
Assiste i reverse shell TCP nelle attività post-esplorazione.

Il progetto redpill mira ad assistere le shell TCP inverse nei compiti di post-esplorazione. Spesso, negli incarichi redteam,
abbiamo bisogno di usare modi non convenzionali per accedere al sistema target, come le shell TCP inverse (non metasploit)
per bypassare le difese implementate dall'amministratore di sistema. Dopo che il primo passo è stato completato con successo,
ci troviamo di fronte a un altro tipo di problema: "Ho accesso (shell) al sistema target, e ora cosa posso farci?"
Questo progetto consiste in diversi script PowerShell che eseguono diversi compiti di post-esplorazione e
lo script principale redpill.ps1 il cui compito principale è scaricare/configurare/eseguire gli script contenuti in questo repository.
L'obiettivo è avere un'esperienza simile a meterpreter nel nostro prompt della shell TCP inversa (opzioni simili a meterpreter).
Questo cmdlet appartiene alla struttura di venom v1.0.17.8 come modulo di post-esplorazione.
Gli agenti di evasione amsi di venom caricano automaticamente questo CmdLet nella directory %TMP% per essere
facilmente accessibile nella nostra shell TCP inversa (prompt della shell).
Per elencare tutti i parametri disponibili, esegui nel prompt di PowerShell:
.\redpill.ps1 -Help Parameters
Questo cmdlet appartiene alla struttura di venom v1.0.17.8 come modulo di post-esplorazione.
Gli agenti di evasione amsi di venom caricano automaticamente questo CmdLet nella directory %TMP% per essere
facilmente accessibile nella nostra shell TCP inversa (shell).
'questa sezione descrive come testare questo Cmdlet localmente senza sfruttare l'host target'
1º - Scarica il CmdLet dal repository GitHub su 'Disco Locale'
iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File
2º - Imposta i criteri di esecuzione di PowerShell su 'UnRestricted'
Set-ExecutionPolicy UnRestricted -Scope CurrentUser

3º - Vai alla directory di archiviazione di 'redpill.ps1'
cd C:\Users\pedro\Desktop

4º - Accedi al menu di aiuto del CmdLet {Tutti i parametri}
.\redpill.ps1 -Help Parameters
Questo cmdlet appartiene alla struttura di venom v1.0.17.8 come modulo di post-esplorazione.
Gli agenti di evasione amsi di venom caricano automaticamente questo CmdLet nella directory %TMP% per essere
facilmente accessibile nella nostra shell TCP inversa (prompt della shell).
1º - Esegui nel prompt della shell TCP inversa
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help Parameters

2º - Accedi all'aiuto dettagliato del parametro [ -WifiPasswords ]
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help WifiPasswords

3º - Esecuzione del modulo [ -WifiPasswords ] [ Dump ]
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -WifiPasswords Dump

iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File

Dimostrazione - Questo tutorial utilizza i moduli: sysinfo, GetPasswords, UacMe
MouseLogger - Cattura screenshot dei clic del mouse con l'aiuto di psr.exe
PhishCreds - Phishing per credenziali di accesso OPPURE forza bruta della password dell'account utente
FileMace - Modifica il timestamp del file {CreationTime, LastAccessTime, LastWriteTime}
CsOnTheFly - Scarica (da URL), auto-compila ed esegue script CS al volo!
EOP - Trova le patch software mancanti per l'escalation dei privilegi






Qualsiasi collaborazione o segnalazione di bug è benvenuta
| Nome Parametro CmdLet | Argomenti del Parametro | Descrizione |
|---|
| -SysInfo | Enum | Verbose | Informazioni rapide sul sistema OPPURE Enumerazione dettagliata |
| -GetConnections | Enum | Verbose | Enumera le connessioni TCP attive dell'host remoto |
| -GetDnsCache | Enum | Clear | Enumera\Cancella le voci della cache DNS dell'host remoto |
| -GetInstalled | Enum | Enumera le applicazioni installate sull'host remoto |
| -GetProcess | Enum | Kill | Tokens | Enumera OPPURE Termina i processi in esecuzione sull'host remoto |
| -GetTasks | Enum | Create | Delete | Enumera\Crea\Elimina le attività in esecuzione sull'host remoto |
| -GetLogs | Enum | Verbose | Clear | Enumera i log di eventvwr OPPURE Cancella tutti i log degli eventi |
| -LiveStream | Bind | Reverse | Stop | Script Nishang per lo streaming del desktop di destinazione usando MJPEG |
| -GetBrowsers | Enum | Verbose | Creds | Enumera i browser installati e le versioni OPPURE Dettagliato |
| -GetSkype | Contacts|DomainUsers | Enumerazione e attacco a Skype federato |
| -Screenshot | 1 | Cattura 1 screenshot del desktop e lo salva in %TMP% |
| -Camera | Enum | Snap | Enumera le webcam del computer OPPURE cattura un'istantanea della webcam predefinita |
| -StartWebServer | Python | Powershell | Scarica il webserver in %TMP% ed esegue il WebServer |
| -Keylogger | Start | Stop | Avvia OPPURE Ferma la registrazione delle sequenze di tasti dell'host remoto |
| -MouseLogger | Start | Cattura screenshot dei clic del mouse per 10 secondi |
| -PhishCreds | Start | Brute | Richiede all'utente corrente una credenziale valida e cattura le perdite |
| -GetPasswords | Enum | Dump | Enumera le password di diverse posizioni {Store|Regedit|Disk} |
| -PasswordSpray | Spray | Attacco di password spraying contro account in Active Directory! |
| -WifiPasswords | Dump | ZipDump | Enumera SSID disponibili OPPURE ZipDump tutte le password WiFi |
| -EOP | Enum | Verbose | Trova le patch software mancanti per l'escalation dei privilegi |
| -ADS | Enum | Create | Exec | Clear | Nasconde script { bat | ps1 | exe } nei record $DATA (ADS) |
| -BruteZip | $Env:TMP\archive.zip | Forza bruta l'archivio Zip selezionato con l'aiuto di 7z.exe |
| -Upload | script.ps1 | Carica script.ps1 dalla webroot apache2 dell'attaccante |
| -Persiste | $Env:TMP\Script.ps1 | Persiste script.ps1 ad ogni avvio {BeaconHome} |
| -CleanTracks | Clear | Paranoid | Pulisce gli artefatti del disco lasciati {pulisce le tracce del sistema} |
| -AppLocker | Enum | WhoAmi | TestBat | Enumera le directory di AppLocker con permessi deboli |
| -FileMace | $Env:TMP\test.txt | Cambia il timestamp del file {CreationTime,LastAccessTime,LastWriteTime} |
| -MetaData | $Env:TMP\test.exe | Mostra la descrizione di file \ applicazioni (metadati) |
| -psgetsys | Enum | Auto | Impersonate | Genera un processo sotto un processo padre diverso! |
| -MsgBox | "Hello World." | Genera un msgBox "Hello World." sull'host locale {wscriptComObject} |
| -SpeakPrank | "Hello World." | Fa parlare l'host remoto con la frase inserita dall'utente {scherzo} |
| -NetTrace | Enum | Enumerazione aggressiva con l'aiuto di netsh {nativo} |
| -PingSweep | Enum | Verbose | Enumera indirizzi IP attivi e porte aperte sulla LAN locale |
| -DnsSpoof | Enum | Redirect | Clear | Reindirizza i nomi di dominio al nostro indirizzo IP di phishing |
| -DisableAV | Query | Start | Stop | Disabilita il servizio Windows Defender (WinDefend) |
| -HiddenUser | Query | Create | Delete | Interroga \ Crea \ Elimina account utente nascosti |
| -CsOnTheFly | Compile | Execute | Scarica \ Compila (in exe) ed esegue script CS |
| -CookieHijack | Dump|History | Strumento di hijacking dei cookie di Edge|Chrome |
| -UacMe | Bypass | Elevate | Clean | Bypass UAC|EOP tramite riflessione dll! (cmstp.exe) |
| -GetAdmin | check | exec | Eleva le sessioni da UserLand ad Amministratore! |
| -NoAmsi | List | TestAll | Bypass | Testa i bypass di AMSI o esegui semplicemente un bypass |
| -Clipboard | Enum | Capture | Prank | Cattura il contenuto degli appunti (testo\file\immagine\audio)! |
| -GetCounterMeasures | Enum | verbose | Elenca i processi di sicurezza comuni\pid in esecuzione! |
| -DumpLsass | lsass| all | Scarica dati da lsass/sam/system/security process/reg hives |
Per visualizzare informazioni dettagliate su ogni parametro, esegui:
Syntax : .\redpill.ps1 -Help [ Parameter Name ]
Example: .\redpill.ps1 -Help WifiPasswords


5º - Accedi all'aiuto dettagliato del parametro [ -WifiPasswords ]
Syntax : .\redpill.ps1 -Help [ Parameter Name ]
Example: .\redpill.ps1 -Help WifiPasswords

6º - Esecuzione del modulo [ -WifiPasswords ] [ Dump ]
Syntax : .\redpill.ps1 [ Parameter Name ] [ @argument ]
Example: .\redpill.ps1 -WifiPasswords Dump

7º - Esecuzione del modulo [ -sysinfo ] [ Enum ]
Syntax : .\redpill.ps1 [ Parameter Name ] [ @argument ]
Example: .\redpill.ps1 -sysinfo Enum

| hax0r | Funzione | Versione OS |
|---|
| @youhacker55 | Per tutto l'aiuto nel debug di questo cmdlet (Test della versione BETA) | Windows 7 x64bits |
| @0xyg3n | Per tutto l'aiuto nel debug di questo cmdlet (Test della versione BETA) | Windows 10 x64bits |
| @Shanty_Damayanti | Debug di questo cmdlet (bypass del rilevamento di stringhe amsi) | Windows 10 x64bits |
| @miltinhoc | Debug di questo cmdlet e registrazione di tutorial video | Windows 10 x64bits |