JustNunuz/PayloadParadise
GitHub: JustNunuz/PayloadParadise
该项目是一组概念验证脚本集合,用于演示和分析 WhatsApp for Windows 中无标记脚本执行漏洞带来的安全威胁。
Stars: 2 | Forks: 0
```
░▒▓███████▓▒░ ░▒▓██████▓▒░░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░ ░▒▓██████▓▒░ ░▒▓██████▓▒░░▒▓███████▓▒░ ░▒▓███████▓▒░ ░▒▓██████▓▒░░▒▓███████▓▒░ ░▒▓██████▓▒░░▒▓███████▓▒░░▒▓█▓▒░░▒▓███████▓▒░▒▓████████▓▒░
░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░▒▓█▓▒░ ░▒▓█▓▒░
░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░▒▓█▓▒░ ░▒▓█▓▒░
░▒▓███████▓▒░░▒▓████████▓▒░░▒▓██████▓▒░░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓████████▓▒░▒▓█▓▒░░▒▓█▓▒░ ░▒▓███████▓▒░░▒▓████████▓▒░▒▓███████▓▒░░▒▓████████▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓██████▓▒░░▒▓██████▓▒░
░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░ ░▒▓█▓▒░▒▓█▓▒░
░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░ ░▒▓█▓▒░▒▓█▓▒░
░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░ ░▒▓█▓▒░ ░▒▓████████▓▒░▒▓██████▓▒░░▒▓█▓▒░░▒▓█▓▒░▒▓███████▓▒░ ░▒▓█▓▒░ ░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓███████▓▒░░▒▓█▓▒░▒▓███████▓▒░░▒▓████████▓▒░
```
# Payload Paradise
欢迎使用 **Payload Paradise**,本仓库展示了一系列概念验证脚本,旨在揭示无标记脚本执行漏洞带来的潜在威胁。本项目深入探讨了 WhatsApp for Windows [漏洞](https://www.bleepingcomputer.com/news/security/whatsapp-for-windows-lets-python-php-scripts-execute-with-no-warning/),该漏洞允许 Python 和 PHP 脚本在毫无预警的情况下被执行。
## 目标
- 强调受信任应用程序执行脚本可能引发的潜在攻击向量。
- 展示如果此类漏洞被恶意利用,可能导致的真实场景。
- 强调谨慎处理受信任文件的重要性,因为即使是来自熟悉来源的文件也可能包含风险。
## 系统信息
我在 Windows 11 环境下(安装了 2024 年 12 月至 2025 年 1 月期间的 WhatsApp 2.2450.6.0 版本)运行了这些测试,该漏洞依然生效。除非另有说明,所有需要另一台机器(攻击者)参与的测试,我均使用全新安装的 Kali Linux。
## 内容
- **Reverse Shells**:演示未经授权的远程访问。
- **System Reconnaissance**:收集元数据和用户信息。
- **File Manipulation**:读取、写入和删除文件。
- **System Interruption**:关闭系统或中断进程。
- **Creative Payloads**:通过出人意料的脚本,展示受信任的应用程序是如何执行恶意代码的。
### 执行说明
本仓库中的脚本提供了两种文件格式:`.pyz` 和 `.pyzw`。以下是关于 `.py`、`.pyz` 和 `.pyzw` 格式差异的简要说明:
| 文件格式 | 描述 | 在 WhatsApp 中的行为 |
| ----------- | ---------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------ |
| **`.py`** | 您可能已经熟悉的标准 Python 脚本。 | 被 WhatsApp **阻止**。由于内置的安全机制,这些文件无法按预期执行。 |
| **`.pyz`** | 压缩的 Python 归档文件。 | **可以运行**,但会首先打开命令提示符 (CMD) 窗口,这使得用户更容易察觉到脚本的执行。 |
| **`.pyzw`** | 结合了压缩与打包的进一步混淆格式。 | **可以运行**,且没有任何明显的后台活动,使其更加隐蔽,用户也更难察觉。 |
该仓库仅包含 `.pyz` 和 `.pyzw` 格式,每种格式都展示了不同程度的检测难度与执行效果,这为了解脚本如何绕过安全机制和用户感知提供了参考。
### 重要观察
我的目标是通过模拟恶意软件活动来探索最坏的情况。为了实现这一点,我决定利用 reverse shell 和键盘记录功能创建一个键盘记录器和一个数据窃取工具。以下是我的尝试和发现的详细说明:
#### 尝试 1:键盘记录器
**简要说明与目标**:
- 该键盘记录器旨在捕获键盘敲击记录,包括常规按键(如字母、数字)和特殊按键(如空格、回车、Shift 键)。
- 目标是记录敏感信息(例如登录凭证),并将其存储在文件(`Leak Creds\secrets\keylog.txt`)中。
**结果**:
- 键盘记录器成功建立了 reverse TCP 连接,并向攻击者发送了心跳消息,证实了基础通信框架运转正常。
- 然而,通过 WhatsApp for Windows 执行时,它始终无法传输实际的击键记录(如登录凭证),尽管理想在受控环境中(例如直接在 VS Code 中运行)能够完美运行。
- 调试并未揭示明确的失败原因,这表明执行环境对访问系统 API 或网络资源施加了限制。
#### 尝试 2:利用 Reverse Shell 和键盘记录器进行数据窃取
**简要说明与目标**:
- 此尝试将键盘记录器与数据窃取机制相结合,利用 Pastebin 的 API 将记录的击键发送出去。
- 脚本从 `secrets` 文件夹读取 API 密钥和其他敏感信息,以确保模块化与安全性。
**结果**:
- 与键盘记录器类似,数据窃取脚本在受控环境中运行完美,但通过 WhatsApp for Windows 执行时,却无法将数据发送到 Pastebin。
- reverse shell 和心跳消息按预期工作,但脚本无法传输记录的击键,这很可能是由于执行环境中的网络限制或 API 访问被拦截所致。
#### 更广泛的影响
- 这些实验表明,即使在基础功能(如 reverse shell、文件操作)正常工作的情况下,在受限环境中执行高级恶意操作仍面临巨大挑战。
- 观察到的不一致性表明,WhatsApp 的执行环境施加了严格的限制,这可以用来缓解潜在攻击。
- 此次探索凸显了在开发或测试漏洞利用时,了解执行上下文、权限以及环境限制的重要性。
## 免责声明
本仓库仅供**教育目的**使用。请勿恶意使用这些脚本。其目的是提高安全意识并鼓励采用健全的安全实践。
## 保持安全
本项目强调,安全始于意识。即使是高级用户,我们也必须牢记:信任也可能被利用。
标签:Go语言工具, Python, 搜索语句(dork), 无后门, 概念验证, 逆向工具