
مجموعة من أدوات C# الهجومية
هذه مجموعة من أدوات C# ومفاهيم الإثبات (POCs) التي أنشأتها لاستخدامها في العمليات. كل مشروع مصمم لعدم استخدام مكتبات خارجية. افتح ملف .SLN لكل مشروع في فيجوال ستوديو وقم بالتجميع كـ "Release".
| المشروع | الوصف | أدنى إصدار من .NET |
|---|---|---|
| AbandonedCOMKeys | يقوم بتعداد مفاتيح COM المهجورة (تحديدًا InprocServer32). مفيد للاستمرارية حيث يمكنك، في بعض الحالات، الكتابة إلى الموقع المفقود والاتصال باستخدام rundll32.exe -sta {CLSID}. تمت الإشارة إلى التقنية في هذا المنشور بواسطة @bohops | 4.0 |
| COMHunter | يقوم بتعداد خوادم COM المضبوطة في مفاتيح LocalServer32 و InProc32 على النظام باستخدام WMI | 4.0 |
| CredPhisher | يطالب المستخدم الحالي ببيانات اعتماده باستخدام دالة WinAPI CredUIPromptForWindowsCredentials. يدعم وسيطة لتوفير نص الرسالة الذي سيتم عرضه للمستخدم. | 3.5 |
| DriverQuery | يجمع تفاصيل حول برامج التشغيل على النظام ويمكنه تصفيتها اختياريًا للعثور على تلك غير الموقعة من مايكروسوفت | 3.5 |
| EncryptedZIP | يضغط دليلًا أو ملفًا ثم يشفر ملف ZIP باستخدام مفتاح محدد باستخدام AES256 CFB. يقوم هذا التجمع أيضًا بمسح المفتاح من الذاكرة باستخدام RtlZeroMemory. استخدم برنامج فك التشفير المضمن لفك تشفير الأرشيف. | 3.5 |
| ETWEventSubscription | مشابه لاشتراكات أحداث WMI ولكنه يستفيد من تتبع الأحداث لنظام ويندوز. عند حدوث الحدث على النظام، حاليًا إما عند تسجيل دخول أي مستخدم أو بدء تشغيل عملية محددة، يتم تنفيذ طريقة DoEvil(). | 4.6 |
| GPSCoordinates | يتتبع إحداثيات GPS للنظام (دقيقة ضمن 1 كم حاليًا) إذا كانت خدمات الموقع مفعلة. يعمل على ويندوز 10 حاليًا، لكن نأمل أن يغطي جميع الإصدارات 7 فما فوق. | 4.0 |
| HijackHunter | يحلل رأس PE لهدف من أجل العثور على ملفات DLL مرتبطة قابلة للاختطاف. يقدم الأسباب وتقنيات الإساءة لكل فرصة اختطاف مكتشفة | 4.0 |
| HookDetector |
| يكتشف دوال Native API المعلقة في العملية الحالية، مما يشير إلى وجود EDR |
| 4.0 |
| ImplantSSP | يقوم بتثبيت موفر دعم أمان (SSP) DLL يوفره المستخدم على النظام، والذي سيتم تحميله بواسطة LSA عند بدء تشغيل النظام. يجب أن يقوم DLL بتصدير SpLsaModeInitialize. مستوحى من Install-SSP بواسطة @mattifestation. | 3.5 |
| InspectAssembly | يفحص CIL الخاص بتجميعة .NET مستهدفة بحثًا عن استدعاءات لوحدات إلغاء التسلسل واستخدام .NET remoting للمساعدة في فرز تصعيدات الصلاحيات المحتملة. | 4.0 |
| JunctionFolder | ينشئ مجلد رابط في مجلد بدء تشغيل ملحقات ويندوز كما هو موصوف في تسريبات Vault 7. عند بدء التشغيل أو عندما يتصفح المستخدم الدليل، سيتم تنفيذ DLL المشار إليه بواسطة verclsid.exe بصلاحية متوسطة. | 3.5 |
| MockDirUACBypass | ينشئ دليلًا موثوقًا وهميًا، C:\Windows \System32\، وينقل ملفًا تنفيذيًا لويندوز يرفع الصلاحية تلقائيًا إلى الدليل الوهمي. يتم إسقاط DLL يوفره المستخدم ويقوم بتصدير الدوال المناسبة، وعند تشغيل الملف التنفيذي، يتم تحميل DLL وتشغيله بصلاحية عالية. التقنية اكتشفها @ce2wells وموضحة في هذا المنشور. | 3.5 |
| PhantomService | يبحث عن الخدمات غير ASCII ويزيلها التي لا يمكن إزالتها بسهولة بواسطة أدوات ويندوز المضمنة. مرجع | 4.0 |
| SessionSearcher | يبحث في جميع الأقراص المتصلة عن مفاتيح خاصة لـ PuTTY وملفات اتصال RDP ويحللها للحصول على التفاصيل ذات الصلة. مبني على SessionGopher بواسطة @arvanaghi. | 4.0 |
| UnquotedPath | يقوم بإخراج قائمة بمسارات الخدمات غير المقتبسة غير الموجودة في System32/SysWow64 لزرع PE فيها. مرجع ATT&CK | 3.5 |