
Windows 리버스 셸 임플란트의 진화를 단순한 개념 증명(v1.0)부터 150개 이상의 명령어를 갖춘 완전한 기능의 사후 침투 에이전트(v3.5)까지 보여주는 포괄적인 교육용 저장소입니다. C2 리스너, 상세한 기술 문서, 그리고 침해 대응 훈련을 위한 범용 클리너 도구를 포함합니다.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell은 Windows 리버스 셸이 단순한 개념 증명(proof‑of‑concept)에서 완전한 기능을 갖춘 사후 침투 에이전트(post‑exploitation agent)로 진화하는 과정을 보여주는 포괄적인 교육 프로젝트입니다. 이 프로젝트는 세 가지 주요 버전으로 구성되어 있으며, 각 버전은 이전 버전을 기반으로 더 강력한 기능, 더 나은 은닉성, 그리고 더 고급 기술을 제공합니다.
이 저장소는 사이버 보안 교육, 승인된 침투 테스트, 방어 연구를 위한 독점적인 용도로 제공됩니다. 모든 코드는 학습 목적으로 있는 그대로 제공됩니다.
.
├── v1.0/
│ ├── README.md # User guide for v1.0
│ ├── TECHNICAL.md # Technical deep‑dive for v1.0
│ ├── listener.py # C2 listener (attacker side)
│ └── victim_win.py # Implant (victim side)
│
├── v2.0/
│ ├── README.md # User guide for v2.0
│ ├── TECHNICAL.md # Technical deep‑dive for v2.0
│ ├── listener.py # Enhanced C2 listener
│ ├── victim_win.py # Implant with 40+ commands
│ └── victim_win_ADMIN.py # Same as above + auto‑elevation
│
└── v3.5/
├── README.md # User guide for v3.5 (in progress)
├── TECHNICAL.md # Technical deep‑dive for v3.5 (in progress)
├── listener.py # Advanced listener (RC4 encryption)
├── victim_win.py # Full implant with 150+ commands
└── victim_win_ADMIN.py # Full implant + admin capabilities
이 프로젝트는 다음을 위해 설계되었습니다:
이 소프트웨어는 교육 및 연구 목적으로만 제공됩니다.
소유자의 명시적, 서면 허가 없이 이 소프트웨어를 사용하여 컴퓨터 시스템, 네트워크 또는 장치에 접근, 모니터링 또는 제어하는 것은 다음 법률을 위반합니다:
처벌에는 다음이 포함될 수 있습니다:
다음 시나리오에서만 이 소프트웨어를 사용할 수 있습니다:
이 소프트웨어는 "있는 그대로" 제공되며, 상품성, 특정 목적 적합성 및 비침해에 대한 보증을 포함하여 명시적이든 묵시적이든 어떠한 종류의 보증도 없습니다. 어떠한 경우에도 저자나 저작권 소유자는 계약, 불법 행위 또는 기타 행위로 인해 발생하는 모든 청구, 손해 또는 기타 책임에 대해 책임을 지지 않습니다.
이 소프트웨어를 다운로드, 복사, 설치 또는 사용함으로써 귀하는 자신의 행동에 대한 전적인 책임을 동의합니다. 저자와 기여자는 이 소프트웨어 사용으로 인한 오용, 손해 또는 법적 결과에 대해 전혀 책임을 지지 않습니다.
의도된 사용이 합법적인지 확실하지 않은 경우, 진행하기 전에 자격을 갖춘 변호사와 상담하십시오.
이 프로젝트에서 시연된 기술(리버스 셸, 지속성, 자격 증명 수집, 권한 상승)은 사이버 보안 분야에서 일반적인 지식이며, 다음을 위해 여기에 문서화되어 있습니다:
공격이 어떻게 작동하는지 이해하는 것은 효과적인 방어를 구축하는 데 필수적입니다. 이 프로젝트는 투명하고 주석이 잘 달린 코드를 제공하여 연구 및 분석에 기여합니다.
steal 명령어, 레지스트리 지속성.v1.0/v2.0/victim_win_ADMIN.py — 동일 기능 + 자동 UAC 우회 (시작 시 권한 상승 요청).v3.5/victim_win_ADMIN.py — 통합 자동 상승 및 20+개 관리자 전용 명령어가 포함된 전체 임플란트.피해자 스크립트(victim_win.py)를 편집하여 다음을 설정합니다:
ATTACKER_IP = "your.ip.here"
python listener.py
python victim_win.py
연결이 완료되면 명령어를 입력할 수 있는 shell> 프롬프트가 나타납니다. help를 입력하여 해당 버전에서 사용 가능한 명령어를 확인하세요.
최종 v4.0을 만들어 다음과 같은 변경 및 개선을 적용할 계획입니다:
멀티핸들러 C2 리스너
여러 동시 세션을 관리할 수 있도록 재설계된 리스너. 새로운 내장 명령어(:sessions, :interact, :broadcast, :kill, :back)를 통해 운영자는 피해자 간 전환 및 모든 활성 임플란트에 명령어를 동시에 보낼 수 있습니다.
DLL 페이로드 생성
Nuitka를 사용하여 Python 에이전트를 네이티브 Windows DLL로 컴파일하여 정당한 프로세스(explorer.exe, svchost.exe)에 반사 주입(reflective injection) 가능. 이는 가시적인 python.exe 프로세스를 제거하여 은닉성을 크게 향상시킵니다.
알려진 제한 사항 완전 해결
v3.5의 모든 제한 사항이 해결됩니다:
steal, download_dir) 중 파일 크기 제한 제거.SeDebugPrivilege 획득을 통한 안정적인 LSASS 덤프.winmm.dll을 통한 직접 마이크 녹음.이러한 개선을 통해 RevShell은 고급 레드팀 시뮬레이션 및 방어자 교육에 적합한 전문가 수준의 교육용 C2 프레임워크로 변모할 것입니다.
이 프로젝트는
Apache License 2.0에 따라 라이선스가 부여됩니다.
라이선스 사본은 다음에서 얻을 수 있습니다:
https://www.apache.org/licenses/LICENSE-2.0
Copyright (c) 2026 Dragon56YT
이 소프트웨어는 Apache 2.0 라이선스 조건에 따라 자유롭게 사용, 수정 및 배포할 수 있습니다.
다음이 허용됩니다:
단, 다음을 준수해야 합니다:
이 소프트웨어는 명시적이든 묵시적이든 어떠한 종류의 보증이나 조건 없이 "있는 그대로" 제공됩니다.
저자는 이 소프트웨어 사용으로 인해 발생하는 손해, 오용 또는 결과에 대해 책임을 지지 않습니다.
이 프로젝트는 보안 연구 및 교육 목적으로만 제공됩니다.
사용자는 해당 관할권의 적용 가능한 법률 및 규정을 준수할 전적인 책임이 있습니다.
명시적 허가 없이 컴퓨터 시스템, 데이터 또는 네트워크에 무단으로 접근하는 것은 불법입니다.
이 도구는 다음 환경에서만 사용해야 합니다:
허가되지 않은 사용은 엄격히 금지됩니다.
| 기능 | v1.0 | v2.0 | v3.5 |
|---|
| 암호화 | XOR (1바이트) | XOR (1바이트) | RC4 + nonce + SHA‑256 |
| 지속성 | 레지스트리만 | 레지스트리 + 작업 스케줄러 + 시작 프로그램 | 레지스트리 + 작업 스케줄러 + 시작 프로그램 + WMI + SYSTEM |
| 명령어 | 8개 | 40+개 | 150+개 |
| 파일 전송 | ✅ | ✅ | ✅ + 디렉토리 다운로드 |
| 키로거 | ❌ | ✅ | ✅ |
| 스크린샷 | ❌ | ✅ | ✅ + 화면 녹화 |
| 브라우저 정보 탈취 | ❌ | ✅ | ✅ |
| WiFi 비밀번호 | ❌ | ✅ | ✅ |
| 권한 상승 점검 | ❌ | ✅ | ✅ |
| 관리자 명령어 | ❌ | disable_defender, dump_hashes | +20개 관리자 명령어 (RDP, UAC, 방화벽, BSOD 등) |
| 안티‑VM / 샌드박스 | ❌ | ❌ | ✅ |
| 가짜 GUI | ❌ | ❌ | ✅ |
| 비콘 지터 | ❌ | ❌ | ✅ |
| 포트 포워딩 | ❌ | ❌ | ✅ |
| 자기 파괴 | ❌ | ❌ | ✅ (autodestroy) |
| 자동 상승 (관리자) | ❌ | ❌ (별도 버전) | ✅ (통합) |
autodestroy.안티‑VM / 샌드박스 검사 제거
v3.5의 안티‑VM 루틴은 훌륭한 학습 연습이었지만 실제로는 문제가 있는 것으로 입증되었습니다. 합법적인 하드웨어에서 잘못된 VM 감지를 생성하고, 높은 신뢰성으로 안티바이러스 휴리스틱을 트리거하며, 도구가 사용되도록 의도된 통제된 교육 환경에서는 불필요합니다. 모든 VM 탐지 로직은 v4.0에서 제거되어 임플란트가 더 가볍고 호환성이 높아지며 시그니처 기반 탐지에 덜 취약해집니다.
크로스 플랫폼 Linux 에이전트
Windows 버전이 완성되면, 암호화된 C2, cron/systemd를 통한 지속성, 시스템 정보 수집, SSH 키, bash 기록, 클라우드 자격 증명의 네이티브 수집 등 동일한 기능을 갖춘 전용 Linux 임플란트가 개발됩니다.