
C2 PowerShell 명령 및 제어 프레임워크 (내장 명령 포함)
저자: @r00t-3xp10it
버전 릴리스: v2.10.14
지원 배포판: Windows (x86|x64), Linux
다음의 작업에서 영감을 받음: '@ZHacker13 - ReverseTCPShell'

이 PS1은 Windows|Linux 공격자 머신에서 리스너 서버를 시작하고, BXOR로 난독화된 원라이너 PS 리버스 셸 페이로드를 생성하며, 여기에는 랜덤 비밀 키와 추가 문자/변수 난독화 계층이 포함되어 피해자 머신에서 실행됩니다. (페이로드는 또한 작업 중 AMSI 탐지를 회피하기 위해 현재 세션에서 AMSI 리플렉션 우회를 실행합니다.) 또한 netcat을 통해 생성된 원라이너 리버스 셸 연결을 수신할 수 있습니다. (이 경우 스크린샷, 파일 업로드/다운로드, 키로거, AdvInfo, PostExploit 등의 C2 기능을 잃게 됩니다.)
meterpeter 페이로드/드로퍼는 시나리오에 따라 사용자 또는 관리자 권한으로 실행될 수 있습니다. (클라이언트를 관리자로 실행하면 모든 서버 모듈, AMSI 우회 등이 잠금 해제됩니다.) 드로퍼는 가짜 KB 보안 업데이트를 모방하며, 백그라운드에서 신뢰할 수 있는 위치인 '$Env:TMP'에 클라이언트를 다운로드/실행하여 Windows Defender Exploit Guard를 회피하기 위한 목적을 가집니다. meterpeter 페이로드|드로퍼는 FUD입니다. (VirusTotal에서 샘플을 테스트하지 마십시오.)
Linux 사용자는 powershell과 apache2 웹서버를 설치해야 하며, Windows에서는 LAN 네트워크에서 페이로드를 전달하기 위해 python3 http.server를 선택적으로 설치할 수 있습니다. 이 요구 사항이 충족되지 않으면, 클라이언트( Update-KB4524147.ps1 )는 수동 전달을 위해 meterpeter 작업 디렉토리에 기록됩니다.

경고: Linux 배포판에서의 powershell은 x64 비트 아키텍처에서만 사용할 수 있습니다..

apt-get update && apt-get install -y powershell
apt-get install Apache2
service apache2 start
cd meterpeter
pwsh -File meterpeter.ps1
공격 벡터 URL을 사용하여 'Update-KB4524147.zip' (드로퍼)을 대상에 전달하세요..
데스크탑에서 압축 해제하고 'Update-KB4524147.bat'를 관리자 권한으로 실행하세요..
dropper.bat가 실행되면: 클라이언트는 $env:tmp를 작업 디렉터리로 사용합니다 ('권장')..
공격자가 수동으로 클라이언트를 실행하기로 결정한 경우: 클라이언트의 원격 위치(pwd)가 작업 디렉터리로 사용됩니다.

LAN 네트워크에서 페이로드를 전달하기 위해 Python3 (http.Server)를 설치합니다..
https://www.python.org/downloads/release/python-381/
Python http.server가 설치되어 있는지 확인합니다
$Local_Host = ((ipconfig | findstr [0-9].\.)[0]).Split()[-1]
python -m http.server 8080 --bind $Local_Host
CTRL+C # Exit webserver console
cd meterpeter
powershell Set-ExecutionPolicy Unrestricted -Scope CurrentUser
powershell -File meterpeter.ps1
참고
meterpeter.ps1은 python3 http.server를 사용하여 드로퍼/페이로드를 전달합니다. 공격자가 python3를 설치한 경우.
'그렇지 않으면 페이로드(클라이언트)가 서버 로컬 작업 디렉터리에 기록되어 수동으로 전달됩니다' ..
대상이 두 파일(드로퍼 및 클라이언트)을 수신한 후 http.server 터미널을 닫는 것을 기억하세요
'그리고 meterpeter 서버에서 연결을 수신했는지 확인하세요 { 서버|클라이언트 연결 오류 방지 }'
'Update-KB4524147' (.ps1=수동) 또는 (.zip=자동|조용한 실행)을 대상에 전달하세요..
dropper.bat가 실행되면: 클라이언트는 $env:tmp를 작업 디렉터리로 사용합니다 ('권장')..
공격자가 수동으로 클라이언트를 실행하기로 결정한 경우: 클라이언트의 원격 위치(pwd)가 작업 디렉터리로 사용됩니다.
meterpeter Windows 배포판에서: https://www.youtube.com/watch?v=d2npuCXsMvE
meterpeter Linux 배포판에서: https://www.youtube.com/watch?v=CmMbWmN246E
@ZHacker13 (원본 Rev Shell) | @tedburke (CommandCam.exe 바이너리)
@codings9 (디버깅 모듈) | @ShantyDamayanti (디버깅 모듈)
@AHLASaad (디버깅 모듈) | @gtworek (EnableAllParentPrivileges)