
SHAD0W
SHAD0W هو إطار عمل C2 معياري مصمم للعمل بنجاح في البيئات الناضجة.
يستخدم مجموعة من الأساليب لتفادي EDR و AV مع السماح للمشغل بمواصلة استخدام الأدوات والتقنيات التي يعرفها. يعمل بواسطة Python 3.8 و C، ويستخدم Donut لتوليد الحمولات. باستخدام Donut إلى جانب قدرات حقن العمليات في SHAD0W، يوفر للمشغل القدرة على تنفيذ تجميعات .NET و DLLs و EXEs و JS و VBS أو XSLs بالكامل داخل الذاكرة. تُستخدم استدعاءات النظام المُحلَّة ديناميكيًا بكثافة لتجنب ربط واجهة برمجة التطبيقات في وضع المستخدم، وحقن DLL المضاد لجعل من الصعب على EDR تحميل الكود في المنارات، وطرق التخفيف الرسمية من Microsoft لحماية العمليات المُنشأة.
راجع الويكي لتعليمات التثبيت والاستخدام.
الميزات الرئيسية لـ SHAD0W C2:
- مبني لـ Docker - يعمل بالكامل داخل Docker مما يسمح بالاستخدام عبر المنصات
- معياري للغاية - سهولة إنشاء وحدات جديدة للتفاعل مع المنارات وتكليفها
- اتصال C2 عبر HTTPS - جميع حركة المرور بين المنارات و C2 مشفرة وتُنقل عبر HTTPS
- بروتوكول قائم على JSON - يمكن بناء منارات مخصصة واستخدامها مع بروتوكول سهل التنفيذ
- وكيل ومرآة حية - خادم C2 قادر على عكس أي موقع ويب في الوقت الفعلي، مع إعادة توجيه جميع حركة المرور غير التابعة لـ C2 إلى ذلك الموقع، مما يجعله يبدو أقل غرابة عند عرضه في متصفح الويب
- واجهة سطر أوامر حديثة - واجهة سطر الأوامر مبنية على prompt-toolkit
الميزات الرئيسية لمنارات SHAD0W:
- EXE، PowerShell، شيل كود والمزيد - يمكن إنشاء المنارات واستخدامها بتنسيقات مختلفة
- حقن العمليات - يسمح للمشغل بتنفيذ
dllinject و migrate و shinject والمزيد
- تجاوز برامج مكافحة الفيروسات - يتم تحديث الحمولات بشكل متكرر لتفادي منتجات مكافحة الفيروسات الشائعة
- قابلية عالية للتخصيص - jitters مخصصة، وكلاء مستخدم مخصصون والمزيد
- اتصال C2 عبر HTTPS - حركة المرور من وإلى C2 مشفرة عبر HTTPS
- مراعاة الوكيل - يمكن لجميع عمليات الاستدعاء استخدام وكيل النظام الحالي
الوحدات الحالية:
- Elevate - استغلالات رفع الامتيازات المدمجة
- Ghost in the Logs - تعطيل ETW و Sysmon، يمكن العثور على المزيد من المعلومات هنا
- GhostPack - الثنائيات تُجمّع ليلاً عبر خط أنابيب Azure. شكرًا لـ @Flangvik
- Mimikatz - لتلبية جميع احتياجات سرقة بيانات الاعتماد
- SharpCollection - مجموعة كبيرة من أدوات .NET الهجومية، يمكن العثور على المزيد من المعلومات هنا
- SharpSocks - وكيل SOCKS عكسي عبر HTTPS
- StdAPI - أوامر شائعة للتفاعل مع نظام الملفات
- Unmanaged PowerShell - يحتوي على تجاوز AMSI مدمج
- Upload and Download - تسريب بيانات سهل
ديسكورد رسمي
Porchetta Industries