
مجموعة من سكربتات الفريق الأحمر الهجومية تتضمن إنهاء العمليات، وتجاوز SPF للتصيد الاحتيالي، ورش كلمات المرور، وفك تشفير كلمات مرور ColdFusion.
مستودع يحتوي على نصوص برمجية متنوعة للفريق الأحمر.
أثناء تنفيذ أنشطة متنوعة في الفريق الأحمر، قد يكون لديك عدة عمليات قيد التشغيل لا ترغب في إغلاقها يدويًا. kill.exe هو الحل لك. انسخه إلى C:\Windows\
واستدعِه ببساطة مع اسم العملية التي تريد إنهاءها.
>kill mspaint
killing mspaint 16524
killing mspaint 5284
killing mspaint 8568
killing mspaint 32244
killing mspaint 18908
killing mspaint 12600
killing mspaint 37444
killing mspaint 20492
killing mspaint 36092
killing mspaint 3908
killing mspaint 30980
killing mspaint 37252
killing mspaint 27576
يحتاج العملاء الذين يستخدمون sendgrid لإرسال البريد الإلكتروني إلى إضافة 167.89.0.0/17 إلى سجل SPF الخاص بهم للسماح لـ sendgrid بإرسال البريد الإلكتروني نيابة عنهم. هذا يُدخل ثغرة تصميمية يمكن استغلالها لتجاوز SPF.
الطريقة:
لماذا يعمل هذا؟ شبكة sendgrid الفرعية جزء من SPF الخاص بهدفك، مما يعني أن sendgrid موثوق لإرسال البريد الإلكتروني نيابة عنهم. وبما أن حسابك يستخدم خوادم sendgrid، فأنت أيضًا جزء من القائمة البيضاء :)
وهذا يعني أنه من منظور الفريق الأحمر، يمكنك إرسال بريد إلكتروني إلى هدفك مدعيًا أنه من نطاق بريدهم الخاص، أو إرسال بريد إلكتروني نيابة عنهم إلى مؤسسة أخرى.
هذه طريقة رائعة لإضافة مصداقية لحملة التصيد الخاصة بك حيث يمكنك انتحال نطاقهم.
ببساطة ألقِ نظرة على سجل TXT الخاص بـ DNS الخاص بهم وابحث عن الشبكة الفرعية التالية 167.89.0.0/17. إذا كانت موجودة، فأنت جاهز تمامًا.
Usage: sendgrid-spf-bypass.py apikey source destination subject emailfile
python sendgrid-spf-bypass.py apikey [email protected] [email protected] "Legitimate email" my-email.txt
يجب أن تكون معلمة emailfile هي المسار إلى ملف نصي يحتوي على بريدك الإلكتروني. حاليًا، الأداة تدعم الرسائل النصية فقط وسأحسّنها في المستقبل.
ثبّت التبعيات التالية
pip install requests_ntlm
pip install requests
$ python password-spray.py
PasswordSpraying v1.0
Usage: %s [user list] [domain] [url] [password]
$ python password-spray.py users.txt RINGZER0 https://lyncweb.ringzer0team.com/abs/ Summer2018
لاحظ أنه يمكن استخدام نقاط نهاية مختلفة للتحقق من بيانات اعتماد المستخدم. قد يختلف النطاق الفرعي لـ Lync و OWA المحلي. استخدم ميزة autodiscover لاسترداد الرابط الصحيح لهدفك:
هناك عدة روابط أخرى يمكن استخدامها لـ Lync و OWA المحلي.
بعض الناس ما زالوا يعيشون في الماضي. في عام 2018 ما زلنا نجد ColdFusion MX 6 مكشوفًا للعامة. قد يساعد هذا النص البرمجي شخصًا ما في استرداد النص العادي لكلمة المرور التي يمكن استخراجها عبر ثغرة اجتياز المسار المعروفة التي كانت تؤثر على ColdFusion.
$ java -jar CFMX6Decryptor.jar
ColdFusion MX6 Password decryptor.
Author Mr.Un1k0d3r & Psychan RingZer0 Team 2014
Usage: DecryptCFPassword [uuencoded password]
Mr.Un1k0d3r RingZer0 Team