
Всеобъемлющий учебный репозиторий, демонстрирующий эволюцию импланта обратной оболочки Windows: от простого доказательства концепции (v1.0) до полнофункционального агента пост-эксплуатации с 150+ командами (v3.5). Включает C2-слушатели, подробную техническую документацию и универсальный инструмент очистки для обучения реагированию на инциденты.
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell — это комплексный образовательный проект, демонстрирующий эволюцию обратного шелла Windows от простой концепции до полнофункционального агента пост-эксплуатации. Проект разделён на три основные версии, каждая из которых развивает предыдущую, добавляя новые возможности, улучшенную скрытность и более продвинутые техники.
Этот репозиторий предназначен исключительно для обучения кибербезопасности, авторизованного тестирования на проникновение и защитных исследований. Весь код предоставляется как есть для образовательных целей.
.
├── v1.0/
│ ├── README.md # Руководство пользователя для v1.0
│ ├── TECHNICAL.md # Техническое описание для v1.0
│ ├── listener.py # C2-слушатель (сторона атакующего)
│ └── victim_win.py # Имплант (сторона жертвы)
│
├── v2.0/
│ ├── README.md # Руководство пользователя для v2.0
│ ├── TECHNICAL.md # Техническое описание для v2.0
│ ├── listener.py # Улучшенный C2-слушатель
│ ├── victim_win.py # Имплант с 40+ командами
│ └── victim_win_ADMIN.py # То же + автоматическое повышение привилегий
│
└── v3.5/
├── README.md # Руководство пользователя для v3.5 (в разработке)
├── TECHNICAL.md # Техническое описание для v3.5 (в разработке)
├── listener.py # Продвинутый слушатель (RC4-шифрование)
├── victim_win.py # Полный имплант с 150+ командами
└── victim_win_ADMIN.py # Полный имплант + административные возможности
Этот проект предназначен для:
Это программное обеспечение предоставляется только для образовательных и исследовательских целей.
Использование этого программного обеспечения для доступа, мониторинга или управления любой компьютерной системой, сетью или устройством без явного письменного разрешения владельца является нарушением:
Возможные наказания включают:
Вы можете использовать это программное обеспечение только в следующих сценариях:
ЭТО ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ. НИ В КОЕМ СЛУЧАЕ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА КАКИЕ-ЛИБО ИСКИ, УБЫТКИ ИЛИ ИНУЮ ОТВЕТСТВЕННОСТЬ, КАК В СУДЕБНОМ ПОРЯДКЕ, ТАК И ПО ДОГОВОРУ, ДЕЛИКТУ ИЛИ ИНЫМ ОБРАЗОМ, ВОЗНИКШИЕ ИЗ ИЛИ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.
Загружая, копируя, устанавливая или используя это программное обеспечение, вы соглашаетесь, что несёте единоличную ответственность за свои действия. Авторы и участники не несут никакой ответственности за любое неправомерное использование, ущерб или юридические последствия, возникшие в результате использования этого программного обеспечения.
Если вы сомневаетесь в законности вашего намерения, проконсультируйтесь с квалифицированным юристом перед использованием.
Техники, показанные в этом проекте (обратные шеллы, постоянство, сбор учётных данных, повышение привилегий), являются общеизвестными в области кибербезопасности и задокументированы здесь, чтобы:
Понимание того, как работают атаки, необходимо для построения эффективной защиты. Этот проект способствует этой цели, предоставляя прозрачный, хорошо документированный код, который можно изучать и анализировать.
steal, постоянство через реестр.v1.0/v2.0/victim_win_ADMIN.py — те же функции + автоматический обход UAC (запрашивает повышение при запуске).v3.5/victim_win_ADMIN.py — полный имплант со встроенным автоповышением и 20+ командами только для администратора.Отредактируйте скрипт жертвы (victim_win.py) и укажите:
ATTACKER_IP = "your.ip.here"
2. Запустите слушатель (машина атакующего)
python listener.py
3. Разверните скрипт жертвы (целевая машина)
python victim_win.py
После подключения вы получите приглашение shell>, где можно вводить команды. Введите help, чтобы увидеть доступные команды для этой версии.
Моя идея — создать финальную v4.0 со следующими изменениями и улучшениями:
Мультиобработчик C2-слушатель
Переработанный слушатель, способный управлять несколькими одновременными сессиями. Новые встроенные команды (:sessions, :interact, :broadcast, :kill, :back) позволят операторам переключаться между жертвами и отправлять команды всем активным имплантам одновременно.
Генерация DLL-полезной нагрузки
Компиляция Python-агента в нативную Windows DLL с помощью Nuitka, обеспечивающая рефлексивную инъекцию в легитимные процессы (explorer.exe, svchost.exe). Это устраняет видимый процесс python.exe и значительно повышает скрытность.
Полное устранение известных ограничений
Все ограничения v3.5 будут устранены:
steal, download_dir).SeDebugPrivilege.Эти улучшения превратят RevShell в профессиональный образовательный C2-фреймворк, подходящий для продвинутых симуляций red-team и тренировки защитников.
OWASP Reverse Shell Cheat Sheet
MITRE ATT&CK — Command and Control
Windows Internals — Persistence Mechanisms
Python Socket Programming
Этот проект лицензируется в соответствии с
Apache License 2.0.
Копию лицензии можно получить по адресу:
https://www.apache.org/licenses/LICENSE-2.0
Copyright (c) 2026 Dragon56YT
Это программное обеспечение можно свободно использовать, модифицировать и распространять на условиях лицензии Apache 2.0.
Вы можете:
При условии, что вы:
Это программное обеспечение предоставляется «как есть», без каких-либо гарантий или условий, явных или подразумеваемых.
Автор не несёт ответственности за любой ущерб, неправильное использование или последствия, связанные с использованием данного программного обеспечения.
Этот проект предназначен только для исследований в области безопасности и образовательных целей.
Пользователи несут единоличную ответственность за соблюдение применимых законов и нормативных актов в своей юрисдикции.
Несанкционированный доступ к компьютерным системам, данным или сетям без явного разрешения является незаконным.
Этот инструмент следует использовать только в:
Любое неавторизованное использование строго запрещено.
| Функция | v1.0 | v2.0 | v3.5 |
|---|
| Шифрование | XOR (один байт) | XOR (один байт) | RC4 + nonce + SHA‑256 |
| Постоянство | Только реестр | Реестр + Планировщик + Автозагрузка | Реестр + Планировщик + Автозагрузка + WMI + SYSTEM |
| Команды | 8 | 40+ | 150+ |
| Передача файлов | ✅ | ✅ | ✅ + загрузка директорий |
| Кейлоггер | ❌ | ✅ | ✅ |
| Снимок экрана | ❌ | ✅ | ✅ + запись экрана |
| Кража паролей браузера | ❌ | ✅ | ✅ |
| Пароли WiFi | ❌ | ✅ | ✅ |
| Проверка повышения привилегий | ❌ | ✅ | ✅ |
| Административные команды | ❌ | disable_defender, dump_hashes | +20 админских команд (RDP, UAC, брандмауэр, BSOD и т.д.) |
| Анти-VM / Песочница | ❌ | ❌ | ✅ |
| Фиктивный GUI | ❌ | ❌ | ✅ |
| Джиттер маяка | ❌ | ❌ | ✅ |
| Проброс портов | ❌ | ❌ | ✅ |
| Самоуничтожение | ❌ | ❌ | ✅ (autodestroy) |
| Автоповышение (Admin) | ❌ | ❌ (отдельная версия) | ✅ (встроено) |
winmm.dll без PowerShell.autodestroy, тщательно очищающий журналы событий и судебные следы.Удаление проверок анти-VM / песочницы
Хотя анти-VM-процедуры в v3.5 послужили отличным учебным упражнением, на практике они создают проблемы. Они могут вызывать ложные срабатывания VM на легитимном оборудовании, с высокой надёжностью триггерить эвристики антивирусов и являются ненужными в контролируемых образовательных средах, где инструмент предназначен для использования. Вся логика обнаружения VМ будет удалена в v4.0, что сделает имплант более лёгким, совместимым и менее склонным к сигнатурному обнаружению.
Кроссплатформенный Linux-агент
После завершения версии для Windows будет разработан специальный Linux-имплант с паритетом функций: зашифрованный C2, постоянство через cron/systemd, перечисление системы и собственный сбор SSH-ключей, истории bash и облачных учётных данных.