
مجموعة من الأدوات التي تتكامل مع Cobalt Strike (وربما أطر عمل C2 أخرى) من خلال تقنيات BOF وتحميل DLL الانعكاسي.
يحتوي هذا المستودع على مجموعة من الأدوات التي تتكامل مع Cobalt Strike (وربما أطر عمل C2 أخرى) من خلال تقنيات BOF وتحميل ملفات DLL الانعكاسية.
هذه الأدوات ليست جزءًا من منتجنا التجاري OST وقد كُتبت بهدف المساهمة في المجتمع الذي ندين له بالكثير. يحتوي هذا المستودع حاليًا على قسم لأدوات BOF (ملفات Beacon Object) وقسم لأدوات أخرى (استغلالات، ملفات DLL انعكاسية، إلخ). جميع هذه الأدوات كتبها أعضاء فريقنا ونستخدمها في مهام الفريق الأحمر. بمرور الوقت، ستتم إضافة المزيد من الأدوات أو تعديلها بتقنيات أو وظائف جديدة.
تتكون المجموعة حالياً من الأدوات التالية:
ملفات Beacon Object (BOF)
| الاسم | الوصف |
|---|---|
| AddMachineAccount | إساءة استخدام إعدادات حصة حساب آلة Active Directory الافتراضية (ms-DS-MachineAccountQuota) لإضافة حسابات آلات وهمية. |
| Askcreds | جمع كلمات المرور بمجرد السؤال. |
| CVE-2022-26923 | استغلال رفع الامتيازات في نطاق Active Directory (ADCS) CVE-2022-26923. |
| Domaininfo | تعداد معلومات النطاق باستخدام خدمات Active Directory Domain Services. |
| FindObjects | تعداد العمليات بحثًا عن وحدات أو مقابض عمليات محملة محددة. |
| Kerberoast | سرد جميع حسابات المستخدمين/الخدمات المُمكّنة لـ SPN أو طلب تذاكر الخدمة (TGS-REP) التي يمكن كسرها دون اتصال باستخدام HashCat. |
| KerbHash | تجزئة كلمة المرور إلى مفاتيح Kerberos (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1, و des_cbc_md5). |
| Klist | عرض قائمة بتذاكر Kerberos المخبأة حاليًا. |
| Lapsdump | تفريغ كلمات مرور LAPS من أجهزة كمبيوتر محددة داخل Active Directory. |
| PetitPotam | تنفيذ BOF لهجوم PetitPotam الذي نشره @topotam77. |
| Psc | عرض معلومات مفصلة من العمليات التي لها اتصالات TCP و RDP قائمة. |
| Psw | عرض عناوين النوافذ من العمليات ذات النوافذ النشطة. |
| Psx | عرض معلومات مفصلة من جميع العمليات الجارية على النظام وتقديم ملخص عن منتجات وأدوات الأمان المثبتة. |
| Psm | عرض معلومات مفصلة من معرف عملية محدد (الوحدات المحملة، اتصالات TCP على سبيل المثال). |
| Psk | عرض معلومات مفصلة من نواة Windows ووحدات برنامج التشغيل المحملة وتقديم ملخص عن منتجات الأمان المثبتة (برامج تشغيل AV/EDR). |
| ReconAD | استخدام ADSI للاستعلام عن كائنات وسمات Active Directory. |
| Smbinfo | جمع معلومات إصدار النظام البعيد باستخدام واجهة برمجة تطبيقات NetWkstaGetInfo دون الحاجة إلى تشغيل ماسح منفذ Cobalt Strike (tcp-445). |
| SprayAD | تنفيذ هجوم رش كلمات المرور سريع عبر Kerberos أو LDAP ضد Active Directory. |
| StartWebClient | بدء خدمة WebClient خدمة برمجيًا من سياق المستخدم باستخدام مشغل خدمة. |
| WdToggle | تصحيح lsass لتمكين تخزين مؤقت لبيانات اعتماد WDigest وتجاوز Credential Guard (إذا كان ممكّنًا). |
| Winver | عرض إصدار Windows قيد التشغيل ورقم البناء وإصدار التصحيح (Update Build Revision). |
أخرى
| الاسم | الوصف |
|---|---|
| PetitPotam | تنفيذ ملف DLL انعكاسي لهجوم PetitPotam الذي نشره @topotam77 |
| RemotePipeList | أداة .NET لتعداد الأنابيب المسماة عن بُعد |
make داخل المجلد الفرعي BOF.