Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Sandman — NTP-basierte Hintertür für gehärtete Netzwerke, die beliebigen Shellcode über gefälschten NTP-Verkehr ausliefert und ausführt, mit optionaler Persistenz als Windows-Zeitdienstanbieter. | Kitploit
Tools/GitHubGitHub/idov31/sandman
Payload-GenerierungPersistenzmechanismenShellcodeCommand and ControlRed Teaming
GitHubidov31/sandman

Sandman

NTP-basierte Hintertür für gehärtete Netzwerke, die beliebigen Shellcode über gefälschten NTP-Verkehr ausliefert und ausführt, mit optionaler Persistenz als Windows-Zeitdienstanbieter.

Repository anzeigen
816111vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Sandman

Image image image

Sandman ist eine Backdoor, die für den Einsatz in gehärteten Netzwerken während Red Team Engagements konzipiert ist.

Sandman funktioniert als Stager und nutzt NTP (ein Protokoll zur Synchronisierung von Zeit und Datum), um einen beliebigen Shellcode von einem vordefinierten Server zu laden und auszuführen.

Da NTP ein Protokoll ist, das von vielen Verteidigern übersehen wird, ist es in der Regel weit im Netzwerk zugänglich.

Verwendung

Sandman

SandmanServer (Verwendung)

Auf Windows/*nix-Rechnern ausführen:

root@kitploit:~
python3 sandman_server.py "Netzwerkadapter" "Payload-URL" "optional: zu spoofende IP"
  • Netzwerkadapter: Der Adapter, auf dem der Server lauschen soll (z. B. Ethernet für Windows, eth0 für *nix).

  • Payload-URL: Die URL zu Ihrem Shellcode. Dies kann Ihr Agent (z. B. CobaltStrike oder Meterpreter) oder ein weiterer Stager sein.

  • IP zum Spoofing: Falls Sie eine legitime IP-Adresse spoofen möchten (z. B. die IP-Adresse von time.microsoft.com).

SandmanBackdoor (Verwendung)

Zum Start können Sie die SandmanBackdoor wie unten beschrieben kompilieren. Da es sich um eine einzelne leichte C#-Executable handelt, können Sie sie über ExecuteAssembly ausführen, als NTP-Anbieter starten oder einfach ausführen/injizieren.

SandmanBackdoorTimeProvider (Verwendung)

Um sie zu nutzen, müssen Sie folgende einfache Schritte ausführen:

  • Fügen Sie den folgenden Registrierungswert hinzu:
root@kitploit:~
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient" /v DllName /t REG_SZ /d "C:\Pfad\Zur\DerDll.dll"
  • Starten Sie den w32time-Dienst neu:
root@kitploit:~
sc stop w32time
sc start w32time

HINWEIS: Stellen Sie sicher, dass Sie mit der x64-Option und nicht mit „Any CPU“ kompilieren!

Fähigkeiten

  • Laden und Ausführen einer beliebigen Payload von einem vom Angreifer kontrollierten Server.

  • Kann in gehärteten Netzwerken funktionieren, da NTP in der Firewall meist erlaubt ist.

  • Vortäuschen eines legitimen NTP-Servers durch IP-Spoofing.

Setup

SandmanServer (Setup)

  • Python 3.9

  • Die Abhängigkeiten sind in der Datei requirements angegeben.

SandmanBackdoor (Setup)

Zum Kompilieren der Backdoor habe ich Visual Studio 2022 verwendet, aber wie im Abschnitt zur Verwendung erwähnt, kann sie sowohl mit VS2022 als auch mit CSC kompiliert werden. Sie können sie entweder mit USE_SHELLCODE kompilieren und Orcas Shellcode verwenden, oder ohne USE_SHELLCODE, um WebClient zu nutzen.

SandmanBackdoorTimeProvider (Setup)

Zum Kompilieren der Backdoor habe ich Visual Studio 2022 verwendet. Sie müssen außerdem DllExport installieren (über Nuget oder auf andere Weise), um sie zu kompilieren. Sie können sie entweder mit USE_SHELLCODE kompilieren und Orcas Shellcode verwenden, oder ohne USE_SHELLCODE, um WebClient zu nutzen.

IOCs

  • Ein Shellcode wird in RuntimeBroker injiziert.

  • Verdächtige NTP-Kommunikation beginnt mit einem bekannten Magic Header.

  • YARA-Regel.

Mitwirkende

  • Orca für den Shellcode.

  • Besonderer Dank an Tim McGuffin für die Idee des Time Providers.

Danke an alle, die bereits beigetragen haben. Ich nehme Beiträge gerne an – erstellen Sie einen Pull Request und ich werde ihn überprüfen!

Tool herunterladen