
أداة استغلال لاحق مكتوبة بلغة C# تستخدم إما CIM أو WMI للاستعلام عن الأنظمة البعيدة.
SharpStrike هي أداة استغلال ما بعد الاختراق مكتوبة بلغة C# تستخدم إما CIM أو WMI للاستعلام عن الأنظمة البعيدة. يمكنها استخدام بيانات اعتماد مقدمة أو جلسة المستخدم الحالي.
ملاحظة: بعض الأوامر ستستخدم PowerShell مع WMI، ويُشار إليها بـ ** في الأمر --show-commands.
SharpStrike هي إعادة كتابة وتوسيع بلغة C# لأداة CIMplant الخاصة بـ @Matt_Grandy_ وأداة WMImplant الخاصة بـ @christruncer.
تتيح لك SharpStrike جمع بيانات حول نظام بعيد، وتنفيذ أوامر، واستخراج البيانات، والمزيد. تسمح الأداة بالاتصالات باستخدام Windows Management Instrumentation، WMI، أو Common Interface Model، CIM؛ وبشكل أكثر دقة Windows Management Infrastructure، MI. يتطلب CIMplant أذونات مسؤول محلي على النظام الهدف.
من الأسهل غالبًا استخدام الإصدار المبني تحت Releases، مع ملاحظة أنه تم تجميعه في وضع Debug. إذا كنت ترغب في بناء الحل بنفسك، اتبع الخطوات أدناه.
سينتج البناء نسختين من SharpStrike: واجهة المستخدم الرسومية (WinForms) وتطبيق وحدة التحكم. كل نسخة تطبق نفس الميزات.
نسخة وحدة التحكم:
SharpStrike.exe --help
SharpStrike.exe --show-commands
SharpStrike.exe --show-examples
SharpStrike.exe -c ls_domain_admins
SharpStrike.exe -c ls_domain_users_list
SharpStrike.exe -c cat -f "c:\users\user\desktop\file.txt" -s [remote IP address]
SharpStrike.exe -c cat -f "c:\users\user\desktop\file.txt" -s [remote IP address] -u [username] -d [domain] -p [password] -c
SharpStrike.exe -c command_exec -e "quser" -s [remote IP address] -u [username] -d [domain] -p [password]
نسخة واجهة المستخدم الرسومية:
show-commands
show-examples
ls_domain_admins
ls_domain_users_list
cat -f "c:\users\user\desktop\file.txt" -s [remote IP address]
cat -f "c:\users\user\desktop\file.txt" -s [remote IP address] -u [username] -d [domain] -p [password]
command_exec -e "quser" [remote IP address] -u [username] -d [domain] -p [password]
cat - يقرأ محتويات ملف
copy - ينسخ ملفًا من موقع إلى آخر
download** - تنزيل ملف من الجهاز المستهدف
ls - عرض قائمة ملفات/مجلدات لدليل محدد
search - البحث عن ملف على مستخدم
upload** - رفع ملف إلى الجهاز المستهدف
command_exec** - تشغيل أمر سطر أوامر واستلام المخرجات. تشغيل مع علم nops لتعطيل PowerShell
disable_wdigest - تعيين قيمة التسجيل UseLogonCredential إلى الصفر
enable_wdigest - إضافة قيمة التسجيل UseLogonCredential
disable_winrm** - تعطيل WinRM على النظام المستهدف
enable_winrm** - تمكين WinRM على النظام المستهدف
reg_mod - تعديل التسجيل على الجهاز المستهدف
reg_create - إنشاء قيمة تسجيل على الجهاز المستهدف
reg_delete - حذف التسجيل على الجهاز المستهدف
remote_posh** - تشغيل سكريبت PowerShell على جهاز بعيد واستلام المخرجات
sched_job - لم يتم تنفيذه بسبب وصول Win32_ScheduledJobs إلى واجهة برمجة تطبيقات قديمة
service_mod - إنشاء أو حذف أو تعديل خدمات النظام
ls_domain_users*** - عرض قائمة مستخدمي المجال
ls_domain_users_list*** - عرض قائمة أسماء حسابات SAM لمستخدمي المجال
ls_domain_users_email*** - عرض قائمة عناوين البريد الإلكتروني لمستخدمي المجال
ls_domain_groups*** - عرض قائمة مجموعات مستخدمي المجال
ls_domain_admins*** - عرض قائمة مستخدمي مسؤولي المجال
ls_user_groups*** - عرض قائمة مستخدمي المجال مع مجموعاتهم المرتبطة
ls_computers*** - عرض قائمة أجهزة الكمبيوتر في المجال الحالي
process_kill - إنهاء عملية عن طريق الاسم أو معرف العملية على الجهاز المستهدف
process_start - بدء عملية على الجهاز المستهدف
ps - عرض قائمة العمليات
active_users - عرض قائمة مستخدمي المجال الذين لديهم عمليات نشطة على النظام المستهدف
basic_info - يستخدم لتعداد البيانات الوصفية الأساسية للنظام المستهدف
drive_list - عرض قائمة الأقراص المحلية والشبكية
share_list - عرض قائمة المشاركات الشبكية
ifconfig - الحصول على معلومات IP من بطاقات الشبكة ذات الاتصالات النشطة
installed_programs - الحصول على قائمة البرامج المثبتة على الجهاز المستهدف
logoff - تسجيل خروج المستخدمين من الجهاز المستهدف
reboot (or restart) - إعادة تشغيل الجهاز المستهدف
power_off (or shutdown) - إيقاف تشغيل الجهاز المستهدف
vacant_system - تحديد ما إذا كان المستخدم بعيدًا عن النظام
edr_query - الاستعلام عن النظام المحلي أو البعيد لمعرفة بائعي EDR
logon_events - تحديد المستخدمين الذين سجلوا دخولهم إلى نظام
* يمكن تعطيل كل PowerShell باستخدام علم --nops، على الرغم من أن بعض الأوامر لن تنفذ (upload/download، enable/disable WinRM)
** يشير إلى استخدام PowerShell (إما باستخدام PowerShell Runspace أو من خلال أسلوب Win32_Process::Create)
*** يشير إلى استخدام LDAP - مساحة اسم "root\directory\ldap"
نسخة وحدة التحكم:
نسخة واجهة المستخدم الرسومية:

يتكون SharpStrike من ثلاثة مشاريع رئيسية
هنا تتم الاتصالات الأولية لـ CIM/WMI ويتم تمريرها إلى باقي التطبيق
جميع كود الوظائف لأوامر WMI
جميع كود الوظائف لأوامر CIM (MI)
CIMplant Part 1: Detection of a C# Implementation of WMImplant
WMImplant – A WMI Based Agentless Post-Exploitation RAT Developed in PowerShell