
SHAD0W
SHAD0W ist ein modulares C2-Framework, das dafür ausgelegt ist, in ausgereiften Umgebungen erfolgreich zu operieren.
Es nutzt eine Reihe von Methoden, um EDR und AV zu umgehen, während der Operator weiterhin die ihm vertrauten Tools und Techniken einsetzen kann. Es basiert auf Python 3.8 und C und verwendet Donut zur Payload-Erzeugung. Durch die Kombination von Donut mit den Prozessinjektionsfähigkeiten von SHAD0W erhält der Operator die Möglichkeit, .NET-Assemblies, DLLs, EXEs, JS, VBS oder XSLs vollständig im Speicher auszuführen. Dynamisch aufgelöste Syscalls werden intensiv genutzt, um Userland-API-Hooks zu vermeiden, Anti-DLL-Injection erschwert es EDR, Code in die Beacons zu laden, und offizielle Microsoft-Mitigationsmethoden schützen gestartete Prozesse.
Siehe das Wiki für Installations- und Nutzungshinweise.
Hauptmerkmale von SHAD0W C2:
- Für Docker entwickelt – Läuft vollständig in Docker und ermöglicht plattformübergreifende Nutzung
- Extrem modular – Einfaches Erstellen neuer Module zur Interaktion und Aufgabenverteilung an Beacons
- HTTPS-C2-Kommunikation – Der gesamte Datenverkehr zwischen Beacons und dem C2 wird verschlüsselt über HTTPS übertragen
- JSON-basiertes Protokoll – Benutzerdefinierte Beacons können mit einem leicht implementierbaren Protokoll erstellt und genutzt werden
- Live-Proxy und Mirror – Der C2-Server kann jede Website in Echtzeit spiegeln und den gesamten Nicht-C2-Verkehr an diese Website weiterleiten, wodurch er bei Betrachtung in einem Webbrowser unauffälliger wirkt
- Moderne CLI – Die CLI basiert auf prompt-toolkit
Hauptmerkmale von SHAD0W-Beacons:
- EXE, PowerShell, Shellcode und mehr – Beacons können in vielen verschiedenen Formaten generiert und verwendet werden
- Prozessinjektion – Ermöglicht dem Operator
dllinject, migrate, shinject und mehr
- AV-Umgehung – Payloads werden regelmäßig aktualisiert, um gängige Antivirenprodukte zu umgehen
- Hoch konfigurierbar – Benutzerdefinierte Jitter, User Agents und mehr
- HTTPS-C2-Kommunikation – Der Datenverkehr zum und vom C2 wird über HTTPS verschlüsselt
- Proxy-bewusst – Alle Callbacks können den aktuellen Systemproxy verwenden
Aktuelle Module:
- Elevate – Integrierte Privesc-Exploits
- Ghost in the Logs – ETW & Sysmon deaktivieren, weitere Informationen finden Sie hier
- GhostPack – Binärdateien, die nächtlich über eine Azure-Pipeline kompiliert werden. Danke an @Flangvik
- Mimikatz – Für alle Ihre Anmeldeinformationsdiebstahl-Bedürfnisse
- SharpCollection – Eine Menge .NET-Offensivtools, weitere Informationen finden Sie hier
- SharpSocks – Reverse-SOCKS-Proxy über HTTPS
- StdAPI – Allgemeine Befehle zur Interaktion mit dem Dateisystem
- Unmanaged PowerShell – Enthält integrierten AMSI-Bypass
- Upload und Download – Einfache Datenaustritte
Offizieller Discord
Porchetta Industries