
Um repositório educacional abrangente demonstrando a evolução de um implante de shell reverso do Windows, desde uma simples prova de conceito (v1.0) até um agente de pós-exploração completo com mais de 150 comandos (v3.5). Inclui listeners C2, documentação técnica detalhada e uma ferramenta de limpeza universal para treinamento de resposta a incidentes.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell é um projeto educacional abrangente que demonstra a evolução de um reverse shell do Windows, desde uma simples prova de conceito até um agente de pós-exploração completo. O projeto é estruturado em três grandes versões, cada uma construindo sobre a anterior com capacidades ampliadas, maior furtividade e técnicas mais avançadas.
Este repositório destina-se exclusivamente à educação em cibersegurança, testes de penetração autorizados e pesquisa defensiva. Todo o código é fornecido "como está" para fins de aprendizado.
.
├── v1.0/
│ ├── README.md # Guia do usuário para v1.0
│ ├── TECHNICAL.md # Detalhamento técnico para v1.0
│ ├── listener.py # Listener C2 (lado do atacante)
│ └── victim_win.py # Implant (lado da vítima)
│
├── v2.0/
│ ├── README.md # Guia do usuário para v2.0
│ ├── TECHNICAL.md # Detalhamento técnico para v2.0
│ ├── listener.py # Listener C2 aprimorado
│ ├── victim_win.py # Implant com 40+ comandos
│ └── victim_win_ADMIN.py # Mesmo que acima + auto-elevação
│
└── v3.5/
├── README.md # Guia do usuário para v3.5 (em andamento)
├── TECHNICAL.md # Detalhamento técnico para v3.5 (em andamento)
├── listener.py # Listener avançado (criptografia RC4)
├── victim_win.py # Implant completo com 150+ comandos
└── victim_win_ADMIN.py # Implant completo + capacidades administrativas
Este projeto foi concebido para:
Este software é fornecido apenas para fins educacionais e de pesquisa.
Usar este software para acessar, monitorar ou controlar qualquer sistema de computador, rede ou dispositivo sem permissão explícita e por escrito do proprietário é uma violação de:
As penalidades podem incluir:
Você só pode usar este software nos seguintes cenários:
ESTE SOFTWARE É FORNECIDO "COMO ESTÁ", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM DETERMINADO FIM E NÃO INFRAÇÃO. EM NENHUM CASO OS AUTORES OU DETENTORES DE DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.
Ao baixar, copiar, instalar ou usar este software, você concorda que é o único responsável por suas ações. Os autores e contribuidores assumem responsabilidade zero por qualquer uso indevido, danos ou consequências legais resultantes do uso deste software.
Se você não tiver certeza se o uso pretendido é legal, consulte um advogado qualificado antes de prosseguir.
As técnicas demonstradas neste projeto (reverse shells, persistência, coleta de credenciais, escalação de privilégios) são conhecimento comum no campo da cibersegurança e estão documentadas aqui para:
Entender como os ataques funcionam é essencial para construir defesas eficazes. Este projeto contribui para esse objetivo fornecendo código transparente e bem comentado que pode ser estudado e analisado.
steal, persistência via registro.v1.0/v2.0/victim_win_ADMIN.py — mesmos recursos + bypass UAC automático (solicita elevação na inicialização).v3.5/victim_win_ADMIN.py — implant completo com auto‑elevação integrada e mais de 20 comandos exclusivos para administrador.Edite o script da vítima (victim_win.py) e defina:
ATTACKER_IP = "your.ip.here"
python listener.py
### 3. Implante o Script da Vítima (Máquina Alvo)
python victim_win.py
```
Uma vez conectado, você terá um prompt `shell>` onde poderá digitar comandos. Digite `help` para ver os comandos disponíveis para aquela versão.
Minha ideia é criar uma versão final v4.0 com as seguintes mudanças e melhorias:
Listener C2 Multi‑handler
Um listener redesenhado, capaz de gerenciar múltiplas sessões simultâneas. Novos comandos internos (:sessions, :interact, :broadcast, :kill, :back) permitirão que operadores alternem entre vítimas e enviem comandos a todos os implants ativos de uma vez.
Geração de Payload DLL
Compilação do agente Python em uma DLL nativa do Windows usando Nuitka, possibilitando injeção reflexiva em processos legítimos (explorer.exe, svchost.exe). Isso elimina o processo python.exe visível e melhora significativamente a furtividade.
Resolução Completa de Limitações Conhecidas
Todas as limitações da v3.5 serão resolvidas:
steal, download_dir).SeDebugPrivilege.Essas melhorias transformarão o RevShell em um framework C2 educacional de nível profissional, adequado para simulações avançadas de red team e treinamento de defensores.
Este projeto está licenciado sob a
Apache License 2.0.
Você pode obter uma cópia da licença em:
https://www.apache.org/licenses/LICENSE-2.0
Copyright (c) 2026 Dragon56YT
Este software é gratuito para uso, modificação e distribuição sob os termos da Licença Apache 2.0.
Você pode:
Desde que você:
Este software é fornecido "como está", sem garantias ou condições de qualquer tipo, expressas ou implícitas.
O autor não é responsável por quaisquer danos, uso indevido ou consequências decorrentes do uso deste software.
Este projeto destina-se apenas a fins de pesquisa em segurança e educação.
Os usuários são os únicos responsáveis por garantir a conformidade com as leis e regulamentos aplicáveis em sua jurisdição.
O acesso não autorizado a sistemas de computador, dados ou redes sem permissão explícita é ilegal.
Esta ferramenta só deve ser usada em:
Qualquer uso não autorizado é estritamente proibido.
| Recurso | v1.0 | v2.0 | v3.5 |
|---|
| Criptografia | XOR (byte único) | XOR (byte único) | RC4 + nonce + SHA‑256 |
| Persistência | Apenas Registro | Registro + Tarefa + Inicialização | Registro + Tarefa + Inicialização + WMI + SYSTEM |
| Comandos | 8 | 40+ | 150+ |
| Transferência de Arquivos | ✅ | ✅ | ✅ + download de diretórios |
| Keylogger | ❌ | ✅ | ✅ |
| Captura de Tela | ❌ | ✅ | ✅ + gravação de tela |
| Stealer de Navegador | ❌ | ✅ | ✅ |
| Senhas WiFi | ❌ | ✅ | ✅ |
| Verificações de Escalação de Privilégios | ❌ | ✅ | ✅ |
| Comandos Administrativos | ❌ | disable_defender, dump_hashes | +20 comandos admin (RDP, UAC, firewall, BSOD, etc.) |
| Anti‑VM / Sandbox | ❌ | ❌ | ✅ |
| GUI Isca | ❌ | ❌ | ✅ |
| Jitter do Beacon | ❌ | ❌ | ✅ |
| Redirecionamento de Portas | ❌ | ❌ | ✅ |
| Autodestruição | ❌ | ❌ | ✅ (autodestroy) |
| Auto‑Elevação (Admin) | ❌ | ❌ (versão separada) | ✅ (integrada) |
winmm.dll sem PowerShell.autodestroy aprimorado que limpa completamente logs de eventos e vestígios forenses.Remoção das Verificações Anti‑VM / Sandbox
Embora as rotinas anti‑VM na v3.5 tenham servido como um excelente exercício de aprendizado, elas se mostraram problemáticas na prática. Podem gerar falsas detecções de VM em hardware legítimo, acionar heurísticas de antivírus com alta confiabilidade e são desnecessárias em ambientes educacionais controlados, onde a ferramenta deve ser usada. Toda lógica de detecção de VM será removida na v4.0, tornando o implant mais leve, mais compatível e menos propenso a detecção baseada em assinaturas.
Agente Linux Multi‑plataforma
Assim que a versão Windows estiver finalizada, um implant Linux dedicado será desenvolvido com paridade de recursos: C2 criptografado, persistência via cron/systemd, enumeração do sistema e coleta nativa de chaves SSH, histórico do bash e credenciais em nuvem.