Vshell 深度实战:功能模块与免杀

Vshell 深度使用:服务端部署、Agent 生成、上线控制、端口转发/Socks、横向、免杀思路与流量特征检测。

写在前面:合法学习边界

Vshell 是后渗透工具,仅用于授权测试。对非授权目标上线 Agent 可能触犯法律。

一、Vshell 定位

Vshell 是国内轻量级 C2/后渗透平台,核心是“一台服务端管理多台主机”,功能覆盖上线、控制、隧道、横向,界面和上手比 CS 轻。

1
服务端 + Agent:Windows/Linux 均支持

二、服务端部署

1
2
3
# Linux 运行服务端,设置连接口令
./Vshell_linux_amd64 -token YourToken
# 默认监听端口(web 管理 + 回连监听)
1
注意:Vshell 默认特征明显,授权内使用,别在公网裸跑

三、生成 Agent(正反向)

C2平台通用架构图

反向(默认)

1
2
目标主动连回服务端
适用:目标可出网

正向(Bind)

1
2
目标开端口,服务端连过去
适用:目标只能进不能出(边界环境)

生成方式

1
2
3
选择目标系统(Windows/Linux)
选择架构(x86/x64)
生成 exe/elf 或脚本

四、Agent 上线与控制

1
2
3
4
5
6
目标执行 → 服务端出现主机
功能:
  命令执行
  文件管理(上传/下载)
  端口/进程查看
  注册表/计划任务(持久化辅助)

五、隧道与横向

1
2
3
Socks5 代理:让本地访问目标内网
端口转发:把内网端口映射出来
横向:配合抓取凭据/哈希登录其他主机
1
2
# 本地走 socks 访问内网
proxychains4 nmap -sT -Pn 内网IP

六、免杀思路(授权内)

1
2
3
4
5
1. 改特征:端口、回连路径、流量指纹
2. 加载器:shellcode 加密 + 白名单程序加载(rundll32/mshta/powershell)
3. 进程注入:注入白进程内存中运行
4. 加壳/混淆:降低静态特征
5. 注意:免杀是独立课题,实时对抗,授权使用

七、与 Cobalt Strike 对比

1
2
3
相同:服务端 + Agent、上线、隧道、横向
区别:Vshell 更轻、国产、上手快;CS 生态/插件更成熟
选型:看场景与团队习惯

八、检测(对立面)

1
2
3
4
Agent 固定流量特征、固定回连结构
异常外联、非常规端口
进程/文件特征可被 EDR 识别
服务端 IP/端口作为 IOC

完整操作步骤

1
2
3
4
5
6
第 1 步:Linux 启动服务端并设置口令
第 2 步:按目标出网情况选正反向生成 Agent
第 3 步:投递 Agent,确认上线
第 4 步:命令执行/文件管理/抓凭据
第 5 步:开 Socks/端口转发进内网
第 6 步:改特征免杀、权限维持

九、小结

Vshell 让“单点失陷 → 集群控制”变得很轻量。用它会生成正反向 Agent、隧道、横向是核心;防守端要抓异常外联、Agent 特征和 EDR 告警。和 CS 一样,授权使用 + 注意特征两件事都要做。