
C2 Powershell фреймворк управления и контроля с встроенными командами
Автор: @r00t-3xp10it
Версия релиза: v2.10.14
Поддерживаемые дистрибутивы: Windows (x86|x64), Linux
Вдохновлено работой: '@ZHacker13 - ReverseTCPShell'

Этот PS1 запускает сервер-прослушиватель на машине атакующего (Windows|Linux) и генерирует однострочные полезные нагрузки PS reverse shell, запутанные с помощью BXOR со случайным секретным ключом и дополнительным слоем запутывания символов/переменных, для выполнения на машине жертвы (полезная нагрузка также выполнит обход AMSI reflection в текущем сеансе, чтобы избежать обнаружения AMSI во время работы). Вы также можете получить сгенерированное однострочное подключение reverse shell через netcat (в этом случае вы потеряете функции C2, такие как снимок экрана, загрузка, скачивание файлов, Keylogger, AdvInfo, PostExploit и т.д.).
Полезные нагрузки/дропперы meterpeter могут быть выполнены с правами пользователя или администратора в зависимости от сценария (выполнение клиента от имени администратора разблокирует ВСЕ модули сервера, обходы AMSI и т.д.). Дропперы имитируют поддельное обновление безопасности KB, в фоновом режиме загружая/выполняя клиент в доверенном расположении '$Env:TMP', с целью обхода Windows Defender Exploit Guard. Полезные нагрузки/дропперы meterpeter являются FUD (пожалуйста, не проверяйте образцы на VirusTotal).
Пользователям Linux необходимо установить powershell и apache2 веб-сервер, на Windows установка python3 http.server необязательна для доставки полезных нагрузок в локальных сетях. Если эти требования НЕ выполнены, то клиент ( Update-KB4524147.ps1 ) будет записан в рабочую директорию meterpeter для ручной доставки.

Warning: powershell under linux distributions its only available for x64 bits archs ..

apt-get update && apt-get install -y powershell
apt-get install Apache2
service apache2 start
cd meterpeter
pwsh -File meterpeter.ps1
USE THE 'Attack Vector URL' TO DELIVER 'Update-KB4524147.zip' (dropper) TO TARGET ..
UNZIP (IN DESKTOP) AND EXECUTE 'Update-KB4524147.bat' (Run As Administrator)..
IF dropper.bat its executed: Then the Client will use $env:tmp has its working directory ('recomended')..
IF Attacker decided to manualy execute Client: Then Client remote location (pwd) will be used has working dir .

Установите Python3 (http.Server) для доставки полезных нагрузок в локальных сетях ..
https://www.python.org/downloads/release/python-381/
Проверьте, установлен ли python http.server
$Local_Host = ((ipconfig | findstr [0-9].\.)[0]).Split()[-1]
python -m http.server 8080 --bind $Local_Host
CTRL+C # Exit webserver console
cd meterpeter
powershell Set-ExecutionPolicy Unrestricted -Scope CurrentUser
powershell -File meterpeter.ps1
Примечание
meterpeter.ps1 доставляет дроппер/полезную нагрузку с помощью python3 http.server, ЕСЛИ у атакующего установлен python3.
'Если нет, то полезная нагрузка (клиент) записывается в локальную рабочую директорию сервера для ручной доставки' ..
Не забудьте закрыть терминал http.server после того, как цель получит два файла (дроппер и клиент)
'И мы получили подключение на наш сервер meterpeter { для предотвращения ошибок соединения сервер-клиент }'
DELIVER 'Update-KB4524147' (.ps1=manual) OR (.zip=automated|silentExec) TO TARGET ..
IF dropper.bat its executed: Then the Client will use $env:tmp has its working directory ('recomended')..
IF Attacker decided to manualy execute Client: Then Client remote location (pwd) will be used has working dir .
meterpeter в Windows: https://www.youtube.com/watch?v=d2npuCXsMvE
meterpeter в Linux: https://www.youtube.com/watch?v=CmMbWmN246E
@ZHacker13 (Original Rev Shell) | @tedburke (CommandCam.exe binary)
@codings9 (debugging modules) | @ShantyDamayanti (debugging Modules)
@AHLASaad (debugging Modules) | @gtworek (EnableAllParentPrivileges)