一个全面的教育性仓库,展示了Windows反向Shell植入的演变过程,从简单的概念验证(v1.0)到拥有150+条命令的全功能后渗透代理(v3.5)。包含C2监听器、详细的技术文档,以及用于事件响应训练的通用清理工具。
██▀███ ▓█████ ██▒ █▓ ██████ ██░ ██ ▓█████ ██▓ ██▓
▓██ ▒ ██▒▓█ ▀ ▓██░ █▒ ▒██ ▒ ▓██░ ██▒ ▓█ ▀ ▓██▒ ▓██▒
▓██ ░▄█ ▒▒███ ▓██ █▒░ ░ ▓██▄ ▒██▀▀██░ ▒███ ▒██░ ▒██░
▒██▀▀█▄ ▒▓█ ▄ ▒██ █░░ ▒ ██▒░▓█ ░██ ▒▓█ ▄ ▒██░ ▒██░
░██▓ ▒██▒░▒████▒ ▒▀█░ ▒██████▒▒░▓█▒░██▓ ░▒████▒░██████▒░██████▒
░ ▒▓ ░▒▓░░░ ▒░ ░ ░ ▐░ ▒ ▒▓▒ ▒ ░ ▒ ░░▒░▒ ░░ ▒░ ░░ ▒░▓ ░░ ▒░▓ ░
░▒ ░ ▒░ ░ ░ ░ ░ ░░ ░ ░▒ ░ ░ ▒ ░▒░ ░ ░ ░ ░░ ░ ▒ ░░ ░ ▒ ░
░░ ░ ░ ░░ ░ ░ ░ ░ ░░ ░ ░ ░ ░ ░ ░
░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░ ░
░
RevShell 是一个全面的教育项目,演示了 Windows 反向 Shell 从简单概念验证到功能完整的后渗透代理的演变过程。项目分为三个主要版本,每个版本在前一版本基础上增加了更多能力、更好的隐蔽性和更先进的技术。
此仓库仅供网络安全教育、授权渗透测试和防御研究使用。所有代码按原样提供,仅用于学习目的。
.
├── v1.0/
│ ├── README.md # v1.0 用户指南
│ ├── TECHNICAL.md # v1.0 技术深入解析
│ ├── listener.py # C2 监听器(攻击方)
│ └── victim_win.py # 植入体(受害者方)
│
├── v2.0/
│ ├── README.md # v2.0 用户指南
│ ├── TECHNICAL.md # v2.0 技术深入解析
│ ├── listener.py # 增强版 C2 监听器
│ ├── victim_win.py # 拥有 40+ 条命令的植入体
│ └── victim_win_ADMIN.py # 同上 + 自动提权
│
└── v3.5/
├── README.md # v3.5 用户指南(进行中)
├── TECHNICAL.md # v3.5 技术深入解析(进行中)
├── listener.py # 高级监听器(RC4 加密)
├── victim_win.py # 拥有 150+ 条命令的完整植入体
└── victim_win_ADMIN.py # 完整植入体 + 管理能力
本项目设计用于:
本软件仅用于教育和研究目的。
未经所有者的明确书面许可,使用本软件访问、监控或控制任何计算机系统、网络或设备,违反以下法律:
处罚可能包括:
您仅可在以下场景中使用本软件:
本软件“按原样”提供,不附带任何明示或暗示的保证,包括但不限于适销性、特定用途适用性和非侵权的保证。在任何情况下,作者或版权持有人均不对因使用本软件或与本软件的使用或其他交易相关的任何索赔、损害赔偿或其他责任负责,无论基于合同、侵权或其他原因。
通过下载、复制、安装或使用本软件,您同意对您的行为承担全部责任。作者和贡献者对因使用本软件而产生的任何滥用、损害或法律后果概不负责。
如果您不确定您的预期用途是否合法,请在继续之前咨询合格律师。
本项目演示的技术(反向 Shell、持久化、凭据窃取、权限提升)是网络安全领域的常识,这里记录它们是为了:
理解攻击的工作原理对于构建有效防御至关重要。 本项目通过提供透明、注释完整的代码来促进这一目标,这些代码可以被研究和分析。
steal 命令、注册表持久化。v1.0/v2.0/victim_win_ADMIN.py — 相同功能 + 自动 UAC 绕过(启动时请求提权)。v3.5/victim_win_ADMIN.py — 完整植入体,集成自动提权和 20+ 条管理员专属命令。编辑受害者脚本 (victim_win.py) 并设置:
ATTACKER_IP = "your.ip.here"
2. 启动监听器(攻击者机器)
python listener.py
3. 部署受害者脚本(目标机器)
python victim_win.py
连接后,你将看到一个 shell> 提示符,可以在其中输入命令。输入 help 查看该版本可用的命令。
我的想法是创建一个最终的 v4.0,包含以下更改和改进:
多处理器 C2 监听器
重新设计的监听器,能够管理多个并发会话。新的内置命令(:sessions、:interact、:broadcast、:kill、:back)将允许操作员在受害者之间切换,并向所有活跃的植入体发送命令。
DLL 负载生成
使用 Nuitka 将 Python 代理编译为原生 Windows DLL,支持反射注入到合法进程(explorer.exe、svchost.exe)。这将消除可见的 python.exe 进程,显著提高隐蔽性。
完全解决已知限制
所有 v3.5 的限制将被解决:
steal、download_dir)中的文件大小上限。SeDebugPrivilege。winmm.dll 直接进行麦克风录制,无需 PowerShell。这些增强将使 RevShell 转变为一个专业级的教育 C2 框架,适用于高级红队模拟和防御者培训。
OWASP 反向 Shell 速查表
MITRE ATT&CK — 命令与控制
Windows 内部机制 — 持久化机制
Python Socket 编程
本项目采用
Apache License 2.0 许可。
您可以在此处获取许可证副本:
https://www.apache.org/licenses/LICENSE-2.0
版权所有 (c) 2026 Dragon56YT
本软件可免费使用、修改和分发,遵循 Apache 2.0 许可证条款。
您可以:
前提是您:
本软件“按原样”提供,不附带任何明示或暗示的保证或条件。
作者不对因使用本软件而产生的任何损害、误用或后果负责。
本项目仅用于安全研究和教育目的。
用户有责任确保遵守其司法管辖区的适用法律法规。
未经明确许可,未经授权访问计算机系统、数据或网络是非法的。
本工具仅应在以下环境中使用:
任何未经授权的使用均严格禁止。
| 功能 | v1.0 | v2.0 | v3.5 |
|---|
| 加密 | XOR(单字节) | XOR(单字节) | RC4 + nonce + SHA‑256 |
| 持久化 | 仅注册表 | 注册表 + 任务 + 启动项 | 注册表 + 任务 + 启动项 + WMI + SYSTEM |
| 命令数量 | 8 | 40+ | 150+ |
| 文件传输 | ✅ | ✅ | ✅ + 目录下载 |
| 键盘记录器 | ❌ | ✅ | ✅ |
| 屏幕截图 | ❌ | ✅ | ✅ + 屏幕录制 |
| 浏览器窃取器 | ❌ | ✅ | ✅ |
| WiFi 密码 | ❌ | ✅ | ✅ |
| 权限提升检查 | ❌ | ✅ | ✅ |
| 管理员命令 | ❌ | disable_defender, dump_hashes | +20 条管理员命令(RDP、UAC、防火墙、BSOD 等) |
| 反 VM / 沙箱 | ❌ | ❌ | ✅ |
| 伪装 GUI | ❌ | ❌ | ✅ |
| 信标抖动 | ❌ | ❌ | ✅ |
| 端口转发 | ❌ | ❌ | ✅ |
| 自毁 | ❌ | ❌ | ✅ (autodestroy) |
| 自动提权(管理员) | ❌ | ❌(单独版本) | ✅(集成) |
autodestroy,彻底清除事件日志和取证痕迹。移除反 VM / 沙箱检查
虽然 v3.5 中的反 VM 例程是很好的学习练习,但在实践中已证明存在问题。它们可能在真实硬件上产生误报的 VM 检测,以高可靠性触发防病毒启发式规则,并且在工具预期使用的受控教育环境中是多余的。v4.0 将完全移除所有 VM 检测逻辑,使植入体更精简、更兼容、更不易被基于签名的检测发现。
跨平台 Linux 代理
一旦 Windows 版本最终确定,将开发专门的 Linux 植入体,功能对等:加密 C2、通过 cron/systemd 持久化、系统枚举、本机收集 SSH 密钥、bash 历史和云凭据。