ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

如何用Telegram构建持久化反向Shell:USB Rubber Ducky持久Payload完整指南

如何用Telegram构建持久化反向Shell:USB Rubber Ducky持久Payload完整指南 如何用Telegram构建持久化反向ShellUSB Rubber Ducky持久Payload完整指南【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloadsUSB Rubber Ducky是 Hak5 官方_payloads 仓库usbrubberducky-payloads中收录的经典键击注入设备本仓库是它的官方 Payload 仓库汇集了数百个社区开发的 DuckyScript 脚本。本文将聚焦其中一套基于 Telegram 的持久化反弹 Shell方案带你从零理解这套插入即接管、重连仍在线的远程 Payload 是如何工作的并掌握它的搭建、验证与防御思路——即使你是安全新手也能看懂。⚠️ 本文内容仅用于安全学习与授权测试环境请勿对未授权设备使用。一、为什么选择 Telegram 作为持久化通道传统的反弹 Shell 依赖攻击者固定 IP 监听端口一旦网络变化就断开。而这套 Payload 用Telegram Bot作为中转带来三个优势无需公网 IPBot 采用主动轮询long polling方式连接 Telegram 服务器出站流量即可能轻松穿透大多数 NAT持久化脚本在目标机器的.bashrc中写入自启动逻辑用户每次打开终端都会自动拉起连接无需 sudo 权限✂️自动分片Telegram 单条消息有长度限制脚本会把命令输出按 1000 字符一块自动拆分发送理论上可以回传任意长的结果。整套 Payload 位于仓库的execution执行分类下核心文件如下主 Payloadpayload.txt通信脚本connection.py说明文档README.md二、持久化反弹Shell的工作原理1. 注入阶段DuckyScript 负责插入 USB Rubber Ducky 后payload.txt 会依次执行三步CTRL-ALT t打开 Linux 终端用curl -o connection.py 链接从你自己的文件托管地址下载通信脚本并立即运行向.bashrc追加一段守护逻辑如果检测不到connection.py进程就在后台重新拉起它实现半持久化用户每次打开终端都能恢复连接。2. 通信阶段Python 脚本负责connection.py 基于pyTelegramBot库注册了一个/reverse命令。你在 Telegram 里发送/reverse shell_command脚本会通过extract_command()拆出命令交给run_command()在目标机器上执行再把输出发回你的聊天窗口。整个过程就像在对着目标机器发微信。三、手把手搭建Telegram持久化Payload搭建步骤步骤 1创建 Telegram Bot在 Telegram 中搜索botfather点击 Start发送/newbot按提示设置机器人名和用户名复制注册成功后返回的Bot Token这是你唯一的钥匙切勿泄露。官方搭建流程也写在了基础版 Payload 的 README.md 中。步骤 2部署通信脚本把 connection.py 中的BOT_TOKEN变量填入你的 Bot Token将脚本上传到任意可匿名下载的位置对象存储、网盘直链等把下载链接填入 payload.txt 顶部的DEFINE #PYTHON-SCRIPT-LINK变量处替换默认的 example.com 占位链接。步骤 3编译并写入 Ducky用 Hak5 的PayloadStudio打开 payload.txt编译生成inject.bin后写入设备存储。编译界面如下 小提示仓库中的payload.txt是源码USB Rubber Ducky 实际运行的是编译后的inject.bin不要直接把 txt 文件拷进设备就指望它生效。步骤 4验证连接在自己的测试机上插入 Ducky等它执行完毕后打开终端确认connection.py正在运行。此时回到 Telegram 给 Bot 发送/reverse whoami收到系统用户名的回复即代表持久化反弹 Shell 已打通四、延伸阅读同一套思路的三个变体作者基于 Telegram Persistent Connection 基础 Payload 派生出一系列变体值得对比学习Payload位置功能Telegram 持久连接payload.txt基础版仅维持长连接是其他 Payload 的参考模板持久化反向 Shellpayload.txt本文主角/reverse远程执行命令持久化键盘记录payload.txt多线程键盘监听 定期回传日志还演示了用锁机制防止多线程数据竞争这种一个基础连接 Payload 多个业务脚本的设计正是学习 DuckyScript 扩展开发的好范例。五、防御视角如何发现与阻断这类持久Payload如果你负责防守记住三个关键点审计.bashrc/.profile任何进程不存在就自动拉起的语句都是持久化脚本的典型特征pgrep -f 后台符的组合尤其可疑关注陌生 Python 进程名为connection.py之类、持续发起 Telegram API 出站连接的进程应纳入 EDR 告警物理入口管控USB Rubber Ducky 以标准 HID 键盘身份被系统无条件信任开启 USB 端口白名单、禁止非授权外设接入是根本手段。六、总结这套基于 Telegram 的持久化反弹 Shell用不到 30 行 Python 十几行 DuckyScript就实现了免公网 IP、免 sudo、终端重连自动恢复的远程控制通道是理解 USB HID 攻击 持久化机制的绝佳教学案例。建议在学习路径上按基础连接 → 反向 Shell → 键盘记录的顺序通读 execution 目录 下这三个 Payload把注入—下载—持久化—通信四个环节彻底吃透。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表