写在前面:合法学习边界
Vshell 是后渗透工具,仅用于授权测试。对非授权目标上线 Agent 可能触犯法律。
一、Vshell 定位
Vshell 是国内轻量级 C2/后渗透平台,核心是“一台服务端管理多台主机”,功能覆盖上线、控制、隧道、横向,界面和上手比 CS 轻。
1
| 服务端 + Agent:Windows/Linux 均支持
|
二、服务端部署
1
2
3
| # Linux 运行服务端,设置连接口令
./Vshell_linux_amd64 -token YourToken
# 默认监听端口(web 管理 + 回连监听)
|
1
| 注意:Vshell 默认特征明显,授权内使用,别在公网裸跑
|
三、生成 Agent(正反向)

反向(默认)
正向(Bind)
1
2
| 目标开端口,服务端连过去
适用:目标只能进不能出(边界环境)
|
生成方式
1
2
3
| 选择目标系统(Windows/Linux)
选择架构(x86/x64)
生成 exe/elf 或脚本
|
四、Agent 上线与控制
1
2
3
4
5
6
| 目标执行 → 服务端出现主机
功能:
命令执行
文件管理(上传/下载)
端口/进程查看
注册表/计划任务(持久化辅助)
|
五、隧道与横向
1
2
3
| Socks5 代理:让本地访问目标内网
端口转发:把内网端口映射出来
横向:配合抓取凭据/哈希登录其他主机
|
1
2
| # 本地走 socks 访问内网
proxychains4 nmap -sT -Pn 内网IP
|
六、免杀思路(授权内)
1
2
3
4
5
| 1. 改特征:端口、回连路径、流量指纹
2. 加载器:shellcode 加密 + 白名单程序加载(rundll32/mshta/powershell)
3. 进程注入:注入白进程内存中运行
4. 加壳/混淆:降低静态特征
5. 注意:免杀是独立课题,实时对抗,授权使用
|
七、与 Cobalt Strike 对比
1
2
3
| 相同:服务端 + Agent、上线、隧道、横向
区别:Vshell 更轻、国产、上手快;CS 生态/插件更成熟
选型:看场景与团队习惯
|
八、检测(对立面)
1
2
3
4
| Agent 固定流量特征、固定回连结构
异常外联、非常规端口
进程/文件特征可被 EDR 识别
服务端 IP/端口作为 IOC
|
完整操作步骤
1
2
3
4
5
6
| 第 1 步:Linux 启动服务端并设置口令
第 2 步:按目标出网情况选正反向生成 Agent
第 3 步:投递 Agent,确认上线
第 4 步:命令执行/文件管理/抓凭据
第 5 步:开 Socks/端口转发进内网
第 6 步:改特征免杀、权限维持
|
九、小结
Vshell 让“单点失陷 → 集群控制”变得很轻量。用它会生成正反向 Agent、隧道、横向是核心;防守端要抓异常外联、Agent 特征和 EDR 告警。和 CS 一样,授权使用 + 注意特征两件事都要做。