, migliore furtività e tecniche più avanzate.
Questo repository è destinato esclusivamente all'educazione sulla cybersecurity, a test di penetrazione autorizzati e alla ricerca difensiva. Tutto il codice è fornito così com'è a scopo di apprendimento.
.
├── v1.0/
│ ├── README.md # User guide for v1.0
│ ├── TECHNICAL.md # Technical deep‑dive for v1.0
│ ├── listener.py # C2 listener (attacker side)
│ └── victim_win.py # Implant (victim side)
│
├── v2.0/
│ ├── README.md # User guide for v2.0
│ ├── TECHNICAL.md # Technical deep‑dive for v2.0
│ ├── listener.py # Enhanced C2 listener
│ ├── victim_win.py # Implant with 40+ commands
│ └── victim_win_ADMIN.py # Same as above + auto‑elevation
│
└── v3.5/
├── README.md # User guide for v3.5 (in progress)
├── TECHNICAL.md # Technical deep‑dive for v3.5 (in progress)
├── listener.py # Advanced listener (RC4 encryption)
├── victim_win.py # Full implant with 150+ commands
└── victim_win_ADMIN.py # Full implant + admin capabilities
Questo progetto è progettato per:
Questo software è fornito esclusivamente a scopo educativo e di ricerca.
Usare questo software per accedere, monitorare o controllare qualsiasi sistema informatico, rete o dispositivo senza esplicita autorizzazione scritta del proprietario costituisce una violazione di:
Le sanzioni possono includere:
Puoi solo utilizzare questo software nei seguenti scenari:
QUESTO SOFTWARE È FORNITO "COSÌ COM'È", SENZA ALCUNA GARANZIA, ESPLICITA O IMPLICITA, IVI COMPRESE, A TITOLO ESEMPLIFICATIVO E NON ESAUSTIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O DIVERSA, DERIVANTE DA, IN CONNESSIONE CON IL SOFTWARE O DALL'USO O DA ALTRE OPERAZIONI NEL SOFTWARE.
Scaricando, copiando, installando o utilizzando questo software, accetti di essere l'unico responsabile per le tue azioni. Gli autori e i contributori declinano qualsiasi responsabilità per uso improprio, danni o conseguenze legali derivanti dall'uso di questo software.
Se non sei sicuro che il tuo uso previsto sia legale, consulta un avvocato qualificato prima di procedere.
Le tecniche dimostrate in questo progetto (reverse shell, persistenza, raccolta di credenziali, escalation dei privilegi) sono conoscenze comuni nel campo della cybersecurity e sono documentate qui per:
Comprendere come funzionano gli attacchi è essenziale per costruire difese efficaci. Questo progetto contribuisce a questo obiettivo fornendo codice trasparente e ben commentato che può essere studiato e analizzato.
steal, persistenza su Registry.v1.0/v2.0/victim_win_ADMIN.py — stesse caratteristiche + bypass UAC automatico (richiede elevazione all'avvio).v3.5/victim_win_ADMIN.py — impianto completo con auto‑elevazione integrata e 20+ comandi solo admin.Modificare lo script vittima (victim_win.py) e impostare:
ATTACKER_IP = "your.ip.here"
2. Avviare il Listener (Macchina Attaccante)
python listener.py
3. Distribuire lo Script Vittima (Macchina Target)
python victim_win.py
Una volta connessi, avrai un prompt shell> dove puoi digitare i comandi. Digita help per vedere i comandi disponibili per quella versione.
La mia idea è creare una v4.0 finale con i seguenti cambiamenti e miglioramenti:
Multihandler C2 Listener
Un listener ridisegnato in grado di gestire più sessioni simultanee. Nuovi comandi integrati (:sessions, :interact, :broadcast, :kill, :back) permetteranno agli operatori di passare da una vittima all'altra e inviare comandi a tutti gli impianti attivi contemporaneamente.
Generazione Payload DLL
Compilazione dell'agente Python in una DLL nativa di Windows utilizzando Nuitka, che consente l'iniezione riflessiva in processi legittimi (explorer.exe, svchost.exe). Questo elimina il processo visibile python.exe e migliora significativamente la furtività.
Risoluzione Completa delle Limitazioni Note
Tutte le limitazioni della v3.5 saranno affrontate:
steal, download_dir).Questi miglioramenti trasformeranno RevShell in un framework C2 educativo di livello professionale, adatto per simulazioni red‑team avanzate e formazione dei difensori.
OWASP Reverse Shell Cheat Sheet
MITRE ATT&CK — Command and Control
Windows Internals — Persistence Mechanisms
Python Socket Programming
Questo progetto è concesso in licenza secondo i termini della
Apache License 2.0.
Puoi ottenere una copia della licenza all'indirizzo:
https://www.apache.org/licenses/LICENSE-2.0
Copyright (c) 2026 Dragon56YT
Questo software è libero da usare, modificare e distribuire secondo i termini della Licenza Apache 2.0.
Puoi:
A condizione che:
Questo software è fornito “così com'è”, senza garanzie o condizioni di alcun tipo, esplicite o implicite.
L'autore non è responsabile per eventuali danni, usi impropri o conseguenze derivanti dall'uso di questo software.
Questo progetto è destinato solo a scopi di ricerca sulla sicurezza e educativi.
Gli utenti sono gli unici responsabili per garantire la conformità con le leggi e i regolamenti applicabili nella loro giurisdizione.
L'accesso non autorizzato a sistemi informatici, dati o reti senza esplicito permesso è illegale.
Questo strumento dovrebbe essere utilizzato solo in:
Qualsiasi uso non autorizzato è severamente vietato.
| Caratteristica | v1.0 | v2.0 | v3.5 |
|---|
| Crittografia | XOR (singolo byte) | XOR (singolo byte) | RC4 + nonce + SHA‑256 |
| Persistenza | Solo Registry | Registry + Task + Avvio | Registry + Task + Avvio + WMI + SYSTEM |
| Comandi | 8 | 40+ | 150+ |
| Trasferimento File | ✅ | ✅ | ✅ + download directory |
| Keylogger | ❌ | ✅ | ✅ |
| Screenshot | ❌ | ✅ | ✅ + registrazione schermo |
| Browser Stealer | ❌ | ✅ | ✅ |
| Password WiFi | ❌ | ✅ | ✅ |
| Verifiche Privilege Escalation | ❌ | ✅ | ✅ |
| Comandi Admin | ❌ | disable_defender, dump_hashes | +20 comandi admin (RDP, UAC, firewall, BSOD, ecc.) |
| Anti‑VM / Sandbox | ❌ | ❌ | ✅ |
| GUI Decoy | ❌ | ❌ | ✅ |
| Beacon Jitter | ❌ | ❌ | ✅ |
| Port Forwarding | ❌ | ❌ | ✅ |
| Autodistruzione | ❌ | ❌ | ✅ (autodestroy) |
| Auto‑Elevazione (Admin) | ❌ | ❌ (versione separata) | ✅ (integrata) |
SeDebugPrivilegewinmm.dll senza PowerShell.autodestroy per cancellare a fondo i log degli eventi e le tracce forensi.Rimozione dei Controlli Anti‑VM / Sandbox
Sebbene le routine anti‑VM nella v3.5 siano state un eccellente esercizio di apprendimento, si sono rivelate problematiche nella pratica. Possono generare falsi rilevamenti di VM su hardware legittimo, attivare euristiche antivirus con alta affidabilità e sono superflue in ambienti educativi controllati in cui lo strumento è destinato ad essere utilizzato. Tutta la logica di rilevamento VM sarà rimossa nella v4.0, rendendo l'impianto più snello, più compatibile e meno soggetto a rilevamento basato su firme.
Agente Linux Cross‑Platform
Una volta finalizzata la versione Windows, verrà sviluppato un impianto Linux dedicato con parità di funzionalità: C2 crittografato, persistenza tramite cron/systemd, enumerazione del sistema e raccolta nativa di chiavi SSH, cronologia bash e credenziali cloud.