Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
p0wnedShell — PowerShell Runspace Инструментарий для пост-эксплуатации | Kitploit
Инструменты/GitHubGitHub/cn33liz/p0wnedshell
Повышение привилегийФреймворки для эксплойтовГенерация полезной нагрузкиЛатеральное перемещениеПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubcn33liz/p0wnedshell

p0wnedShell

PowerShell Runspace Инструментарий для пост-эксплуатации

Репозиторий
1.6k33577 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

p0wnedShell

PowerShell Runspace Post Exploitation Toolkit

Alt text

Автор: Cn33liz и Skons

Версия: 2.6 Лицензия: BSD 3-Clause

Что это такое:

p0wnedShell — это враждебное хост-приложение PowerShell, написанное на C#, которое не полагается на powershell.exe, а выполняет команды и функции PowerShell в среде выполнения runspace (.NET). Оно включает множество враждебных модулей PowerShell и бинарников, чтобы упростить процесс пост-эксплуатации. Мы попытались создать «всё в одном» инструмент пост-эксплуатации, который можно использовать для обхода всех средств защиты (или хотя бы некоторых) и который включает все необходимые инструменты. Вы можете использовать его для проведения современных атак в среде Active Directory и повышения осведомлённости вашей Blue Team, чтобы они могли построить правильные стратегии защиты.

Как скомпилировать:

Чтобы скомпилировать p0wnedShell, откройте этот проект в Microsoft Visual Studio и соберите его для платформы x64/x86. Вы можете изменить следующие параметры AutoMasq перед компиляцией:

public static bool AutoMasq = true;

public static string masqBinary = @"C:\Windows\Notepad.exe";

Как использовать:

Если AutoMasq установлен в false, просто запустите исполняемый файл — он будет работать в обычном режиме. Если AutoMasq включён, вы можете переименовать исполняемый файл p0wnedShell в имя процесса, под который вы маскируетесь (masqBinary), чтобы он имел вид этого процесса (например, notepad.exe).

Используя опциональный аргумент командной строки "-parent", вы можете запустить p0wnedShell с другим идентификатором родительского процесса. Комбинируя опцию маскировки PEB и другой идентификатор родительского процесса (например, svchost), вы можете придать p0wnedShell вид легитимного сервиса ;)

Примечание: запуск p0wnedShell с другим идентификатором родительского процесса пока не работает из сессии Meterpreter/shell... пока!

root@kitploit:~
Изменение идентификатора родительского процесса также можно использовать для порождения процесса p0wnedShell с привилегиями системы,
например, используя lsass в качестве родительского процесса.
Для этого вам потребуются права администратора с повышенным UAC.

C:\p0wnedShell>p0wnedShellx64.exe -parent
 
 [+] Пожалуйста, введите допустимое имя родительского процесса.
 [+] Например: C:\p0wnedShell\p0wnedShellx64.exe -parent svchost
 
C:\p0wnedShell>p0wnedShellx64.exe -parent lsass

Для запуска в виде x86 бинарника и обхода Applocker (автор этого отличного обхода — Casey Smith, он же subTee):

root@kitploit:~
cd \Windows\Microsoft.NET\Framework\v4.0.30319 (или папка с более новой версией .NET)

InstallUtil.exe /logfile= /LogToConsole=false /U C:\p0wnedShell\p0wnedShellx86.exe

Для запуска в виде x64 бинарника и обхода Applocker:

root@kitploit:~
cd \Windows\Microsoft.NET\Framework64\v4.0.30319 (или папка с более новой версией .NET)

InstallUtil.exe /logfile= /LogToConsole=false /U C:\p0wnedShell\p0wnedShellx64.exe

Что внутри runspace:

Включены следующие инструменты/функции PowerShell:

  • PowerSploit: Invoke-Shellcode
  • PowerSploit: Invoke-ReflectivePEInjection
  • PowerSploit: Invoke-Mimikatz
  • PowerSploit: Invoke-TokenManipulation
  • PowerSploit: PowerUp и PowerView
  • Rasta Mouse: Sherlock
  • HarmJ0y's: Invoke-Psexec и Invoke-Kerberoast
  • Rohan Vazarkar's: Invoke-BloodHound (C# Ingestor)
  • Chris Campbell's: Get-GPPPassword
  • Tim Medin's: GetUserSPNS
  • Besimorhino's: PowerCat
  • Nishang: Copy-VSS и Invoke-Encode
  • Nishang: Invoke-PortScan и Get-PassHashes
  • Kevin Robertson: Invoke-Tater, Invoke-SMBExec и Invoke-WMIExec
  • Kevin Robertson: Invoke-Inveigh и Invoke-InveighRelay
  • FuzzySecurity: Invoke-MS16-032 и Invoke-MS16-135

Функции PowerShell в пределах Runspace загружаются в память из Base64-закодированных и сжатых строк.

Включены следующие бинарники/инструменты:

  • Benjamin DELPY's Mimikatz
  • Benjamin DELPY's MS14-068 kekeo Exploit
  • Didier Stevens modification of ReactOS Command Prompt
  • MS14-058 Local SYSTEM Exploit
  • hfiref0x MS15-051 Local SYSTEM Exploit

Бинарники загружаются в память с помощью ReflectivePEInjection (массивы байтов сжимаются с помощью Gzip и сохраняются внутри p0wnedShell как Base64-закодированные строки).

Благодарности:

p0wnedShell во многом основан на инструментах и знаниях таких людей, как harmj0y, ребята из Powersploit, Sean Metcalf, SubTee, Nikhil Mittal, Besimorhino, Benjamin Delpy, Breenmachine, FoxGlove Security, Kevin Robertson, FuzzySecurity, James Forshaw и всех остальных, кого я забыл. Поэтому им огромное спасибо, а также нашим друзьям из Редмонда за предоставление очень мощного хакерского языка.

Планы:

  • Автодополнение вкладок в оболочке с помощью TabExpansion2.
  • Больше атак (например, серебряные билеты Kerberos).
  • Больше полезных модулей PowerShell.
  • Исправить перенаправление консоли при запуске p0wnedShell из сессии Meterpreter с другим идентификатором родительского процесса.

Контакты:

Чтобы сообщить об ошибке или запросить функцию, свяжитесь со мной по адресу: Cornelis at dePlaa.com или @Cn33lis

Скачать инструмент