
C2 Powershell Framework de Comando e Controle com Comandos Integrados
Autor: @r00t-3xp10it
Versão de lançamento: v2.10.14
Distribuições suportadas: Windows (x86|x64), Linux
Inspirado no trabalho de: '@ZHacker13 - ReverseTCPShell'

Este PS1 inicia um Servidor listener numa máquina atacante Windows|Linux e gera payloads de reverse shell PS em uma linha, ofuscados em BXOR com uma chave secreta aleatória e outra camada de Ofuscação de Caracteres/Variáveis para serem executados na máquina vítima (O payload também executará bypass de reflexão AMSI na sessão atual para evadir a detecção AMSI durante o trabalho). Você também pode receber a conexão reverse shell gerada via netcat. (neste caso, perderá as funcionalidades C2 como screenshot, upload, download de arquivos, Keylogger, AdvInfo, PostExploit, etc)
Os payloads/droppers do meterpeter podem ser executados usando Privilégios de Usuário ou Administrador, dependendo do cenário (executar o Cliente como Administrador desbloqueará TODOS os Módulos do Servidor, bypasses de AMSI, etc.). Os droppers imitam uma falsa Atualização de Segurança KB enquanto em segundo plano baixam/executam o Cliente no local confiável '$Env:TMP', com o objetivo de evadir o Windows Defender Exploit Guard. Os payloads|droppers do meterpeter são FUD (por favor, não teste amostras no VirusTotal).
Usuários Linux precisam instalar powershell e o servidor web apache2; no Windows, a instalação do python3 http.server é opcional para entregar payloads em redes LAN. Se esses requisitos NÃO forem atendidos, o Cliente ( Update-KB4524147.ps1 ) será escrito no diretório de trabalho do meterpeter para entrega manual.

Aviso: o powershell em distribuições Linux está disponível apenas para arquiteturas x64 ..

apt-get update && apt-get install -y powershell
apt-get install Apache2
service apache2 start
cd meterpeter
pwsh -File meterpeter.ps1
USE THE 'Attack Vector URL' TO DELIVER 'Update-KB4524147.zip' (dropper) TO TARGET ..
UNZIP (IN DESKTOP) AND EXECUTE 'Update-KB4524147.bat' (Run As Administrator)..
IF dropper.bat its executed: Then the Client will use $env:tmp has its working directory ('recomended')..
IF Attacker decided to manualy execute Client: Then Client remote location (pwd) will be used has working dir .

Instalar Python3 (http.Server) para entregar payloads em redes LAN ..
https://www.python.org/downloads/release/python-381/
Verifique se o python http.server está instalado
$Local_Host = ((ipconfig | findstr [0-9].\.)[0]).Split()[-1]
python -m http.server 8080 --bind $Local_Host
CTRL+C # Exit webserver console
cd meterpeter
powershell Set-ExecutionPolicy Unrestricted -Scope CurrentUser
powershell -File meterpeter.ps1
Observação
meterpeter.ps1 entrega Dropper/Payload usando python3 http.server. SE o atacante tiver python3 instalado.
'Se NÃO, o payload (Cliente) é escrito no Diretório de Trabalho Local do Servidor para ser Entregue Manualmente' ..
Lembre-se de fechar o terminal http.server após o alvo ter recebido os dois arquivos (Dropper & Cliente)
'E termos recebido a conexão no nosso Servidor meterpeter { para evitar erros de conexão Servidor|Cliente }'
DELIVER 'Update-KB4524147' (.ps1=manual) OR (.zip=automated|silentExec) TO TARGET ..
IF dropper.bat its executed: Then the Client will use $env:tmp has its working directory ('recomended')..
IF Attacker decided to manualy execute Client: Then Client remote location (pwd) will be used has working dir .
meterpeter em Distribuições Windows: https://www.youtube.com/watch?v=d2npuCXsMvE
meterpeter em Distribuições Linux: https://www.youtube.com/watch?v=CmMbWmN246E
@ZHacker13 (Rev Shell Original) | @tedburke (binário CommandCam.exe)
@codings9 (depuração de módulos) | @ShantyDamayanti (depuração de módulos)
@AHLASaad (depuração de módulos) | @gtworek (EnableAllParentPrivileges)