
C2 Powershell Framework di Comando e Controllo con Comandi Integrati
Autore: @r00t-3xp10it
Versione rilasciata: v2.10.14
Distribuzioni supportate: Windows (x86|x64), Linux
Ispirato al lavoro di: '@ZHacker13 - ReverseTCPShell'

Questo PS1 avvia un server listener su una macchina attaccante Windows|Linux e genera payload reverse shell oneliner PS offuscati in BXOR con una chiave segreta casuale e un altro strato di offuscamento di caratteri/variabili da eseguire sulla macchina vittima (Il payload eseguirà anche il bypass AMSI reflection nella sessione corrente per eludere il rilevamento AMSI durante il lavoro). Puoi anche ricevere la connessione reverse shell oneliner generata tramite netcat. (in questo caso perderai le funzionalità C2 come screenshot, upload, download file, Keylogger, AdvInfo, PostExploit, ecc.)
I payload/dropper di meterpeter possono essere eseguiti con privilegi Utente o Amministratore a seconda dello scenario (eseguire il Client come Amministratore sbloccherà TUTTI i moduli del Server, i bypass AMSI, ecc.). I dropper simulano un falso aggiornamento di sicurezza KB mentre in background scaricano/eseguono il Client nella posizione affidabile '$Env:TMP', con l'intento di eludere Windows Defender Exploit Guard. I payload|dropper di meterpeter sono FUD (per favore non testare campioni su VirusTotal).
Sotto Linux gli utenti devono installare powershell e il webserver apache2, sotto Windows è facoltativa l'installazione di python3 http.server per inviare payload su reti LAN. Se questi requisiti NON sono soddisfatti, il Client ( Update-KB4524147.ps1 ) verrà scritto nella directory di lavoro di meterpeter per la consegna manuale.

Elenco dei collegamenti rapidi
Attenzione: powershell sulle distribuzioni Linux è disponibile solo per architetture x64 bits ..

apt-get update && apt-get install -y powershell
apt-get install Apache2
service apache2 start
cd meterpeter
pwsh -File meterpeter.ps1
USA L'URL 'Attack Vector' PER CONSEGNARE 'Update-KB4524147.zip' (dropper) AL TARGET ..
DEZIPPARE (SUL DESKTOP) ED ESEGUIRE 'Update-KB4524147.bat' (Esegui come amministratore)..
SE dropper.bat viene eseguito: Allora il Client utilizzerà $env:tmp come directory di lavoro ('consigliato')..
SE l'attaccante decide di eseguire manualmente il Client: Allora la posizione remota del Client (pwd) verrà utilizzata come directory di lavoro .
Elenco dei collegamenti rapidi

Installa Python3 (http.Server) per inviare payload su reti LAN ..
https://www.python.org/downloads/release/python-381/
Controlla se python http.server è installato
$Local_Host = ((ipconfig | findstr [0-9].\.)[0]).Split()[-1]
python -m http.server 8080 --bind $Local_Host
CTRL+C # Exit webserver console
cd meterpeter
powershell Set-ExecutionPolicy Unrestricted -Scope CurrentUser
powershell -File meterpeter.ps1
Nota
meterpeter.ps1 consegna dropper/payload usando python3 http.server. SE l'attaccante ha python3 installato.
'Se NO, il payload (Client) viene scritto nella Directory di lavoro locale del Server per la consegna manuale' ..
Ricordati di chiudere il terminale http.server dopo che il target ha ricevuto i due file (Dropper & Client)
'E abbiamo ricevuto la connessione nel nostro server meterpeter { per prevenire errori di connessione Server|Client }'
CONSEGNA 'Update-KB4524147' (.ps1=manuale) O (.zip=automatizzato|silentExec) AL TARGET ..
SE dropper.bat viene eseguito: Allora il Client utilizzerà $env:tmp come directory di lavoro ('consigliato')..
SE l'attaccante decide di eseguire manualmente il Client: Allora la posizione remota del Client (pwd) verrà utilizzata come directory di lavoro .
Elenco dei collegamenti rapidi
meterpeter su distribuzioni Windows: https://www.youtube.com/watch?v=d2npuCXsMvE
meterpeter su distribuzioni Linux: https://www.youtube.com/watch?v=CmMbWmN246E
@ZHacker13 (Rev Shell originale) | @tedburke (binario CommandCam.exe)
@codings9 (debug dei moduli) | @ShantyDamayanti (debug dei moduli)
@AHLASaad (debug dei moduli) | @gtworek (EnableAllParentPrivileges)