
الاستطلاع والجمع عن بُعد
الاستطلاع عن بعد والتجميع
RemoteRecon تتيح القدرة على تنفيذ إمكانيات ما بعد الاستغلال ضد مضيف بعيد، دون الحاجة إلى كشف مجموعة أدواتك/وكيلك بالكامل. في كثير من الأحيان، كمشغلين، نحتاج إلى اختراق مضيف فقط لنسجيل ضغطات المفاتيح أو نلتقط لقطة شاشة (أو أي مهمة صغيرة أخرى) ضد شخص/مضيف مهم. لماذا يجب عليك دفع beacon أو empire أو innuendo أو meterpreter أو RAT مخصص إلى الهدف؟ هذا يزيد من البصمة التي لديك في البيئة المستهدفة، ويكشف وظائف وكيلك، وعلى الأرجح البنية التحتية لـ C2 الخاصة بك. بديل لذلك هو نشر وكيل ثانوي على الأهداف محل الاهتمام وجمع الاستخبارات. ثم تخزين هذه البيانات لاسترجاعها حسب تقديرك. إذا تم اكتشاف نقاط النهاية المخترقة هذه من قبل فرق الاستجابة للحوادث (IR)، فإنك تفقد نقاط النهاية تلك والمعلومات التي جمعتها، ولكن لا شيء أكثر. فيما يلي تمثيل مرئي لكيفية تخيل استخدام الخصم لهذه الأداة.

تستخدم RemoteRecon السجل (Registry) لتخزين البيانات، مع WIM كقناة C2 داخلية. يتم تنفيذ جميع الأوامر بطريقة غير متزامنة (Asynchronous)، دفع وسحب. مما يعني أنك ستُرسل الأوامر عبر وحدة تحكم PowerShell ثم تسترجع نتائج ذلك الأمر عبر السجل. سيتم عرض جميع النتائج في وحدة التحكم المحلية.
PowerShell
لقطة شاشة (Screenshot)
انتحال الرمز المميز (Token Impersonation)
حقن مكتبة ارتباط ديناميكي انعكاسية (Inject ReflectiveDll) (يجب تصدير دالة ReflectiveLoader من Stephen Fewer)
حقن شيل كود (Inject Shellcode)
تسجيل ضغطات المفاتيح (Keylog)
تحميل وتنفيذ تجميعات .NET ديناميكياً
دعم مكتبات الارتباط الديناميكي غير الانعكاسية للحقن
يحتوي البرنامج النصي RemoteRecon.ps1 بالفعل على حمولة JS كاملة التسليح للوكيل. سيتم تحديث الحمولة فقط مع تغير قاعدة الكود.
إذا كنت ترغب في إجراء تغييرات على قاعدة الكود بنفسك، فهناك بعض التبعيات المطلوبة.
شكر لهؤلاء الأفراد على مساهماتهم من خلال الكود أو المعرفة :)