
قائمة موارد CobaltStrike الرائعة
|:---:|:---:|:---:|:---:|:---:|
| ALL | Malleable-C2-Profiles | ملفات Malleable C2 الرسمية | |
|
| ALL | Malleable-C2-Randomizer | يعمل هذا السكريبت على توليد ملفات Malleable C2 عشوائية لـ Cobalt Strike من خلال استخدام لغة معدنية (metalanguage) |
|
|
| ALL | malleable-c2 | دليل التصميم والمرجع لملفات Malleable C2 الخاصة بـ Cobalt Strike |
|
|
| ALL | Malleable-C2-Profiles | مجموعة من الملفات المستخدمة في Cobalt Strike ومستمع Malleable C2 الخاص بـ Empire. |
|
|
| ALL | random_c2_profile | مولّد ملفات C2 عشوائية |
|
|
| ALL | | SourcePoint هو مولّد ملفات C2 لخوادم القيادة والتحكم الخاصة بـ Cobalt Strike، مصمم لضمان التهرب. | | |
| ALL | | C2concealer هو أداة سطر أوامر تولّد ملفات Malleable C2 عشوائية للاستخدام في Cobalt Strike. | | |
| ALL | | مجموعة من ملفات Malleable C2 الخاصة بـ Cobalt Strike. تتضمن الآن ملف Windows Updates | | |
| ALL | | Cobalt Strike - ملفات Malleable C2. مجموعة من الملفات المستخدمة في مشاريع مختلفة تعتمد على Cobalt Strike | | |
| ALL | | مفسّر Python لملفات Malleable C2 الخاصة بـ Cobalt Strike، يتيح لك تحليلها وتعديلها وبنائها برمجيًا والتحقق من صحة الصيغة. | | |
| ALL | | Cobalt Strike的Malleable C2配置文件,被设计用来对抗流量分析 | | |
| ALL | | ملف CobaltStrike | | |
| ALL | | مشروع بحثي جانبي. تعاون Cobalt Strike مع Notion عام 2022. | | |
| ALL | | هذه أداة Python سريعة كتبتها لتحويل طلبات HTTP من Burp Suite إلى ملفات Malleable C2 الخاصة بـ Cobalt Strike. | | |
| ALL | | يقوم بتحليل ملفات Malleable C2 تلقائيًا وتحويلها إلى الكود المصدري لمكتبة إعادة الربط في CrossC2 | | |
| ALL | | محلّل ومجمّع ملفات Malleable C2 مكتوب بلغة Go | | |
| ALL | | قائمة بأدوات Python للمساعدة في إنشاء ملف Cobalt Strike آمن من حيث OPSEC. | | |
|:---:|:---:|:---:|:---:|:---:|
| الكل | BOF_Collection | مجموعة متنوعة من ملفات BOF الخاصة بـ Cobalt Strike | |
|
| الكل | cobaltstrike-bof-toolset | مجموعة أدوات BOF المستخدمة في Cobalt Strike والتي تم جمعها من الشبكة. |
|
|
| الكل | Situational Awareness BOF | هدفها الأكبر هو توفير مثال برمجي وسير عمل للآخرين لبدء إنشاء المزيد من ملفات BOF. مدونة |
|
|
| الكل | bof_helper | مساعد إنشاء ملفات Beacon Object File (BOF) |
|
|
| الكل | BOF-DLL-Inject | BOF DLL Inject هو ملف Beacon Object File مخصص يستخدم حقن DLL عبر الخرائط اليدوية (manual map) لنقل DLL إلى عملية ما بالكامل من الذاكرة. |
| |
| الكل | | يقوم BOF بتشغيل عملية من اختيارك تحت عملية أب محددة، ويحقن ملف شيل كود مزود عبر QueueUserAPC(). | | |
| الكل | | ملف Beacon Object File (BOF) لـ CobaltStrike يكتسب الصلاحيات اللازمة ويقوم بتفريغ مفاتيح التسجيل SAM - SYSTEM - SECURITY لتحليلها دون اتصال واستخراج التجزئات (hashes). | | |
| الكل | | حركة جانبية عبر DCOM؛ حركة جانبية عبر WMI - إنشاء Win32_Process؛ حركة جانبية عبر WMI - اشتراك الأحداث. | | |
| الكل | | تصحيح ETW؛ أداة دوال API؛ حقن شيل كود عبر استدعاءات النظام (Syscalls). | | |
| الكل | | هذا المستودع هو إضافة إلى مستودع SA الذي أصدرناه سابقًا. كان موقفنا الأصلي هو أننا لن نطلق أدواتنا التي تعدّل الأنظمة الأخرى، وسنوفر فقط أدوات جمع المعلومات في صيغة جاهزة للاستخدام. | | |
| الكل | | يحتوي هذا المستودع على مجموعة من الأدوات التي تتكامل مع Cobalt Strike من خلال ملفات Beacon Object Files (BOFs). | | |
| تطوير | | هذا مشروع قالب لبناء BOFs الخاصة بـ Cobalt Strike في Visual Studio. | | |
| تطوير | | تنفيذ strstr مع النص المطلوب البحث عنه واسم ملف يقدمهما المستخدم على هيئة BOF. | | |
| تطوير | | تنفيذ Quser كملف Beacon Object File باستخدام Windows API | | |
| تطوير | | بيئة تشغيل .NET لملفات Beacon Object Files الخاصة بـ Cobalt Strike. | | |
| تطوير | | يتطلب هذا التنسيق، الذي وصفه Mudge ، أن يقوم المشغِّل بإنشاء ملف COFF باستخدام مترجم mingw-w64 أو مترجم msvc يحمل اسم رمز يشير إلى نقطة الدخول واستدعاءات الدوال الأساسية. | | |
| تطوير | | يعرض القدرة على استخدام استدعاءات النظام (syscalls) بسهولة عبر التجميع المضمّن (inline assembly) في ملفات BOF. | | |
| تطوير | | ملف Beacon Object File لـ Cobalt Strike كإثبات مفهوم يستخدم استدعاءات نظام مباشرة لتمكين تخزين بيانات اعتماد WDigest والالتفاف حول Credential Guard (إذا كان مفعلاً). | | |
| تطوير | | يهدف هذا المستودع إلى تحقيق غرضين. أولاً، يوفر مجموعة جيدة من أوامر الوعي الظرفي الأساسية المنفذة في BOF. يتيح لك ذلك إجراء بعض الفحوصات على مضيف قبل البدء في تنفيذ أوامر قد تكون أكثر تدخلاً. | | |
| تطوير | | تنفيذ مخصص لدالة MiniDumpWriteDump من DbgHelp. يستخدم استدعاءات نظام ثابتة لاستبدال الدوال منخفضة المستوى مثل NtReadVirtualMemory. | | |
| تطوير | | هذا محمّل COFF سريع وبسيط (المعروف أيضًا باسم Beacon Object Files). يمكنه حاليًا تشغيل ملفات BOF غير المعدّلة بحيث يمكن استخدامه للاختبار دون تشغيل وكيل CS. الاستثناء الوحيد هو أن دوال التوافق المتعلقة بالحقن في Beacon فارغة فقط. | | |
| تطوير | | تنفيذ BOF للبحث الذي قدمه @jonasLyk ونموذج PoC المُعد من @LloydLabs | | |
| تطوير | | هذا ملف BOF لتعداد ملفات DLL التي سيتم تحميلها بواسطة ملف PE معين. اعتمادًا على عدد الوسائط، سيسمح ذلك للمشغِّل إما بعرض قائمة بملفات DLL المستوردة المتوقعة، أو بعرض الدوال المستوردة لملف DLL متوقع. | | |
| تطوير | | قالب Visual Studio يُستخدم لإنشاء BOFs الخاصة بـ Cobalt Strike | | |
| تطوير | | مشروع C# .Net 5.0 لبناء BOF (Beacon Object Files) بكميات كبيرة، بشرط أن تكون جميعها في بنية مجلدات في مكان ما. | | |
| تطوير | | هذا محمّل/مشغّل كائنات ELF في الذاكرة. الهدف هو إنشاء محمّل elf واحد يمكن استخدامه لتشغيل قدرات لاحقة عبر جميع أنظمة تشغيل x86_64 و x86 nix. | | |
| تطوير | | استغرق هذا مني حوالي 4 أيام، لكنني جعلته يعمل... rust core + alloc لملفات BOF الخاصة بـ Cobalt Strike. هذا إلى حد كبير مجرد إثبات مفهوم (PoC)، لكنني يسعدني أن أرى الآخرين يجربونه ويساهمون فيه. | | |
| تطوير | | CoffeeLdr هو محمّل لما يسمى Beacon Object Files. يمكن استخدام هذا المشروع لاختبار ملفات Beacon Object Files دون استخدام إطار عمل Cobalt Strike، أو يمكن استخدامه لمنح الأدوات المخصصة (implants) طريقة لتنفيذ BOFs المصممة لـ Cobalt Strike. | | |
| تطوير | | ملف BOF لـ Cobalt Strike يستخدم مُنفذ استدعاءات نظام مخصصًا ASM HalosGate و HellsGate لإرجاع قائمة بالعمليات. | | |
| تطوير | | يأخذ PPLFault الأصلي وDumpShellcode الأصلي المرفق ويجمعها جميعًا في BOF موجه إلى Cobalt Strike. | | |
| تطوير | | تنفيذ Winsocket لـ Cobalt Strike. يُستخدم للتواصل مع الضحية باستخدام winsockets بدلاً من الطرق التقليدية. | | |
| تطوير | | قالب ملف Beacon Object File (BOF) لـ Visual Studio. | | |
| مساعد | | ملف BOF لتحديد استثناءات Windows Defender. | | |
| مساعد | | ملف BOF لالتقاط الشاشة لـ Cobalt Strike. كل شيء في الذاكرة وبدون spawn/inject. | | |
| مساعد | | مستودع ملفات Beacon Object File لتحميص (roasting) Active Directory. | | |
| مساعد | | ملف BOF لـ Cobalt Strike لتحديد العمليات التي تحتوي على CLR محمّل بهدف تحديد مرشحي SpawnTo / الحقن. | | |
| مساعد | | ملف BOF بسيط لقراءة مستوى الحماية لعملية ما. | | |
| مساعد | | حقن العملية عبر تعيين الأقسام (Section Mapping) (secinject): ملف BOF لـ Cobalt Strike | | |
| مساعد | | مشروع ملف Beacon Object File (BOF) لـ Cobalt Strike يستخدم استدعاءات نظام مباشرة لتعداد العمليات بحثًا عن وحدات معينة أو مقابض عمليات. | | |
| مساعد | | Inject-assembly - تنفيذ .NET في عملية موجودة. هذه الأداة بديل لطريقة fork and run التقليدية في Cobalt Strike. يمكن حقن المُحمِّل في أي عملية، بما في ذلك Beacon الحالي. ستستمر التجميعات طويلة التشغيل في العمل وإرسال المخرجات مرة أخرى إلى Beacon، على غرار سلوك execute-assembly. | | |
| مساعد | | WhereAmiI - ملف Beacon Object File (BOF) لـ Cobalt Strike يستخدم شيل كود مكتوبًا يدويًا لإرجاع سلاسل بيئة العملية دون لمس أي DLL. | |
| مساعد | | مشروع صغير لتحديد ما إذا كانت خدمة Web Client (WebDAV) تعمل على نظام بعيد من خلال التحقق من وجود الأنبوب المسمى DAV RPC SERVICE. | | |
| مساعد | | تنفيذ BOF لأداة Chlonium لتفريغ المفتاح الرئيسي (Masterkey) لـ Chrome وتنزيل ملفات Cookie/Login Data | | |
| مساعد | | ملف BOF لاستدعاء دالة SetThreadExecutionState لمنع المضيف من الدخول في وضع السكون. | | |
| مساعد | | ملف Beacon Object File لتفريغ ذاكرة Lsass عن طريق الحصول على مقبض لقطة. ينفذ MiniDumpWriteDump/NtReadVirtualMemory على لقطة من LSASS بدلاً من LSASS الأصلي، وبالتالي يتفادى بعض برامج AV/EDR. | | |
| مساعد | | الحصول على صلاحيات النظام عن طريق تكرار رمز winlogon المميز (token). | | |
| مساعد | | تفريغ صامت لـ Lsass | | |
| مساعد | | هذا ملف Beacon Object File لتحديث ملفات DLL وإزالة خطافاتها (hooks). | | |
| مساعد | | يستخدم هذا البرنامج النصي Aggressor حقل الملاحظات في beacon للإشارة إلى الحالة الصحية للـ beacon. | | |
| مساعد | | ملف beacon object file للاستخدام مع Cobalt Strike v4.1+. يدعم الاستعلام عن مفاتيح/قيم السجلات المحلية والبعيدة وإضافتها وحذفها. | | |
| مساعد | | InlineExecute-Assembly هو ملف Beacon Object File (BOF) كإثبات مفهوم يسمح لمتخصصي الأمن بتنفيذ تجميعات .NET داخل العملية كبديل لوحدة fork and run التقليدية execute-assembly في Cobalt Strike. | | |
| مساعد | | CredBandit هو ملف Beacon Object File (BOF) كإثبات مفهوم يستخدم استدعاءات نظام x64 ثابتة لإجراء تفريغ كامل للذاكرة لعملية ما وإرساله مرة أخرى عبر قناة الاتصال الحالية الخاصة بـ Beacon. يتم التفريغ باستخدام معاملات NTFS التي تتيح لنا كتابة التفريغ في الذاكرة، وتم استبدال واجهة برمجة MiniDumpWriteDump API بنسخة معدلة من تنفيذ ReactOS لـ MiniDumpWriteDump. | | |
| مساعد | | ملف Beacon Object File (BOF) لـ Cobalt Strike يتجاوز AMSI في عملية بعيدة عبر حقن الكود. | | |
| مساعد | | ملف Beacon Object File (BOF) لـ Cobalt Strike يتجاوز AMSI في عملية بعيدة عبر حقن الكود. | | |
| مساعد | | ملف Beacon Object File (BOF) كإثبات مفهوم يحاول اكتشاف خطافات وضع المستخدم (userland hooks) التي تضعها برامج AV/EDR | | |
| مساعد | | إزالة خطافات API من عملية Beacon. | | |
| مساعد | | ملف Beacon Object File لـ Cobalt Strike بعنوان "أين أنا؟" | | |
| مساعد | | تقنية EarlyBird لتجريد العملية (process hollowing) (BOF) - يقوم بتشغيل عملية في حالة معلقة، وحقن شيل كود، واختطاف الخيط الرئيسي باستخدام APC، وتنفيذ الشيل كود | | |
| مساعد | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | |
| مساعد | | SCShell هي أداة حركة جانبية بدون ملفات تعتمد على ChangeServiceConfigA لتشغيل الأوامر. | | |
| مساعد | | منذ فترة أنتجت CSharpWinRM وكان جيدًا، لكنني أردت الاطلاع على واجهة برمجة WinRM C++ بشكل صحيح. | | |
| مساعد | | تفريغ LSASS باستخدام مقابض خارجية | | |
| مساعد | | هذا ملف BOF كامل لتفريغ أي عملية محمية (LSASS). | | |
| مساعد | | PortBender هي أداة لإعادة توجيه منافذ TCP تسمح لمشغلي الفريق الأحمر بإعادة توجيه حركة المرور الواردة الموجهة إلى منفذ TCP واحد (مثل 445/TCP) إلى منفذ TCP آخر (مثل 8445/TCP). | | |
| مساعد | | أداة إثبات مفهوم لتحويل BOF الخاص بـ Cobalt Strike إلى شيل كود خام. | | |
| مساعد | | ملف BOF لتعداد ترتيب بحث اختطاف DLL | | |
| مساعد | | أداة للعمل مع استدعاءات النظام المباشرة في ملفات Beacon Object Files (BOF) الخاصة بـ Cobalt Strike عبر Syswhispers2 | | |
| مساعد | | إضافة مستخدم باستخدام واجهة برمجة تطبيقات Windows، ويمكن استخدامها عندما يتعذر استخدام net. | | |
| مساعد | | كتابة BoF بلغة Nim | | |
| مساعد | | قم بتحميل أي ملف Beacon Object File باستخدام Powershell! | | |
| مساعد | | Cobalt-clip هي إضافة حافظة لـ cobaltstrike للتفاعل مع الحافظة. باستخدامها يمكنك تفريغ محتوى الحافظة وتحريره ومراقبته. | | |
| مساعد | | تحميل وتنفيذ ملفات COFF وملفات BOF الخاصة بـ Cobalt Strike في الذاكرة | | |
| مساعد | | تحميل وتنفيذ ملفات COFF وملفات BOF الخاصة بـ Cobalt Strike في الذاكرة | | |
| مساعد | | ملف BOF يعتمد على استدعاءات النظام فقط بهدف الحصول على سمات حماية العملية، ويقتصر على عدد قليل من السمات التي تهم عادةً مشغلي الفريق الأحمر ومختبري الاختراق. | | |
| مساعد | | ملف BOF يعتمد (تقريبًا) على استدعاءات النظام فقط، ويهدف إلى إضافة أو إزالة امتيازات الرمز المميز (token) في سياق عمليتك الحالية. | | |
| مساعد | | حقن تجاوز ETW في عملية بعيدة عبر استدعاءات النظام (HellsGate|HalosGate) | | |
| مساعد | | PIC لـ Katz! قل مرحبًا لـ HandleKatz، أداة تفريغ Lsass المستقلة عن الموضع (position independent) التي تسيء استخدام المقابض المستنسخة واستدعاءات النظام المباشرة ونسخة معدلة من minidumpwritedump(). | | |
| مساعد | | tgtdelegation هو ملف Beacon Object File (BOF) للحصول على TGT قابل للاستخدام عبر "خدعة تفويض TGT" | | |
| مساعد | | ملف Beacon Object File ينشئ minidump لعملية LSASS. | | |
| مساعد | | ملف Beacon Object File (BOF) لـ Cobalt Strike لعرض الأنابيب النشطة وإرجاع المالك وأذونات قائمة التحكم في الوصول التقديرية (DACL) الخاصة بها. | | |
| مساعد | | ملف BOF لـ Cobalt Strike يضيف مستخدمًا بصلاحيات إدارية. | | |
| مساعد | | تقنية حركة جانبية عبر إساءة استخدام خدمة Windows Perception Simulation Service لتحقيق اختطاف DLL. | | |
| مساعد | | ملف Beacon Object File (BOF) كإثبات مفهوم يحاول اكتشاف خطافات وضع المستخدم (userland hooks) التي تضعها برامج AV/EDR | | |
| مساعد | | ملف MemReader Beacon Object File سيسمح لك بالبحث عن سلاسل نصية محددة واستخراجها من ذاكرة عملية مستهدفة وإرجاع ما تم العثور عليه إلى مخرجات beacon. | | |
| مساعد | | ليس الكود الأجمل، لكنه قصير وواضح ومباشر، وسيسمح لك بقراءة محتويات الملف إلى مخرجات beacon. | | |
| مساعد | | تنفيذ BOF لأداة Chlonium لتفريغ المفتاح الرئيسي لـ Chrome/Edge وتنزيل ملفات Cookie/Login Data. | | |
| مساعد | | ملف Beacon Object File لفحص وحدة تحكم المجال (Domain Controller) لمعرفة ما إذا تم تعديل LdapEnforceChannelBinding أو LdapServerIntegrity للتخفيف من هجمات الترحيل (relaying). | | |
| مساعد | | تستخدم هذه الأداة LDAP لفحص المجال بحثًا عن إعدادات تفويض Kerberos المعروفة القابلة للاستغلال. تدعم حاليًا فحوصات RBCD وConstrained وConstrained مع انتقال البروتوكول (Protocol Transition) وUnconstrained Delegation. | | |
| مساعد | | أداة لتشغيل ملفات الكائنات، خاصة ملفات beacon object files (BOF)، في .Net. | | |
| مساعد | | تنفيذ ملف Beacon Object File لأداة KillDefender من pwn1sher. | | |
| مساعد | | TokenStrip هو تنفيذ ملف Beacon Object File لمشروع KillDefender من pwn1sher باستخدام استدعاءات النظام عبر InlineWhispers. | | |
| مساعد | | ملف Beacon Object File (BOF) لـ Cobalt Strike يستخدم WinStationConnect API لتنفيذ اختطاف جلسات RDP المحلية/البعيدة. | | |
| مساعد | | ملف Beacon Object File (BOF) لـ Cobalt Strike يستخدم WinStationConnect API لتنفيذ اختطاف جلسات RDP المحلية/البعيدة. | | |
| مساعد | | ملف Beacon Object File (BOF) لـ Cobalt Strike يستخدم WinStationConnect API لتنفيذ اختطاف جلسات RDP المحلية/البعيدة. | | |
| مساعد | | ملف BOF يجمع بين KillDefender وBackstab. | | |
| مساعد | | يقوم ملف Beacon Object File (BOF) هذا بإنشاء تخزين في الذاكرة لرموز الوصول إلى Windows المسروقة/المكررة. | | |
| مساعد | | تحديد قواعد ASR والإجراءات ومواقع الاستثناءات. | | |
| مساعد | | تنفيذ BOF لمشروع ThreadlessInject من @. تقنية حقن عمليات جديدة دون إنشاء خيوط، صدرت في BSides Cymru 2023. | | |
| مساعد | | تنفيذ ملفات ويندوز القابلة للتنفيذ غير المُدارة في Beacons الخاصة بـ CobaltStrike. يتيح ذلك للمشغلين استخدام العديد من أدوات الطرف الثالث (Mimikatz, Dsquery, أدوات Sysinternals، إلخ) دون الحاجة إلى إفلاتها على القرص، أو إعادة تنسيقها إلى كود مستقل عن الموضع باستخدام أداة مثل Donut، أو إنشاء عملية جديدة لتشغيلها. | | |
| مساعد | | يشترك في إشعارات WNF لعدة ثوانٍ. && يضع بابًا خلفيًا في SCManager SDDL. | | |
| مساعد | | تنفيذ هجوم رش كلمات المرور (password spray) القائم على LDAP أو Kerberos باستخدام Windows API LogonUserSSPI. يتخطى الحسابات المعطلة والمقفلة وحسابات BadPwdCount الكبيرة (إذا تم تحديد ذلك). | | |
| مساعد | | جمع بيانات الاعتماد عبر CredUIPromptForWindowsCredentials | | |
| مساعد | | ملف C أو BOF لاستخراج المفتاح الرئيسي لـ WebKit لفك تشفير ملفات تعريف الارتباط (cookies) الخاصة بالمستخدم. يمكن استخدام كود C لتجميع ملف تنفيذي أو سكربت bof لـ Cobalt Strike. | | |
| مساعد | | إمكانية بديلة لالتقاط الشاشة في Cobalt Strike تستخدم WinAPI ولا تنفذ fork & run. يتم تنزيل لقطة الشاشة في الذاكرة. | | |
| مساعد | | التقط لقطة شاشة دون حقن لـ Cobalt Strike. لقد أجريت تحسينات طفيفة فقط على الكود الموجود، وجعلته يدعم القدرة على الحصول على لقطة شاشة كاملة عند تفعيل التحجيم العالمي في Windows. | | |
| مساعد | | يمكن استخدام ملف BOF هذا لرفع صلاحيات beacon الحالي إلى SYSTEM والحصول على امتياز مجموعة TrustedInstaller. يتم الانتحال عبر واجهة SetThreadToken API. | | |
| مساعد | | سطح المكتب المخفي (يشار إليه غالبًا باسم HVNC) هو أداة تتيح للمشغلين التفاعل مع جلسة سطح مكتب بعيدة دون علم المستخدم. | | |
| مساعد | | DropSpawn هو ملف BOF لـ CobaltStrike يُستخدم لتشغيل Beacons إضافية عبر طريقة غير معروفة نسبيًا لاختطاف DLL. يعمل مع x86-x86 و x64-x64 و x86-x64 والعكس. يُستخدم كبديل لحقن العمليات. | | |
| مساعد | | ملف COFF (BOF) لإدارة تذاكر Kerberos. | | |
| مساعد | | حذف الملف بغض النظر عن استخدام المقبض عبر SetFileInformationByHandle | | |
| مساعد | | ملف BOF اختباري لجمع معلومات WeChat، ويدعم فقط إزاحات الإصدار 3.9.6.33. | | |
| مساعد | | يحتوي هذا المستودع على تطبيقين. الأول هو ملف beacon object file يُستخدم لاسترداد سلسلة المصادقة، المعروفة أيضًا باسم الدعوة. والآخر هو برنامج واجهة مستخدم رسومية يمكن تشغيله على نظام المشغل خلف وكيل SOCKS للاتصال بجلسة سطح المكتب البعيد. | | |
| مساعد | | لن تتم كتابة بيانات SharpHound (ملف الاختبار، json، zip، ملف ذاكرة التخزين المؤقت) على القرص، بل سيتم إرسالها فقط إلى تنزيلات Cobalt Strike عبر مكتبة BOF.NET. | | |
| استغلال | | استغلال SMBGhost لرفع الصلاحيات محليًا | | |
| استغلال | | ZeroLogon | | |
| استغلال | | أساس ملف Beacon Object File (BOF) لـ Cobalt Strike لاستغلال النواة باستخدام CVE-2021-21551. | | |
| استغلال | | PrivKit هو ملف beacon object file بسيط يكتشف ثغرات رفع الصلاحيات الناتجة عن أخطاء التكوين على نظام Windows. | | |
| استغلال | | حول
نسخة CobaltStrike BOF جاهزة للاستغلال لثغرة CVE-2023-36874 في Windows Error Reporting لرفع الصلاحيات محليًا (LPE). | | |
| استمرارية | | ملف BOF لـ Cobalt Strike يقوم بتشغيل عملية تضحية، ويحقنها بشيل كود، وينفذ الحمولة. صُمم للتهرب من خطافات EDR/UserLand عن طريق تشغيل عملية تضحية مع حماية الكود العشوائي (ACG) وBlockDll وانتحال PPID. | | |
| استمرارية | | أداة للمساعدة في أتمتة آليات الثبات الشائعة. تدعم حاليًا Print Monitor (SYSTEM) وTime Provider (Network Service) واختطاف اختصارات مجلد البدء (User) ومجلد Junction (User). | | |
| تجاوز مكافح الفيروسات | | ملف Beacon Object File (BOF) يحقن شيل كود beacon في عملية بعيدة، متجنبًا استخدام واجهات برمجة التطبيقات الشائعة المراقبة. | | |
| تجاوز مكافح الفيروسات | | SigFlip هي أداة لتعديل ملفات PE الموقعة بـ Authenticode (exe, dll, sys ...إلخ) بطريقة لا تؤثر على توقيع Authenticode الحالي أو تكسره، بمعنى آخر يمكنك تغيير المجموع الاختباري/التجزئة لملف PE عن طريق تضمين بيانات (أي شيل كود) دون كسر توقيع الملف أو فحوصات السلامة أو وظائف ملف PE. | | |
| تجاوز مكافح الفيروسات | | محمّل انعكاسي (Reflective Loader) معرّف من قبل المستخدم لـ Cobalt Strike مكتوب بلغة Assembly و C لقدرات تهرب متقدمة. | | |
| تجاوز مكافح الفيروسات | | موارد ملف AddDefenderExclusions Beacon Object File. | | |
| تجاوز مكافح الفيروسات | | يعرض تقنية لتشغيل ملفات BOF بشكل خفي دون تعريض Beacon للاكتشاف. | | |
| تجاوز UAC | | تنفيذ ملف beacon object file لتجاوز UAC عبر المسار الموثوق. سيتم استدعاء الملف التنفيذي المستهدف دون إشراك "cmd.exe" باستخدام كائن DCOM. | | |
| تجاوز UAC | | هذا تنفيذ ملف Beacon Object File لتجاوز UAC عبر إلغاء تسلسل Event Viewer الذي اكتشفه @orange_8361 والإثبات المفاهيمي الذي جمعه CsEnox. | | |### 0x04 Aggressor Script| النوع | الاسم | الوصف | الشعبية | اللغة |
|:---:|:---:|:---:|:---:|:---:|
| تجاوز مكافحة الفيروسات | | للتوليد السريع لملفات تنفيذية تتجاوز مكافحة الفيروسات | | |
| تجاوز مكافحة الفيروسات | | يعتمد أساسًا على سكربت ps2exe.ps1 للترجمة إلى exe، فقط لتفادي العمل في سطر الأوامر، تمت كتابته كسكربت cna لتسهيل الإنشاء المباشر والسريع لملفات تنفيذية تتجاوز مكافحة الفيروسات بحجم 50KB فقط، ويدعم حاليًا صيغتي الملفات exe وps1. | | |
| تجاوز مكافحة الفيروسات | | مُحمّل ShellCode يتجاوز مكافحة الفيروسات (Cobaltstrike/Metasploit) | | |
| تجاوز مكافحة الفيروسات | | مُحمّل ShellCode يتجاوز مكافحة الفيروسات لـ Msf وCobaltStrike | | |
| تجاوز مكافحة الفيروسات | | beacon-c2-go (Cobaltstrike/Metasploit) | | |
| تجاوز مكافحة الفيروسات | | مُحمّل ShellCode بلغة Python (Cobaltstrike وMetasploit) | | |
| تجاوز مكافحة الفيروسات | | مُحمّل Shellcode لـ Cobalt Strike بلغة Golang | | |
| تجاوز مكافحة الفيروسات | | تجاوز مكافحة الفيروسات لـ CS، بما في ذلك نسخة python ونسخة C | | |
| تجاوز مكافحة الفيروسات | | مولّد Shellcode لـ Cobalt Strike. يولّد shellcode من نوع stageless لـ beacon مع طريقة خروج مكشوفة، وتنسيق إضافي، وتشفير، وترميز، وضغط، وإخراج متعدد الأسطر، وغير ذلك | | |
| تجاوز مكافحة الفيروسات | | Alaris هو مُحمّل shellcode جديد وخفي قادر على تجاوز معظم أنظمة EDR حتى اليوم (02/28/2021). يستخدم العديد من أساليب TTP المعروفة التي تساعد في حماية البرنامج الضار وتدفق تنفيذه. | | |
| تجاوز مكافحة الفيروسات | | مراوغة EDR - مزيج من SwampThing وTikiTorch | | |
| تجاوز مكافحة الفيروسات | | تحكم عن بُعد بتفعيل شرطي، VT 6/70، يتجاوز برامج مكافحة الفيروسات المحلية وdefender وKaspersky وغيرها من برامج مكافحة الفيروسات الرئيسية. | | |
| تجاوز مكافحة الفيروسات | | ScareCrow هو إطار عمل لإنشاء الحمولات لتوليد مُحمّلات لاستخدام التحميل الجانبي (side loading) (وليس الحقن) في عملية Windows شرعية (لتجاوز ضوابط القوائم البيضاء للتطبيقات). | | |
| تجاوز مكافحة الفيروسات | | إطار عمل لإنشاء تجاوزات قائمة على COM مستغلًا الثغرات في مستشعرات WDAPT من Microsoft. | | |
| تجاوز مكافحة الفيروسات | | أداة تعبئة PE مفتوحة المصدر. | | |
| تجاوز مكافحة الفيروسات | | أداة تعبئة بسيطة بلغة Python لتجاوز Windows Defender بسهولة | | |
| تجاوز مكافحة الفيروسات | | تجميع Go بمعامل race لتحقيق تجاوز كامل لـ VT | | |
| تجاوز مكافحة الفيروسات | | أداة متقدمة لمراوغة برامج مكافحة الفيروسات لعمليات الفريق الأحمر | | |
| تجاوز مكافحة الفيروسات | | يستخدم Golang لتحميل shellcode الخاص بـ CobaltStrike وMetasploit مع تجاوز مكافحة الفيروسات، ويتجاوز حاليًا Huorong وAvast وTencent PC Manager و360 وغيرها من برامج أمان المضيف. | | |
| تجاوز مكافحة الفيروسات | | هذا المستودع هو تجميع لمقتطفات برمجية لتقنيات حقن shellcode المختلفة باستخدام واجهة D/Invoke الرائعة | | |
| تجاوز مكافحة الفيروسات | | أداة توليد أحصنة طروادة تتجاوز مكافحة الفيروسات بلغة Golang (هذه الأداة مخصصة لأنظمة Windows فقط) | | |
| تجاوز مكافحة الفيروسات | | استخدام GoBypass لتوليد تجاوز مكافحة الفيروسات | | |
| تجاوز مكافحة الفيروسات | | CobaltWhispers هو سكربت Aggressor يستخدم مجموعة من ملفات Beacon Object Files الخاصة بـ Cobalt Strike لتنفيذ حقن العمليات والاستمرارية والمزيد، مستفيدًا من استدعاءات النظام المباشرة (syscalls) لتجاوز EDR/AV. | | |
| تجاوز مكافحة الفيروسات | | UDRL لـ Cobalt Strike لمراوغة ماسحات الذاكرة. | | |
| تجاوز مكافحة الفيروسات | | إنهاء عمليات AV/EDR باستخدام برنامج تشغيل kernel | | |
| تجاوز UAC | | ينفّذ هذا المشروع تقنية زرع DLL لتجاوز وضع UAC Always Notify وتنفيذ كود في عملية عالية النزاهة (high integrity). | | |
| تجاوز UAC | | مُحمّل Shellcode لـ cobaltStrike، يمكنه تجاوز معظم برامج مكافحة الفيروسات | | |
| تطوير | | هذا نمط كود مثال لاستخدام الأنابيب المسماة (named pipes) للاتصال بين العمليات (IPC) مع ReflectiveDlls في Cobalt Strike. | | |
| تطوير | | Titan: DLL انعكاسي عام معرّف من قبل المستخدم لـ Cobalt Strike. | | |
| تطوير | | تنفيذ عميل C2 خارجي بلغة Go لـ cobalt strike. | | |
| تطوير | | Beacon لـ CobaltStrike بلغة rust. | | |
| استطلاع | | تنفيذ بعض عمليات تعداد مضيف Windows الأساسية باستخدام أوامر Beacon المدمجة | | |
| استطلاع | | سكربت Aggressor لـ Cobalt Strike ينفذ استطلاع النظام/AV/EDR. | | |
| استطلاع | | جميع الوظائف المدرجة في صفحة "حول" الخاصة بـ PowerView مضمنة هنا مع جميع الوسائط لكل وظيفة. | | |
| استطلاع | | سكربت Aggressor لـ PowerView لـ CobaltStrike | | |
| استطلاع | | Sharphound-Aggressor - قائمة مستخدم لمجمّع SharpHound | | |
| استطلاع | | أداة مسح شبكات عالية التزامن واستكشاف خدمات لجمع المعلومات الجانبية داخل الشبكة الداخلية. | | |
| استطلاع | | مسح المنافذ + استكشاف بطاقة الشبكة + استكشاف ms17010 | | |
| استطلاع | | سيحاول LetMeOutSharp تعداد جميع إعدادات البروكسي المتاحة ومحاولة التواصل مع خادم Cobalt Strike عبر HTTP(s) باستخدام إعدادات البروكسي التي تم تحديدها. | | |
| استطلاع | | أداة Cobalt Strike لتدقيق حسابات مستخدمي Active Directory بحثًا عن كلمات مرور ضعيفة أو معروفة أو سهلة التخمين. | | |
| استطلاع | | Ladon هي أداة مسح شاملة متعددة الخيوط قائمة على الإضافات لاختراق الشبكات الكبيرة، وتشمل مسح المنافذ وتحديد الخدمات وأصول الشبكة وكسر كلمات المرور بالقوة العمياء واكتشاف الثغرات عالية الخطورة وGetShell بنقرة واحدة، وتدعم المسح الجماعي للقطاعات A/B/C والمسح عبر الشبكات، وتدعم مسح قوائم URL والمضيفين والنطاقات. | | |
| استطلاع | | Ladon لـ Cobalt Strike (حزمة التنين Ladon) | | |
| استطلاع | | Recon-AD، أداة استطلاع لـ AD مبنية على ADSI وDLLs الانعكاسية | | |
| استغلال | | تُطوى الصنارة تلقائيًا بعد اتصال الهدف بـ CS / إيقاف التصيد تلقائيًا في javascript بعد اصطياد الهدف | | |
| استغلال | | تصيد XSS، إضافة cna مع خلفية php لجمع البيانات | | |
| استغلال | | CobaltStrike3.0+ --> ينشئ حمولات متنوعة لـ Beacon الخاص بـ Cobalt Strike. صيغ الحمولات الحالية | | |
| استغلال | | إطار عمل CrossC2 - مولّد Beacon متعدد المنصات لـ CobaltStrike | | |
| استغلال | | يوفر CrossC2Kit بعض الواجهات التي يمكن للمستخدمين استدعاءها للتحكم في جلسة Beacon الخاصة بـ CrossC2، مما يوسع وظائف Cobalt Strike. | | |
| استغلال | | أداة استغلال وماسح لـ ms17-010. | | |
| استغلال | | نسخة مستقلة من حمولة AES Powershell الخاصة بي لـ Cobalt Strike. | | |
| استغلال | | CobaltStrike4.x --> SweetPotato | | |
| استغلال | | استغلالات رفع الامتيازات | | |
| استغلال | | CVE-2018-4878 | | |
| استغلال | | الوحيد المتاح حاليًا علنًا هو UACBypass، ويمكن العثور على ملف القراءة (readme) الخاص به داخل المجلد المرتبط به. | | |
| استغلال | | ثغرة رفع امتيازات محلية مبنية على | | |
| استغلال | | إعداد هجوم Web Delivery المرحلي (staged) الخاص بنا | | |
| استغلال | | تنفيذ Beacon الخاص بـ CobaltStrike بلغة Go (يمكن استخدامه في Linux) | | |
| استغلال | | geacon_pro هو Beacon لـ CobaltStrike يتجاوز مكافحة الفيروسات، مكتوب بلغة Golang ومبني على مشروع geacon. | | |
| استغلال | | Beacon من نوع stageless http(s) لـ CobaltStrike مُنفَّذ بلغة Golang، مع توسعات كبيرة مبنية على مشروع geacon | | |
| استغلال | | SpoolSystem هو سكربت CNA لـ Cobalt Strike يستخدم خدعة انتحال هوية الأنبوب المسمى لخدمة Print Spooler للحصول على امتيازات SYSTEM. | | |
| استغلال | | إضافة تحميل انعكاسي لـ CS لثغرة رفع الامتيازات المحلية PrintNightMare LPE. جاهزة للاستخدام فورًا، وتتجاوز Defender/EDR عبر التحميل من الذاكرة وتشويش اسم برنامج التشغيل المُحمَّل | | |
| استغلال | | KRBTGS هو خيار ما بعد الاستغلال لـ Cobalt Strike لاسترداد TGT صالح للمستخدم الحالي الذي يعمل به Beacon أو الذي ينتحل هويته. لا يتطلب الهجوم كلمة مرور المستخدم، ويفترض فقط أن المستخدم الذي تعمل به موجود في بيئة مرتبطة بالمجال. يحاول تخمين نوع التشفير باختيار الأقوى فالأقل قوة. يمكن تحويل ملف .ccache الناتج إلى صيغة KIR### 0x05 الأدوات ذات الصلة
| النوع | الاسم | الوصف | الشعبية | اللغة |
|---|
| AntiCobaltStrike | cobaltstrike_brute | أداة تخمين قسري لكلمة مرور Team Server الخاص بـ Cobalt Strike | ||
| AntiCobaltStrike | تشريح Cobalt Strike باستخدام Python | dissect.cobaltstrike هي مكتبة Python لتشريح وتحليل البيانات المتعلقة بـ Cobalt Strike، مثل حمولات beacon وملفات تعريف Malleable C2. | ||
| AntiCobaltStrike | CobaltSpam | أداة تخمين قسري لكلمة مرور Team Server الخاص بـ Cobalt Strike | ||
| AntiCobaltStrike | CobaltStrikeDos | CVE-2021-36798 Exp: Cobalt Strike < 4.4 Dos | ||
| AntiCobaltStrike | CS_mock | محاكاة حزمة اتصال beacon الخاصة بـ Cobalt Strike | ||
| AntiCobaltStrike | CS_fakesubmit | سكربت يمكنه تمويه عملية الاتصال بـ Cobaltstrike | ||
| AntiCobaltStrike | CobaltStrikeScan | يفحص الملفات أو ذاكرة العمليات بحثًا عن beacons الخاصة بـ Cobalt Strike ويحلل تكويناتها. | ||
| AntiCobaltStrike | grab_beacon_config | سكربت إثبات مفهوم (PoC) بسيط لمسح واستخراج تكوينات CobaltStrike Beacon. | ||
| AntiCobaltStrike | C2-JARM | تحديد خوادم C2 المختلفة، مثل CobaltStrike، عبر JARM hash المُولَّد من اتصالات SSL | ||
| AntiCobaltStrike | JARM | ماسح بصمات JARM | ||
| AntiCobaltStrike | DetectCobaltStomp | أداة إثبات مفهوم (PoC) سريعة (وربما غير متقنة!) لاكتشاف Module Stomping كما تنفذه Cobalt Strike بثقة متوسطة إلى عالية |