Shell3er PowerShell 反弹 Shell

Get-RandomProcessName 函数
Get-RandomProcessName 函数通过将 "PS_" 与一个新的 GUID 拼接来生成一个随机的进程名称。这用于创建独特且看似随机的进程名,使得识别可疑进程更加困难。

Run-BackgroundTask 函数
Run-BackgroundTask 函数接受一个 ScriptBlock 参数和一个可选的 ProcessName 参数。然后,它会使用一个随机作业名称启动一个新的后台作业,执行该脚本块,并获取输出结果。此函数的主要目的是在后台运行任务,而不干扰主脚本。
文件下载与上传函数
下载和上传函数用于在客户端和服务器之间传输文件。它们使用 Base64 编码通过网络传输文件数据。如果在文件传输过程中遇到错误,这些错误会被发送回客户端。

持久化机制
该脚本使用两种不同的方法在目标系统上实现持久化。首先,它将自身复制到 "C:\ProgramData" 文件夹,并修改注册表项 "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run",以便每次用户登录时启动该脚本。其次,它将脚本复制到用户的启动文件夹,确保每次用户启动系统时都会运行。
Shell3er 已在以下解决方案上手动测试: (Checkpoint EDR 版本 E85.40)(Kaspersky Total Security)(Windows Defender)

太棒了!欢迎贡献,不胜感激。请通过 GitHub pull request 追踪器提交。让我们一起让它变得更加出色!🚀