Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RedPeanut — RedPeanut ist eine kleine RAT, entwickelt in .Net Core 2 und dessen Agent in .Net 3.5 / 4.0. | Kitploit
Tools/GitHubGitHub/b4rtik/redpeanut
Penetrationstest-FrameworksPrivilege EscalationExploit-FrameworksPayload-GenerierungPersistenzmechanismenShellcodePost-ExploitationCommand and ControlRed TeamingRemote-Access-Tool
GitHubb4rtik/redpeanut
33078vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RedPeanut

RedPeanut ist eine kleine RAT, entwickelt in .Net Core 2 und dessen Agent in .Net 3.5 / 4.0.

Repository anzeigen

RedPeanut

root@kitploit:~
__________________________________________________________________________
ooooooo________________oo_ooooooo___________________________________oo____
oo____oo___ooooo___oooooo_oo____oo__ooooo___ooooo__oo_ooo__oo____o__oo____
oo____oo__oo____o_oo___oo_oo____oo_oo____o_oo___oo_ooo___o_oo____o_oooo___
ooooooo___ooooooo_oo___oo_oooooo___ooooooo_oo___oo_oo____o_oo____o__oo____
oo____oo__oo______oo___oo_oo_______oo______oo___oo_oo____o_ooo___o__oo__o_
oo_____oo__ooooo___oooooo_oo________ooooo___oooo_o_oo____o_oo_ooo____ooo__
__________________________________________________________________________
________________________________________________RedPeanut_v0.3.0___@b4rtik
__________________________________________________________________________

Wird derzeit getestet.

Bekannte Modulprobleme:

process -> spawnasagent

process -> spawnasshellcode


RedPeanut ist eine kleine RAT, entwickelt in .Net Core 2, und ihr Agent in .Net 3.5 / 4.0. Die Codeausführung von RedPeanut basiert auf Shellcode, der mit DonutCS generiert wurde. Es handelt sich daher um einen Hybriden, der, obwohl in .Net entwickelt, sich nicht ausschließlich auf Assembly.Load verlässt. Dies erhöht die Erkennungsoberfläche, erlaubt uns jedoch, verschiedene Umgehungstechniken im Zusammenhang mit der Dotnet-Umgebung, Prozessverwaltung und Injektion zu üben und zu experimentieren. Dieses Verhalten kann zur Laufzeit mit den Befehlen "managed" und "unmanaged" geändert werden. Wenn Sie an einem konsistenten .Net C2-Framework interessiert sind, das in einem Engagement verwendet werden kann, empfehle ich Covenant.

RedPeanut ist bewaffnet mit:

  • GhostPack
  • SharpGPOAbuse
  • SharpCOM
  • EvilClippy
  • DotNetToJS
  • SharpWeb
  • Modified version of PsExec
  • SharpSploit
  • TikiTorch

RedPeanut-Agent

Der RedPeanut-Agent kann in .Net 3.5 und 4.0 kompiliert werden und verfügt über Pivoting-Fähigkeiten über NamedPipe. Wenn der Agent im nicht verwalteten Modus ausgeführt wird, führt er seine eigenen kritischen Aufgaben in einem separaten Prozess aus, um zu verhindern, dass die AV-Reaktion auf Erkennung oder ein Fehler während der Ausführung den gesamten Agenten verlieren lässt.

Der Ausführungsfluss ist wie folgt:

  1. Prozesserstellung
  2. Statischen mit DonutCS generierten Shellcode injizieren
  3. Der Loader lädt und führt den Stager oder das Modul aus

Der Agent unterstützt derzeit nur den https-Kanal.

C2-Kanal

Das Checkin-Protokoll des Agents ist sehr einfach:

  1. Der Stager fordert eine Agenten-ID an, die Nachricht wird mit RC4 mit dem gemeinsamen Serverschlüssel verschlüsselt
  2. Der Server entschlüsselt die Nachricht, kompiliert und sendet den Agenten, generiert und sendet KEY und IV für zukünftige AES-Verschlüsselungen, die Nachricht wird mit RC4 verschlüsselt
  3. Der Stager entschlüsselt die Nachricht und lädt den Agenten über Assembly.Load
  4. Der Agent sendet eine Checkin-Nachricht an den Server, die Nachricht wird mit AES verschlüsselt

Alternativ kann die Funktion des verdeckten Kanals aktiviert werden (derzeit nur ein PoC). Die Idee ist, den von einem echten Benutzer durchgeführten Webverkehr zu imitieren. Normalerweise besteht eine Webseite aus der HTML-Seite und allen für ihre Darstellung notwendigen Objekten wie CSS, Bilder usw. Auf Anfrage einer neuen Aufgabe wird die Antwort des Servers nicht direkt die verschlüsselte Aufgabe sein, sondern eine HTML-Seite, von der der Link zu dem Bild extrahiert wird, das die verschlüsselte Aufgabe eingebettet hat. Die HTTP-Anfrage für das Bild wird den Referer-Header enthalten.

Inhaltsauslieferung

Die Inhaltsauslieferung ist in 4 Kanäle organisiert:

  1. C2-Kanal, anpassbar über Profil
  2. Dynamischer Inhalt, generiert/verwaltet von RedPeanut, anpassbar über Profil
  3. Statischer Inhalt gemappt auf /file/
  4. Verdeckter Kanal zur Wiederherstellung des Bildes mit der Nutzlast, gemappt auf /images/

Profile

RedPeanut ermöglicht die Anpassung des Netzwerk-Footprints sowohl serverseitig als auch clientseitig. Die Eigenschaften, die festgelegt werden können, sind:

  • Allgemein
    • Verzögerung (zwischen Anfragen)
    • ContentUri (URL des dynamischen Inhalts, z.B. DLL, HTA usw.)
    • UserAgent
    • Spawn (der zu erstellende Prozess zur Ausführung kritischer Aufgaben)
    • HtmlCovered (Aktivierung des verdeckten Kanals)
    • TargetClass (Klasse zur Suche nach Bildwiederherstellung)
  • Http Get
    • ApiPath (durch Komma getrennte Liste von URLs, z.B. /news-list.jsp,/antani.php usw.)
    • Server
      • Voransteller
      • Anhänger
      • Headers (Name-Wert-Paar für HTTP-Header)
    • Client
      • Headers  
  • Http Post
    • ApiPath (durch Komma getrennte Liste von URLs, z.B. /news-list.jsp,/antani.php usw.)
    • Param (der Name des Payload-Parameters der POST-Anfrage)
    • Mask (Format zur Interpretation des Schlüssel-Wert-Paares, z.B. {0}={1}) (bedarf weiterer Arbeit...)
    • Server
      • Voransteller
      • Anhänger
      • Headers (Name-Wert-Paar für HTTP-Header)
    • Client
      • Headers

Domain Fronting

Um die Domain-Fronting-Unterstützung zu aktivieren, muss der "Host"-Header im Client-Bereich sowohl bei Post als auch Get gesetzt werden (im Standardprofil 2 beispielhaft dargestellt).

PowerShellExecuter

Das PowerShellExecuter-Modul ermöglicht die Ausführung von Oneliner-Befehlen oder Dateien in einem Runspace mit bereits geladenem AMSI-Bypass, Logging-Bypass und PowerView.

Launchers

  • Exe
  • Dll
  • PowerShell
  • Hta (vbs,powershell)
  • InstallUtil
  • MSBuild
  • MacroVba

Lokale Module

  • EvilClippy

Agentenaufgaben

  • Hochladen
  • Herunterladen
  • SharpWeb
  • SharpWmi
  • SharpUp
  • UACBypass Token Duplication
  • SharpDPAPIVaults
  • SharpDPAPITriage
  • SharpDPAPIRdg
  • SharpDPAPIMasterKeys
  • SharpDPAPIMachineVaults
  • SharpDPAPIMachineTriage
  • SharpDPAPIMachineMasterKeys
  • SharpDPAPIMachineCredentials
  • SharpDPAPIBackupKey
  • Seatbelt
  • SafetyKatz
  • RubeusTriage
  • RubeusTgtDeleg
  • RubeusS4U
  • RubeusRenew
  • RubeusPurge
  • RubeusPtt
  • RubeusMonitor
  • RubeusKlist
  • RubeusKerberoast
  • RubeusHash
  • RubeusHarvest
  • RubeusDump
  • RubeusDescribe
  • RubeusCreateNetOnly
  • RubeusChangePw
  • RubeusASREPRoast
  • RubeusAskTgt
  • SharpCOM
  • SharpGPOAddUserRights
  • SharpGPOAddStartupScript
  • SharpGPOAddLocalAdmin
  • SharpGPOAddImmediateTask
  • PowerShellExecuter
  • LatteralMSBuild
  • SharpPsExec
  • SharpAdidnsdump
  • PPIDAgent
  • SpawnAsAgent
  • SpawnShellcode
  • SpawnAsShellcode
  • SharpMiniDump
  • SharpKatz

Persistenz

  • Autorun
  • Startup
  • WMI
  • CRL

BlockDlls

Ab Version 0.3.0 unterstützt RedPeanutAgent den Befehl blockdlls. Wenn diese Option aktiviert ist, werden untergeordnete Prozesse, die zur Ausführung von Aufgaben im nicht verwalteten Modus erstellt werden, mit dem Attribut PROCESS_CREATION_MITIGATION_POLICY_BLOCK_NON_MICROSOFT_BINARIES_ALWAYS_ON erstellt. Dieses Attribut verhindert das Laden von DLLs, die nicht von Microsoft signiert sind, und kann so unsere Aufgaben vor AV- und EDR-Hooking-Techniken schützen.

Direkter Systemaufruf und dynamisches DLL-Laden

RedPeanutAgent verwendet dynamisches DLL-Laden, um die Verwendung verdächtiger DLL-Importe zu vermeiden. Credits für das dynamische DLL-Laden gehen an @TheRealWover, @cobbr_io und @FuzzySec für ihre Arbeit in SharpSploit.

Einige AV- und EDR-Anbieter verwenden Hooking-Techniken, um Aktivitäten zu verfolgen. Um die Verwendung von gehockten Syscalls zu vermeiden, verwendet RedPeanutAgent direkte Syscalls und injiziert automatisch den notwendigen Code. Credits für den direkten Syscall gehen an @Cneelis

Ausführung

Um RedPeanut auszuführen, müssen Sie dotnet installiert haben. So installieren Sie dotnet auf Kali:

root@kitploit:~
wget -qO- https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor > microsoft.asc.gpg
mv microsoft.asc.gpg /etc/apt/trusted.gpg.d/
wget -q https://packages.microsoft.com/config/debian/9/prod.list
mv prod.list /etc/apt/sources.list.d/microsoft-prod.list
chown root:root /etc/apt/trusted.gpg.d/microsoft.asc.gpg
chown root:root /etc/apt/sources.list.d/microsoft-prod.list

apt-get install apt-transport-https
apt-get update
apt-get install dotnet-sdk-2.1
root@kitploit:~
git clone --recursive https://github.com/b4rtik/RedPeanut.git

Für die Funktion des verdeckten Kanals muss die libgdiplus-Bibliothek installiert werden, daher:

Für Linux-Benutzer:

root@kitploit:~
apt-get install -y libgdiplus

Für OSx

root@kitploit:~
brew install mono-libgdiplus

Generierung des Assembly-Signierungsschlüssels

root@kitploit:~
C:\Program Files (x86)\Microsoft Visual Studio\2017\Community>sn.exe -k 4096 key.snk

Kopieren Sie dann key.snk in Workspace/KeyFile

root@kitploit:~
root@kali:~# cd RedPanut
root@kali:~/RedPeanut# dotnet run
Using launch settings from /root/Projects/RedPeanut/Properties/launchSettings.json...
Enter password to encrypt serverkey: 

__________________________________________________________________________
ooooooo________________oo_ooooooo___________________________________oo____
oo____oo___ooooo___oooooo_oo____oo__ooooo___ooooo__oo_ooo__oo____o__oo____
oo____oo__oo____o_oo___oo_oo____oo_oo____o_oo___oo_ooo___o_oo____o_oooo___
ooooooo___ooooooo_oo___oo_oooooo___ooooooo_oo___oo_oo____o_oo____o__oo____
oo____oo__oo______oo___oo_oo_______oo______oo___oo_oo____o_ooo___o__oo__o_
oo_____oo__ooooo___oooooo_oo________ooooo___oooo_o_oo____o_oo_ooo____ooo__
__________________________________________________________________________
________________________________________________RedPeanut_v0.3.0___@b4rtik
__________________________________________________________________________

[*] No profile available, creating new one...
[RP] >

Shellcode-Generator

DonutCS ist ein Shellcode-Generierungstool, das positionsunabhängige Shellcode-Payloads aus .NET-Assemblys erstellt. Dieser Shellcode kann verwendet werden, um die Assembly in beliebige Windows-Prozesse zu injizieren. Bei einer beliebigen .NET-Assembly, Parametern und einem Einstiegspunkt (wie Program.Main) erzeugt es positionsunabhängigen Shellcode, der sie aus dem Speicher lädt. Die .NET-Assembly kann entweder von einer URL gestaged oder unstaged sein, indem sie direkt in den Shellcode eingebettet wird.

CLR-Persistenz

Die CLR-Persistenztechnik wurde erstmals in diesem Post von @Am0nsec vorgestellt. Die Technik besteht darin, das Application Domain Manager Hooking durchzuführen. Wie im Beitrag beschrieben, ist die Assembly zum Durchführen des Hookings erforderlich, die im GAC verfügbar ist. Eine aus dem GAC zu verwendende Assembly muss einen starken Namen haben und dann mit einem Schlüssel signiert werden. Das CLR-Persistenzmodul benötigt einen Schlüssel, um die Assemblys signieren zu können, der mit dem Tool sn.exe wie folgt generiert werden kann:

root@kitploit:~
**********************************************************************
** Visual Studio 2017 Developer Command Prompt v15.9.3
** Copyright (c) 2017 Microsoft Corporation
**********************************************************************

C:\Program Files (x86)\Microsoft Visual Studio\2017\Community>sn.exe -k 4096 key.snk

Kopieren Sie die Datei key.snk in den Ordner Workspace/KeyFile. Diese Datei wird verwendet, um die Assembly für die Persistenz zu signieren.

Aktualisierung der Tools

Einige der bekannten Tools in RedPeanut, wie die GhostPack-Tools, sind vollständig integriert und werden clientseitig ausgeführt. Um die Tools, z.B. Seatbelt, zu aktualisieren, ohne das gesamte Repository zu aktualisieren, ist Folgendes erforderlich: Klonen Sie das Seatbelt-Repository, benennen Sie die "Main"-Methode in "Execute" um, fügen Sie den öffentlichen Modifikator hinzu und kompilieren Sie es als DLL neu. Die DLL muss mit dem PS-Skript von RastaMouse Get-CompressedShellcode.ps1 komprimiert und in Base64 kodiert werden.

Credits

  • Donut - @TheRealWover
  • DonutCS - @n1xbyte
  • SharpSploit - @cobbr_io
  • GhostPack - @harmj0y
  • SharpCOM - @rvrsh3ll
  • SharpGPOAbuse - @mwrlabs
  • EvilClippy - @StanHacked
  • DotNetToJS - @tiraniddo
  • Sharpshooter - @domchell
  • SharpWeb - @djhohnstein
  • Original version of PsExec - @malcomvetter
  • TikiTorch - @_RastaMouse
  • ReadLine - Toni Solarin-Sodara
Tool herunterladen