Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Atomic-Red-Team-C2 — ARTi-C2 ist ein Post-Exploitation-Framework, das zur Ausführung von Atomic Red Team-Testfällen mit schneller Bereitstellung und Ausführung von Payloads über .NETs DLR verwendet wird. | Kitploit
Tools/GitHubGitHub/darmado/atomic-red-team-c2
Penetrationstest-FrameworksExploit-FrameworksPayload-GenerierungPost-ExploitationCommand and ControlRed Teaming
GitHubdarmado/atomic-red-team-c2

Atomic-Red-Team-C2

ARTi-C2 ist ein Post-Exploitation-Framework, das zur Ausführung von Atomic Red Team-Testfällen mit schneller Bereitstellung und Ausführung von Payloads über .NETs DLR verwendet wird.

Repository anzeigen
1782316vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

BESCHREIBUNG

ARTC2 ist ein modernes Ausführungsframework, das Sicherheitsteams hilft, die Ausführung von Angriffsszenarien von einzelnen und mehreren Angriffspunkten aus zu skalieren. Es soll umsetzbare Angriffsinformationen liefern, die die Wirksamkeit von Sicherheitsprodukten und der Incident Response verbessern.

BETRIEBSSYSTEM-UNTERSTÜTZUNG

  • Windows OS

FÄHIGKEITEN

Die Kernfunktionen und -fähigkeiten von ARTC2 stammen von SILENTTRINITY, und die über Boo ausgeführten atomaren Tests stammen von ATOMIC-RED-TEAM. Alle anderen Funktionserweiterungen wurden entwickelt, um sicherzustellen, dass operationelle Arbeitsmethodik, Agilität, Skalierbarkeit und schnelle Ausführung nicht beeinträchtigt werden.

FÄHIGKEITBESCHREIBUNG
Schnelle BereitstellungAutomatisieren und skalieren Sie Testaufwände von einzelnen und mehreren Angriffspunkten aus, die sich in verschiedenen regionalen Umgebungen befinden
Modernes Command & ControlImplantat- und Serverkommunikation: Verwendet SILENTRINITYs ECDHE-verschlüsselte C2-Kommunikationsfähigkeiten, um C2-Verkehr über HTTPS zu verschlüsseln.
Client- und Serverkommunikation: Verwendet Asyncio, WebSockets und eine prompt-toolkit CLI. Bemerkenswerte Funktionen sind: - Implantat-Standort-Tagging: Hilfreich bei der Verwaltung von Signalen und Haltepunkten in verschiedenen Regionen. NGROK-Integration - Großartig zum Staging von Payloads und deren Bereitstellung mit ngrok-URLs
Standard-Signatur-HeaderJSON PID: , Date(UTC), IsHighIntegrity, HostName, CurrentUser , IsUserAdmin, IPv4, IPv6
JSON-ProtokollierungsunterstützungOptimieren, importieren, decodieren und analysieren Sie Beweise mit Ihrem ELK-Stack oder einer beliebigen Analyseplattform, die JSON parsen kann.
Stagelose Code-Ausführung im ArbeitsspeicherFühren Sie Atomic Red Team-Tests aus einem nicht verwalteten PowerShell-Prozess mit niedriger, mittlerer und hoher Integrität aus.
Dynamische AngriffsformationenFühren Sie Angriffsketten aus, ohne ARTC2 neu zu kompilieren oder neu zu starten. Unterstützt derzeit drei verschiedene Angriffsfunktionen: Attack Chains, Attack Profiles und Attack Scenarios
Modulare Payload-BereitstellungARTC2 nutzt das Framework von SILENTRINITY und verwendet unmanaged powershell- und stageless powershell-Stager, um Red Team Atomic Test-Payloads im Arbeitsspeicher zu kompilieren und auszuführen, "AS IS"
BetriebsführungJob-IDs sind für die Controller-Ausführung und Beweissammlung enthalten. Sie eignen sich hervorragend für die Ereignisanalyse und Beweiskorrelation. "job_id": "D3l820IWpyi67"


ANWENDUNGSFÄLLE

  • SOCs müssen EDR-Lösungen in Minuten bewerten und verbessern
  • Organisationen evaluieren verschiedene EDR/AV-Lösungen für Windows OS

Organisationen müssen:

  • APT-Gruppentaktiken in kontrollierten Umgebungen ausführen
  • die Fähigkeit demonstrieren, häufige Angriffe von Festplatte und aus dem Arbeitsspeicher zu blockieren
  • leichte Atomik-Tests remote ausführen
  • kritische Risikoprofile gegen MITRE ATT&CK benchmarken, bevor Systeme an Corporate IT/Produktion freigegeben werden
  • Ransomware-Taktiken, die ATT&CK zugeordnet sind, sicher ausführen
  • enge Margen zwischen (MTTD) und (MTTR)-Metriken einhalten
  • SOAR-Arbeitsmappen kontinuierlich verbessern
  • Host-Sicherheitskontrollen zwischen verschiedenen Geschäftsbereichen und Regionen evaluieren.

PROTOKOLLIERUNGSFÄHIGKEITEN

Standardmäßig werden ARTIC-C2-Protokolle in das aktuelle Arbeitsverzeichnis von ARTIC-C2 in ./logs/ geschrieben. Sitzungsprotokolle umfassen:


  • utc_timestamp: UTC-Zeitstempel
  • session: GUID der Ziel-Sitzung
  • job_id: Eindeutige Job-Ausführungs-ID
  • ttp_data: Technik-ID
  • evidence: Base64-kodierte Beweise, die von einem Angriffspunkt gesammelt wurden
  • evidence_status: Status, der anzeigt, ob die ausgeführte TTP blockiert wurde.
    • 1: TTP wurde nicht blockiert
    • 0: TTP wurde teilweise blockiert oder konnte nicht ausgeführt werden


AUSFÜHRUNGSSIGNATUR-HEADER

Ausführungssignatur-Header werden verwendet, um zu überprüfen, ob Verteidigungsmaßnahmen Atomik-Tests blockieren. Manchmal geben die Atomik-Befehle möglicherweise keine Daten in STDOUT zurück. Wenn jedoch der Ausführungssignatur-Header Header-Informationen zurückgibt, deutet dies darauf hin, dass der Quellcode kompiliert, in die CLR geladen und auf dem Ziel-Angriffspunkt ausgeführt wurde. Der Ausführungssignatur-Header umfasst:

  • PID: Während der Technikausführung verwendet
  • Date: UTC-Stempel, der vom Angriffspunkt erzeugt wurde
  • IsHighIntegrity: Status der Prozessintegrität
  • HostName: Hostname des Angriffspunkts
  • CurrentUser: Aktueller Benutzer. Großartig zum Verfolgen, wenn Benutzer imitiert werden
  • IsUserAdmin: Admin-Status
  • IPv4: IPv4-Adressinformationen
  • IPv6: IPv6-Adressinformationen


BEISPIEL AUSFÜHRUNGSEREIGNISPROTOKOLL

T1069.001-2 wurde im Arbeitsspeicher ausgeführt

2021-08-21 07:42:21,146 - {"utc_timestamp": "2021-08-21T07:42:21Z", "msg": "Technique executed:", "controller": "Discovery/T1069.001-2", "last_updated_by": "ARMADO, Inc.",
"ttp_id": "T1069.001", "ttp_opts": {"OutString": {"Description": "Appends Out-String to the PowerShellCode", "Required": false, "Value": true}, "BypassLogging": 
{"Description": "Bypasses ScriptBlock and Techniques logging", "Required": false, "Value": true}, "BypassAmsi": {"Description": "Bypasses AMSI", "Required": false, "Value": true}},
 "decompressed_file": "n/a", "file_name": "n/a", "gzip_file": "n/a", "language": "boo", "references": ["System.Management.Automation"], "run_in_thread": "n/a", "job_id": "B5ppBWed5NF6c"}


BEISPIEL BEWEISSAMMLUNGSPROTOKOLL

Beweise wurden nach der Ausführung von T1069.001-2 vom Ziel-Angriffspunkt gesammelt.

2021-08-21 07:42:25,076 - {"utc_timestamp": "2021-08-21T07:42:25Z", "session": "17ed378a-8cb9-4690-9087-e894c2b1e0a2", "job_id": "B5ppBWed5NF6c", "ttp_data": "T1069.001", "evidence": "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",
"evidence_status": "1"}


BEISPIEL HEADER-SIGNATUR

Tool herunterladen