
LSTAR - إضافة شاملة لما بعد الاستغلال لـ CobaltStrike
مكوّن إضافي من لحظة الاختراق الأولي حتى التحكم بالمجال، لتحقيق التجوال داخل الشبكة الداخلية
بهدف تبسيط قوائم CS اليمنى وتسهيل التكامل الذاتي، بالاستناد إلى العديد من إضافات ما بعد الاستغلال
أُعيد بناء وإثراء الوظائف المتعلقة بجمع بيانات الاعتماد من الأجهزة، واختراق الشبكات الداخلية متعددة المستويات، والمهام المجدولة المخفية، وMimikatz غير المكتشف، واستنساخ وإضافة المستخدمين
الميزات:
يتضمن بشكل أساسي الوحدات الوظيفية التالية:

يُضاف خط فاصل أخضر قبل تشغيل كل وحدة لتسهيل تحديد مخرجات المعلومات ورفع كفاءة التعاون

إضافة إشعارات WeChat عند إصابة أجهزة CobaltStrike:
- إذا كنت ترغب في استخدام طريقة مجانية تدعم دفع رسائل قوالب WeChat، يمكنك الانتقال إلى: https://github.com/lintstar/CS-PushPlus
- إذا كان لديك اشتراك في قناة دفع ServerChan الخاصة بـ WeChat للشركات، يمكنك الانتقال إلى: https://github.com/lintstar/CS-ServerChan
هذا المشروع مخصص فقط لأبحاث الأمن وأنشطة بناء الأمن المؤسسي القانونية. جميع العواقب والمسؤوليات يتحملها المستخدم نفسه.
تم تصنيف الأوامر الشائعة وفقًا للسيناريوهات

تم دمج أحدث إصدار عام 9.1.1 من Ladon

عرض معلومات برنامج مكافحة الفيروسات محليًا في شريط حالة Beacon
مبدأ التنفيذ: https://blog.csdn.net/weixin_42282189/article/details/121090055

تمت إضافة اكتشاف الكائنات الحية متعدد البروتوكولات من Ladon (SMB وWMI وSNMP وHTTP وDNS وMAC وMSSQL)
يمكنها إلى حد ما اكتشاف أصول الشبكة الداخلية خلف جدار الحماية: استخدام MAC لتجاوز جدار الحماية واكتشاف الأجهزة الحية

اكتشاف عناوين IP الحية

تم إصلاح الخلل الذي كان يسمح بتنفيذ whoami فقط، ويمكن الآن الحصول على صلاحيات System عبر المعاملات


تمت إضافة Badpotato الخاص بـ Ladon


ملاحظة: أظهرت الاختبارات أن طريقتي رفع الصلاحيات المذكورتين أعلاه يتم اعتراضهما وحظرهما بواسطة برامج مكافحة الفيروسات الرقمية

【استخدم بحذر】 استخدام Windows API لإنشاء مهام مجدولة مخفية بشكل آلي مع تجاوز حظر برامج الأمان لتحقيق تحكم دائم.
عنوان المشروع: https://github.com/0x727/SchTask_0x727

【استخدم بحذر】 تجاوز الحماية لاستنساخ مستخدم ظلي مخفي عبر التحميل في الذاكرة عن بُعد
عنوان المشروع: https://github.com/An0nySec/ShadowUser

تم إصلاح مشكلة مسار ملف PE، والآن يمكن حذف وإضافة المستخدمين بشكل طبيعي عبر API

تصنيف الوظائف وفقًا للسيناريوهات

الحصول على رمز التعريف ورمز التحقق لأحدث إصدار من Sunflower (向日葵)
في أحدث إصدار من Sunflower (向日葵)، تم نقل معامل base_encry_pwd من config.ini إلى السجل (Registry)

تم تبسيط القوائم الفرعية

تجاوز برامج مكافحة الفيروسات باستخدام مساحة أسماء DirectoryService لإضافة المستخدمين إلى مجموعة المسؤولين ومجموعة سطح المكتب البعيد
عنوان المشروع: https://github.com/An0nySec/UserAdd

أداة اكتشاف أمني لإجراء عمليات إضافة واستنساخ المستخدمين من سطر الأوامر
عنوان المشروع: https://github.com/0x727/CloneX_0x727

استخدام Ladon لجمع المعلومات بضغطة واحدة بما في ذلك المعلومات الأساسية للجهاز ومعلومات الشبكة ومعلومات المستخدمين ومعلومات العمليات وما إذا كان الجهاز داخل المجال وغير ذلك

جمع سجلات اتصالات RDP الواردة والصادرة لتسهيل تحديد أجهزة التشغيل والصيانة والحركة الجانبية

تمت إضافة Cube لاستبدال أداة التخمين (Brute Force) في الإصدار القديم، مع دعم جمع معلومات الشبكة الداخلية وتنفيذ أوامر MSSQL. راجع تعليمات التشغيل للاستخدام المفصل

تمت إضافة Allin للمساعدة في المسح المرن. على سبيل المثال، الحصول على عنوان IP لبطاقة الشبكة عن بُعد:

أو عندما لا ترغب في حفظ ملف EXE على القرص، يمكن استخدام طريقة Assembly لإجراء استطلاع سريع لـ OXID

قم بتشغيل الوكيل (agent) بعد رفعه

بمجرد أن يستقبل طرف admin الاتصال، يمكن بناء نفق Socks5

حذف الوكيل (agent)

تم تعديل طريقة عمل LsassDump، فعند حذف LsassDump يتم أيضًا حذف ملف التفريغ C:\Windows\Temp\1.dmp

تمت إضافة وظيفة تعمل مع LsassDump (WinAPI) لقراءة ملف التفريغ C:\Windows\Temp\1.tmp من الجهاز الهدف عن بُعد (.NET 4.5)

تمت إضافة طرق لاستخدام Powershell لتمكين وتعطيل والاستعلام عن معلومات RDP ذات الصلة

نص PS مأخوذ من وحدة RDP في إضافة Black Devil (黑魔鬼) المذكورة في Reference







تمت إضافة تنفيذ BOF لثغرة ZeroLogon

تمت إضافة رفع ملف EXE المطابق وفقًا لبنية الجهاز الهدف

تمت إضافة مخرجات تلميحات المعاملات لتسهيل تشغيل وحدة واحدة بشكل مستهدف

تمت إضافة أداة التخمين (Brute Force) للشبكة الداخلية Crack

تمت إضافة رفع ملف EXE المطابق وفقًا لبنية الجهاز الهدف

تم إصلاح مشكلة في الإصدار V1.2 حيث كانت LaZagne تُقتل قبل انتهاء تشغيلها بسبب مشاكل الشبكة
أي أنه كان يتم إنهاء العملية وحذف الملفات المحفوظة قبل اكتمال التنفيذ. تم التغيير إلى التشغيل اليدوي

تمت إضافة LsassDump الذي يستخدم WindowsAPI لتفريغ الذاكرة ويدعم أجهزة x86 و x64

بعد نجاح التفريغ، يتم حفظ الملف 1.dmp الناتج في دليل C:\Windows\Temp\

يمكن قراءته محليًا مباشرة:

تمت إضافة وظائف متعلقة بـ RDP:

استخدام WindowsAPI لتمكين خدمة RDP

تمت إضافة CheckVM للكشف عن ما إذا كان الهدف جهازًا افتراضيًا

نظرًا لأن البرنامج النصي السابق قد يفشل في بعض الحالات:

تم تحديث طريقة جديدة للكشف عن برامج مكافحة الفيروسات

تم إصلاح خلل وحدة رفع الصلاحيات السابقة

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
إضافة برنامج Cobalt Strike CNA نصي جديد للحفاظ على الصلاحيات على أنظمة Windows
يستخدم وحدة DLL الانعكاسية لإجراء عمليات مرئية عبر API على طرق الحفاظ على الصلاحيات الشائعة مثل خدمات النظام والمهام المجدولة. إنه مفيد جدًا. (بكلمات المؤلف)

وثائق الشرح: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


أداة استرجاع كلمات مرور الأجهزة التي أثبتت فعاليتها في الاختبارات العملية (يتم حذف ملف exe تلقائيًا بعد الرفع والتشغيل)



تم تحسين سرقة كلمات المرور عبر التصيد لأنظمة Windows10 وWindows7 المختلفة

نظرًا لأن تأثير الصفحة المزيفة لا يمكن وصفه بسهولة، يُنصح باستخدامه فقط عندما تكون مستعدًا للمواجهة النهائية:

Taowu (梼杌) - taowu-cobalt-strike
JiuShi ZiKai (九世自开) - csplugin
الحفاظ على صلاحيات Windows عبر EasyPersistent
تمت إضافة وظيفتي Netview و Powerview

الاستعلام عن العمليات عبر Wmic


يتضمن أنواعًا مختلفة من أدوات فحص الشبكة الداخلية الشاملة
تشغيل أوامر مخصصة

يتم رفع fscan افتراضيًا إلى C:\\Windows\\Temp\\

مخرجات وحدة التحكم

حذف fscan وملف النتائج النصي

أدوات اختراق الشبكة الداخلية المفيدة، وكلها لا تحفظ ملفات إعدادات على القرص مما يقلل من خطر تتبع المصدر

تمت إضافة التذاكر الفضية (Silver Tickets) والتذاكر الذهبية (Gold Tickets) استنادًا إلى Taowu (梼杌)

يتضمن مجموعة أدوات الحركة الجانبية مثل sharpwmi المستندة إلى المنفذ 135

دمج أداة تنظيف الآثار من JiuShi (九世)، قيد التحسين

إصدار cxk غير المكتشف لفترة محدودة من adduser و mimikatz

للترفيه في أيام اختبار الاختراق
