
Dieses Repository enthält hochmoderne Open-Source-Sicherheitstools (OST) für Red Teamer und Threat Hunter.
Dieses Repository enthält hochmoderne Open-Source-Sicherheitstools (OST), die Sie bei der Angreifersimulation unterstützen und als Informationen für Bedrohungsjäger die Erkennung und Prävention erleichtern. Die Liste der unten aufgeführten Tools könnte potenziell von Bedrohungsakteuren wie APT und Human-Operated Ransomware (HumOR) missbraucht werden. Wenn Sie zu dieser Liste beitragen möchten, senden Sie mir einen Pull-Request.
| Name | Beschreibung | URL |
|---|---|---|
| RustScan | Der moderne Port-Scanner. Findet Ports schnell (3 Sekunden im schnellsten Fall). Führen Sie Skripte über unsere Scripting-Engine aus (Python, Lua, Shell werden unterstützt). | https://github.com/RustScan/RustScan |
| Amass | Tiefgehende Angriffsflächenkartierung und Asset-Erkennung | https://github.com/OWASP/Amass |
| gitleaks | Gitleaks ist ein SAST-Tool zur Erkennung von hartcodierten Geheimnissen wie Passwörtern, API-Schlüsseln und Token in Git-Repos. | https://github.com/zricethezav/gitleaks |
| S3Scanner | Scannt nach offenen S3-Buckets und gibt deren Inhalte aus | https://github.com/sa7mon/S3Scanner |
| cloud_enum | Multi-Cloud-OSINT-Tool. Ermittelt öffentliche Ressourcen in AWS, Azure und Google Cloud. | https://github.com/initstring/cloud_enum |
| Recon-ng | Open-Source-Intelligence-Sammelwerkzeug, das darauf abzielt, die Zeit für die Sammlung von Informationen aus offenen Quellen zu reduzieren. | https://github.com/lanmaster53/recon-ng |
| buster | Ein fortschrittliches Tool für E-Mail-Aufklärung | https://github.com/sham00n/buster |
| linkedin2username | OSINT-Tool: Generiert Benutzernamenlisten für Unternehmen auf LinkedIn | https://github.com/initstring/linkedin2username |
| WitnessMe | Web-Inventarisierungstool, erstellt Screenshots von Webseiten mit Pyppeteer (headless Chrome/Chromium) und bietet zusätzliche Annehmlichkeiten zur Arbeitserleichterung. | https://github.com/byt3bl33d3r/WitnessMe |
| pagodo | pagodo (Passive Google Dork) – Automatisierung des Scrapings und Durchsuchens der Google Hacking Database | https://github.com/opsdisk/pagodo |
| Name | Beschreibung | URL |
|---|---|---|
| BeEF | BeEF steht für The Browser Exploitation Framework. Es ist ein Penetrationstest-Tool, das sich auf den Webbrowser konzentriert | https://github.com/beefproject/beef |
| Name | Description | URL |
|---|---|---|
| Tidal Cyber | Tidal Cyber hilft Unternehmen dabei, ihre Abwehrmaßnahmen zu definieren, zu messen und zu verbessern, um die für sie wichtigsten Angreiferverhaltensweisen zu adressieren. |
| Name | Description | URL |
|---|---|---|
| Red Team Infrastructure Wiki | Wiki zum Sammeln von Ressourcen zur Härtung der Red-Team-Infrastruktur. | https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki |
| Name | Description | URL |
|---|---|---|
| Nemesis | Nemesis ist eine offensive Datenanreicherungspipeline und ein Operator-Unterstützungssystem. | https://github.com/SpecterOps/Nemesis |
Im rechtlich zulässigen Umfang hat Rahmat Nurfauzi "@infosecn1nja" auf alle Urheberrechte und verwandten Schutzrechte an diesem Werk verzichtet.
| AttackSurfaceMapper |
| AttackSurfaceMapper ist ein Tool zur Automatisierung des Aufklärungsprozesses. |
| https://github.com/superhedgy/AttackSurfaceMapper |
| SpiderFoot | SpiderFoot ist ein Open-Source-Intelligence(OSINT)-Automatisierungstool. Es integriert sich mit praktisch jeder verfügbaren Datenquelle und nutzt eine Reihe von Methoden zur Datenanalyse, um die Daten leicht navigierbar zu machen. | https://github.com/smicallef/spiderfoot |
| dnscan | dnscan ist ein Python-basierter DNS-Subdomänen-Scanner mit Wortliste. | https://github.com/rbsec/dnscan |
| spoofcheck | Ein Programm, das prüft, ob eine Domain gespooft werden kann. Es überprüft SPF- und DMARC-Einträge auf schwache Konfigurationen, die Spoofing ermöglichen. | https://github.com/BishopFox/spoofcheck |
| LinkedInt | LinkedIn-Aufklärungswerkzeug | https://github.com/vysecurity/LinkedInt |
| BBOT | Rekursiver Internet-Scanner, inspiriert von Spiderfoot, aber entwickelt, um schneller, zuverlässiger und freundlicher für Pentester, Bug-Bounty-Jäger und Entwickler zu sein. | https://github.com/blacklanternsecurity/bbot |
| Gato (Github Attack TOolkit) | Gato, oder GitHub Attack Toolkit, ist ein Aufklärungs- und Angriffstool, das sowohl Blau-Team-Mitgliedern als auch Offensivsicherheitsexperten ermöglicht, Pipeline-Schwachstellen in öffentlichen und privaten Repositories einer GitHub-Organisation zu identifizieren und auszunutzen. | https://github.com/praetorian-inc/gato |
| Name | Beschreibung | URL |
|---|
| SprayingToolkit | Skripte zur schnelleren, weniger aufwendigen und effizienteren Durchführung von Password-Spraying-Angriffen gegen Lync/S4B, OWA und O365 | https://github.com/byt3bl33d3r/SprayingToolkit |
| o365recon | Informationen über O365 mit gültigen Anmeldedaten abrufen | https://github.com/nyxgeek/o365recon |
| CredMaster | Überarbeitetes und verbessertes Password-Spraying-Tool CredKing, nutzt FireProx-APIs zur IP-Adressrotation, Anonymität und Umgehung von Drosselung | https://github.com/knavesec/CredMaster |
| Name | Beschreibung | URL |
|---|
| Ivy | Ivy ist ein Payload-Erstellungsframework zur Ausführung von beliebigem VBA (Makro)-Quellcode direkt im Speicher. | https://github.com/optiv/Ivy |
| PEzor | Open-Source-PE-Packer | https://github.com/phra/PEzor |
| GadgetToJScript | Ein Tool zur Generierung von .NET-serialisierten Gadgets, die bei Deserialisierung mit BinaryFormatter aus JS/VBS/VBA-Skripten das Laden/Ausführen von .NET-Assemblys auslösen können. | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | Payload-Erstellungsframework, entwickelt zur Umgehung von EDR. | https://github.com/optiv/ScareCrow |
| Donut | Donut ist positionsunabhängiger Code, der die speicherinterne Ausführung von VBScript, JScript, EXE, DLL-Dateien und dotNET-Assemblys ermöglicht. | https://github.com/TheWover/donut |
| Mystikal | macOS-Initial-Access-Payload-Generator | https://github.com/D00MFist/Mystikal |
| charlotte | c++ vollständig unerkannter Shellcode-Launcher ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | Proof-of-Concept-Verschleierungstoolkit für C#-Post-Exploitation-Tools. Führt die folgenden Aktionen für ein C#-Visual-Studio-Projekt durch. | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate ist ein Framework, das die Entwicklung von Payloads erleichtert, die nicht verwalteten Code durch verwalteten .NET-Code hooken. | https://github.com/FuzzySecurity/Dendrobate |
| Offensive VBA and XLS Entanglement | Dieses Repository bietet Beispiele, wie VBA für offensive Zwecke über einen einfachen Dropper oder Shell-Injektor hinaus genutzt werden kann. Mit der Entwicklung weiterer Anwendungsfälle wird das Repository aktualisiert. | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | Kleiner Excel-BIFF8-Generator zum Einbetten von 4.0-Makros in *.xls | https://github.com/aaaddress1/xlsGen |
| darkarmour | Windows-AV-Umgehung | https://github.com/bats3c/darkarmour |
| InlineWhispers | Tool für die Arbeit mit direkten Systemaufrufen in Cobalt Strikes Beacon Object Files (BOF) | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | Ein plattformübergreifender Assistent zur Erstellung bösartiger MS Office-Dokumente. Kann VBA-Makros verstecken, VBA-Code (über P-Code) stampfen und Makro-Analysetools verwirren. Läuft auf Linux, OSX und Windows. | https://github.com/outflanknl/EvilClippy |
| OfficePurge | VBA-Purge Ihrer Office-Dokumente mit OfficePurge. VBA-Purging entfernt P-Code aus Modul-Streams in Office-Dokumenten. | https://github.com/fireeye/OfficePurge |
| ThreatCheck | Identifiziert die Bytes, die Microsoft Defender / AMSI Consumer markiert. | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | Generiert plattformübergreifende Payloads für CobaltStrike | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler ist ein Tool, das die Ferninteraktion mit Exchange-Servern über das MAPI/HTTP- oder RPC/HTTP-Protokoll ermöglicht. | https://github.com/sensepost/ruler |
| DueDLLigence | Shellcode-Runner-Framework zur Umgehung von Application-Whitelisting und DLL-Seitenladung. Der enthaltene Shellcode startet calc.exe. | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop ist praktisch eine 1:1-Kopie von UrbanBishop von b33f, jedoch wurden alle P/Invoke-Aufrufe durch D/Invoke ersetzt. | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch wurde zu Ehren von CACTUSTORCH von Vincent Yiu benannt. Das Grundkonzept von CACTUSTORCH besteht darin, einen neuen Prozess zu starten, einen Speicherbereich zu allozieren und dann CreateRemoteThread zu verwenden, um den gewünschten Shellcode in diesem Zielprozess auszuführen. Sowohl der Prozess als auch der Shellcode werden vom Benutzer festgelegt. | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter ist ein Payload-Erstellungsframework zum Abrufen und Ausführen von beliebigem CSharp-Quellcode. SharpShooter kann Payloads in verschiedenen Formaten erstellen, darunter HTA, JS, VBS und WSF. | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit ist eine .NET-Post-Exploitation-Bibliothek, geschrieben in C# | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | MSBuild ohne MSBuild.exe | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack ist ein Tool von @EmericNasi zur Automatisierung der Verschleierung und Erstellung von MS Office-Dokumenten, VB-Skripten und anderen Formaten für Pentests, Demos und Social-Engineering-Assessments. | https://github.com/sevagas/macro_pack |
| inceptor | Template-gesteuertes AV/EDR-Umgehungsframework | https://github.com/klezVirus/inceptor |
| mortar | Umgehungstechnik zur Überwindung und Ablenkung von Erkennung und Prävention durch Sicherheitsprodukte (AV/EDR/XDR) | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | Multi-Packer-Wrapper, der die Verkettung verschiedener Packer, Verschleierer und anderer Red-Team-Waffen ermöglicht. Ausgestattet mit Artefakt-Watermarking, IOC-Sammlung und PE-Backdooring. Sie füttern es mit Ihrem Implantat, es führt viele hinterhältige Aktionen aus und gibt eine verschleierte ausführbare Datei aus. | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze ist ein Payload-Toolkit zur Umgehung von EDRs mittels angehaltener Prozesse, direkter Syscalls und alternativer Ausführungsmethoden | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader ist ein Shellcode-Loader in Arbeit. Es nimmt rohen Shellcode als Eingabe und kompiliert einen C++-Stub, der verschiedene Dinge tut, um AV/EDR zu umgehen | https://github.com/icyguider/Shhhloader |
| DllShimmer | Einfache Waffenbereitstellung von DLL-Hijacking. Hintertür für jede Funktion in jeder DLL. | https://github.com/Print3M/DllShimmer |
| Name | Beschreibung | URL |
|---|
| o365-attack-toolkit | Ein Toolkit zum Angriff auf Office365 | https://github.com/mdsecactivebreach/o365-attack-toolkit |
| Evilginx2 | Evilginx2 ist ein Man-in-the-Middle-Angriffsframework zum Phishing von Anmeldedaten und Sitzungscookies beliebiger Webdienste. | https://github.com/kgretzky/evilginx2 |
| Gophish | Gophish ist ein Open-Source-Phishing-Toolkit für Unternehmen und Penetrationstester. Es ermöglicht die schnelle und einfache Einrichtung und Durchführung von Phishing-Kampagnen und Sicherheitsbewusstseinstrainings. | https://github.com/gophish/gophish |
| PwnAuth | PwnAuth ist ein Webanwendungsframework zum Starten und Verwalten von OAuth-Missbrauchskampagnen. | https://github.com/fireeye/PwnAuth |
| Modlishka | Modlishka ist ein flexibler und leistungsstarker Reverse Proxy, der Ihre ethischen Phishing-Kampagnen auf die nächste Stufe hebt. | https://github.com/drk1wi/Modlishka |
| Name | Beschreibung | URL |
|---|
| Cobalt Strike | Cobalt Strike ist eine Software für Gegnersimulationen und Red-Team-Operationen. | https://cobaltstrike.com/ |
| SpecterInsight | SpecterInsight ist ein plattformübergreifendes Post-Exploitation-Command-and-Control-Framework basierend auf .NET für Red-Team-Einsätze, Bedrohungsemulation und Schulungen. Es bietet eine Vielzahl vorgefertigter verschleierter Payloads und macht die Vermeidung von Erkennung zu einer Kernfunktion. Die Befehlsausgabe erfolgt im JSON-Format und wird zur Operationsanalyse mit vorgefertigten Dashboards an ELK exportiert. | https://practicalsecurityanalytics.com/specterinsight/ |
| Brute Ratel C4 | Brute Ratel ist die fortschrittlichste Red-Team- & Gegnersimulationssoftware im aktuellen C2-Markt. | https://bruteratel.com/ |
| Empire | Empire 5 ist ein Post-Exploitation-Framework, das einen reinen PowerShell-Windows-Agenten und Kompatibilität mit Python 3.x Linux/OS X-Agenten enthält. | https://github.com/BC-SECURITY/Empire |
| PoshC2 | PoshC2 ist ein proxybewusstes C2-Framework zur Unterstützung von Penetrationstestern bei Red Teaming, Post-Exploitation und seitlicher Bewegung. | https://github.com/nettitude/PoshC2 |
| Koadic | Koadic C3 COM Command & Control – JScript RAT | https://github.com/zerosum0x0/koadic |
| merlin | Merlin ist ein plattformübergreifender Post-Exploitation-Command-and-Control-Server und -Agent, geschrieben in Go. | https://github.com/Ne0nd0g/merlin |
| Mythic | Ein plattformübergreifendes Post-Exploit-, Red-Teaming-Framework, erstellt mit python3, docker, docker-compose und einer Webbrowser-Benutzeroberfläche. | https://github.com/its-a-feature/Mythic |
| Covenant | Covenant ist ein .NET-Command-and-Control-Framework, das darauf abzielt, die Angriffsfläche von .NET zu beleuchten, die Verwendung offensiver .NET-Tradecraft zu erleichtern und als kollaborative Command-and-Control-Plattform für Red-Teamer zu dienen. | https://github.com/cobbr/Covenant |
| shad0w | Ein Post-Exploitation-Framework, das für den verdeckten Einsatz in stark überwachten Umgebungen ausgelegt ist | https://github.com/bats3c/shad0w |
| Sliver | Sliver ist ein allgemeines plattformübergreifendes Implantat-Framework, das C2 über Mutual-TLS, HTTP(S) und DNS unterstützt. | https://github.com/BishopFox/sliver |
| SILENTTRINITY | Ein asynchroner, kollaborativer Post-Exploitation-Agent, unterstützt von Python und .NETs DLR | https://github.com/byt3bl33d3r/SILENTTRINITY |
| Pupy | Pupy ist ein Open-Source-, plattformübergreifendes (Windows, Linux, OSX, Android) Remote-Administrations- und Post-Exploitation-Tool, hauptsächlich in Python geschrieben | https://github.com/n1nj4sec/pupy |
| Havoc | Havoc ist ein modernes und formbares Post-Exploitation-Command-and-Control-Framework, erstellt von @C5pider. | https://github.com/HavocFramework/Havoc |
| NimPlant | Ein leichtes Erststufen-C2-Implantat, geschrieben in Nim und Python | https://github.com/chvancooten/NimPlant |
| SharpC2 | SharpC2 ist ein Command & Control (C2)-Framework, geschrieben in C#. Es besteht aus einem ASP.NET Core-Team-Server, einem .NET Framework-Implantat und einem .NET MAUI-Client. | https://github.com/rasta-mouse/SharpC2 |
| Loki | Node.js Command & Control für Script-Jacking anfälliger Electron-Anwendungen | https://github.com/boku7/Loki |
| AdaptixC2 | Adaptix ist ein erweiterbares Post-Exploitation- und Gegneremulationsframework für Penetrationstester. Der Adaptix-Server ist in Golang geschrieben, um dem Operator Flexibilität zu bieten. | https://github.com/Adaptix-Framework/AdaptixC2 |
| Nimhawk | Ein leistungsstarkes, modulares, leichtes und effizientes Command & Control-Framework, geschrieben in Nim. | https://github.com/hdbreaker/Nimhawk |
| Name | Beschreibung | URL |
|---|
| pwndrop | Selbstbereitstellbarer Dateihosting-Dienst für Red-Teamer, der das einfache Hochladen und Teilen von Payloads über HTTP und WebDAV ermöglicht. | https://github.com/kgretzky/pwndrop |
| C2concealer | Ein Kommandozeilen-Tool, das randomisierte C2-formbare Profile für Cobalt Strike generiert. | https://github.com/FortyNorthSecurity/C2concealer |
| FindFrontableDomains | Suche nach potenziell frontbaren Domänen | https://github.com/rvrsh3ll/FindFrontableDomains |
| Domain Hunter | Überprüft abgelaufene Domänen auf Kategorisierung/Reputation und Archive.org-Verlauf, um gute Kandidaten für Phishing- und C2-Domänennamen zu ermitteln | https://github.com/threatexpress/domainhunter |
| RedWarden | Flexibler CobaltStrike-Formbarer-Redirector | https://github.com/mgeeky/RedWarden |
| AzureC2Relay | AzureC2Relay ist eine Azure-Funktion, die Cobalt-Strike-Beacon-Datenverkehr validiert und weiterleitet, indem sie eingehende Anfragen anhand eines Cobalt-Strike-Formbaren-C2-Profils überprüft. | https://github.com/Flangvik/AzureC2Relay |
| C3 | C3 (Custom Command and Control) ist ein Tool, das Red Teams die schnelle Entwicklung und Nutzung ausgefallener Command-and-Control-Kanäle (C2) ermöglicht. | https://github.com/FSecureLABS/C3 |
| Chameleon | Ein Tool zur Umgehung der Proxy-Kategorisierung | https://github.com/mdsecactivebreach/Chameleon |
| Cobalt Strike Malleable C2 Design and Reference Guide | Cobalt Strike Malleable C2 Design and Reference Guide | https://github.com/threatexpress/malleable-c2/ |
| redirect.rules | Schneller und schmutziger dynamischer Redirect.rules-Generator | https://github.com/0xZDH/redirect.rules |
| CobaltBus | Cobalt Strike External C2-Integration mit Azure Servicebus, C2-Datenverkehr über Azure Servicebus | https://github.com/Flangvik/CobaltBus |
| SourcePoint | SourcePoint ist ein C2-Profilgenerator für Cobalt-Strike-Command-and-Control-Server, der auf Umgehung ausgelegt ist. | https://github.com/Tylous/SourcePoint |
| RedGuard | RedGuard ist ein C2-Front-End-Flusskontrollwerkzeug, das Blue Teams, AVs und EDRs umgehen kann. | https://github.com/wikiZ/RedGuard |
| skyhook | Ein Round-Trip-HTTP-Dateiübertragungssetup mit Verschleierung, das entwickelt wurde, um IDS-Erkennungen zu umgehen. | https://github.com/blackhillsinfosec/skyhook |
| GraphStrike | Cobalt Strike HTTPS-Beaconing über die Microsoft Graph API | https://github.com/RedSiege/GraphStrike |
| Name | Beschreibung | URL |
|---|
| RedELK | Red Team's SIEM – Tool für Red Teams zur Verfolgung und Alarmierung über Blue-Team-Aktivitäten sowie zur besseren Benutzerfreundlichkeit in Langzeitoperationen. | https://github.com/outflanknl/RedELK |
| Elastic for Red Teaming | Repository mit Ressourcen zur Konfiguration eines Red-Team-SIEM mit Elastic. | https://github.com/SecurityRiskAdvisors/RedTeamSIEM |
| RedEye | RedEye ist ein visuelles Analysetool zur Unterstützung von Red- und Blue-Team-Operationen | https://github.com/cisagov/RedEye |
| Name | Beschreibung | URL |
|---|
| AggressiveProxy | AggressiveProxy ist eine Kombination aus einer .NET 3.5-Binärdatei (LetMeOutSharp) und einem Cobalt-Strike-Aggressor-Skript (AggressiveProxy.cna). Sobald LetMeOutSharp auf einer Workstation ausgeführt wird, versucht es, alle verfügbaren Proxy-Konfigurationen aufzulisten und mit dem Cobalt-Strike-Server über HTTP(s) unter Verwendung der identifizierten Proxy-Konfigurationen zu kommunizieren. | https://github.com/EncodeGroup/AggressiveProxy |
| Gopher | C#-Tool zum Auffinden von Low-Hanging-Fruits | https://github.com/EncodeGroup/Gopher |
| SharpEDRChecker | Überprüft laufende Prozesse, Prozessmetadaten, in den aktuellen Prozess geladene DLLs und die Metadaten jeder DLL, gemeinsame Installationsverzeichnisse, installierte Dienste und die Metadaten jeder Dienstbinärdatei, installierte Treiber und die Metadaten jedes Treibers, alles auf das Vorhandensein bekannter defensiver Produkte wie AVs, EDRs und Protokollierungstools. | https://github.com/PwnDexter/SharpEDRChecker |
| Situational Awareness BOF | Dieses Repository soll zwei Zwecken dienen. Erstens bietet es einen nützlichen Satz grundlegender Situationsbewusstseinsbefehle, die in BOF implementiert sind. | https://github.com/trustedsec/CS-Situational-Awareness-BOF |
| Seatbelt | Seatbelt ist ein C#-Projekt, das eine Reihe sicherheitsorientierter Host-Umfrage-„Sicherheitschecks“ durchführt, die sowohl aus offensiver als auch defensiver Sicherheitsperspektive relevant sind. | https://github.com/GhostPack/Seatbelt |
| SauronEye | SauronEye ist ein Suchtool, das Red Teams beim Auffinden von Dateien mit bestimmten Schlüsselwörtern unterstützt. | https://github.com/vivami/SauronEye |
| SharpShares | Multithreaded-C#-.NET-Assembly zur Aufzählung zugänglicher Netzwerkfreigaben in einer Domäne | https://github.com/mitchmoser/SharpShares |
| SharpAppLocker | C#-Port des PowerShell-Cmdlets Get-AppLockerPolicy mit erweiterten Funktionen. Enthält die Möglichkeit, nach einem bestimmten Regeltyp und bestimmten Aktionen zu filtern und zu suchen. | https://github.com/Flangvik/SharpAppLocker/ |
| SharpPrinter | Printer ist eine modifizierte und konsolenbasierte Version von ListNetworks | https://github.com/rvrsh3ll/SharpPrinter |
| Name | Description | URL |
| ----- | ----------- | ---- |
| StandIn | StandIn ist ein kleines AD-Post-Compromise-Toolkit. | https://github.com/FuzzySecurity/StandIn |
| Recon-AD | Ein AD-Recon-Tool basierend auf ADSI und reflektiven DLLs. | https://github.com/outflanknl/Recon-AD |
| BloodHound | Sechs Grade der Domänenadministration. | https://github.com/BloodHoundAD/BloodHound |
| PSPKIAudit | PowerShell-Toolkit zum Auditieren von Active Directory Certificate Services (AD CS). | https://github.com/GhostPack/PSPKIAudit |
| SharpView | C#-Implementierung von harmj0y's PowerView. | https://github.com/tevora-threat/SharpView |
| Rubeus | Rubeus ist ein C#-Toolset für rohe Kerberos-Interaktion und -Missbrauch. Es ist stark adaptiert von Benjamin Delpys Kekeo-Projekt (CC BY-NC-SA 4.0-Lizenz) und Vincent LE TOUX's MakeMeEnterpriseAdmin-Projekt (GPL v3.0-Lizenz). | https://github.com/GhostPack/Rubeus |
| nanorobeus | Ein minimales Tool zur Verwaltung von Kerberos-Tickets. Unterstützt Redteam-Frameworks. | https://github.com/wavvs/nanorobeus |
| Grouper | Ein PowerShell-Skript zum Auffinden angreifbarer Einstellungen in AD-Gruppenrichtlinien (veraltet, stattdessen Grouper2 verwenden!). | https://github.com/l0ss/Grouper |
| ImproHound | Identifiziert die Angriffspfade in BloodHound, die Ihr AD-Tiering brechen. | https://github.com/improsec/ImproHound |
| ADRecon | ADRecon ist ein Tool, das Informationen über Active Directory sammelt und einen Bericht erstellt, der ein ganzheitliches Bild des aktuellen Zustands der Ziel-AD-Umgebung liefern kann. | https://github.com/adrecon/ADRecon |
| ADCSPwn | Ein Tool zur Eskalation von Privilegien in einem Active-Directory-Netzwerk durch Erzwingen der Authentifizierung von Maschinenkonten (Petitpotam) und Weiterleitung an den Zertifikatsdienst. | https://github.com/bats3c/ADCSPwn |
| Name | Description | URL |
|---|
| Mimikatz | Mimikatz ist eine Open-Source-Anwendung, die es Benutzern ermöglicht, Authentifizierungsdaten wie Kerberos-Tickets anzuzeigen und zu speichern. | https://github.com/gentilkiwi/mimikatz |
| Dumpert | LSASS-Speicher-Dumper unter Verwendung direkter Systemaufrufe und API-Entkopplung. | https://github.com/outflanknl/Dumpert |
| CredBandit | CredBandit ist ein Proof-of-Concept Beacon Object File (BOF), das statische x64-Syscalls verwendet, um einen vollständigen In-Memory-Dump eines Prozesses durchzuführen und diesen über den bereits bestehenden Beacon-Kommunikationskanal zurückzusenden. | https://github.com/xforcered/CredBandit |
| CloneVault | CloneVault ermöglicht es einem Red-Team-Operator, Einträge einschließlich Attributen aus dem Windows Credential Manager zu exportieren und zu importieren. | https://github.com/mdsecactivebreach/CloneVault |
| SharpLAPS | LAPS-Passwort aus LDAP abrufen. | https://github.com/swisskyrepo/SharpLAPS |
| SharpDPAPI | SharpDPAPI ist ein C#-Port einiger DPAPI-Funktionalitäten aus @gentilkiwis Mimikatz-Projekt. | https://github.com/GhostPack/SharpDPAPI |
| KeeThief | Ermöglicht das Extrahieren von KeePass 2.X-Schlüsselmaterial aus dem Speicher sowie das Hintertürchen und die Aufzählung des KeePass-Triggersystems. | https://github.com/GhostPack/KeeThief |
| SafetyKatz | SafetyKatz ist eine Kombination einer leicht modifizierten Version von @gentilkiwis Mimikatz-Projekt und @subtees .NET-PE-Lader. | https://github.com/GhostPack/SafetyKatz |
| forkatz | Credential-Dump unter Verwendung der Forshaw-Technik mit SeTrustedCredmanAccessPrivilege. | https://github.com/Barbarisch/forkatz |
| PPLKiller | Tool zur Umgehung des LSA-Schutzes (auch bekannt als Protected Process Light). | https://github.com/RedCursorSecurityConsulting/PPLKiller |
| LaZagne | Das LaZagne-Projekt ist eine Open-Source-Anwendung zum Abrufen zahlreicher Passwörter, die auf einem lokalen Computer gespeichert sind. | https://github.com/AlessandroZ/LaZagne |
| AndrewSpecial | AndrewSpecial, das lsass' Speicher heimlich ausliest und seit 2019 "Cilence" umgeht. | https://github.com/hoangprod/AndrewSpecial |
| Net-GPPPassword | .NET-Implementierung von Get-GPPPassword. Ruft das Klartextpasswort und andere Informationen für Konten ab, die über Gruppenrichtlinien-Präferenzen verteilt wurden. | https://github.com/outflanknl/Net-GPPPassword |
| SharpChromium | .NET 4.0 CLR-Projekt zum Abrufen von Chromium-Daten wie Cookies, Verlauf und gespeicherten Anmeldungen. | https://github.com/djhohnstein/SharpChromium |
| Chlonium | Chlonium ist eine Anwendung zum Klonen von Chromium-Cookies. | https://github.com/rxwx/chlonium |
| SharpCloud | SharpCloud ist ein einfaches C#-Dienstprogramm zum Überprüfen auf das Vorhandensein von Anmeldedatendateien im Zusammenhang mit Amazon Web Services, Microsoft Azure und Google Compute. | https://github.com/chrismaddalena/SharpCloud |
| pypykatz | Mimikatz-Implementierung in reinem Python. Zumindest ein Teil davon :) | https://github.com/skelsec/pypykatz |
| nanodump | Ein Beacon Object File, das einen Minidump des LSASS-Prozesses erstellt. | https://github.com/helpsystems/nanodump |
| Koh | Koh ist ein C#- und Beacon Object File (BOF)-Toolset, das die Erfassung von Benutzeranmeldeinformationen durch absichtliches Leaken von Token/Logon-Sitzungen ermöglicht. | https://github.com/GhostPack/Koh |
| PPLBlade | Protected Process Dumper-Tool, das das Verschleiern von Speicherauszügen und deren Übertragung auf entfernte Arbeitsstationen ohne Speichern auf der Festplatte unterstützt. | https://github.com/tastypepperoni/PPLBlade |
| TrickDump | Lsass mit ausschließlich NTAPIs auslesen, dabei 3 Programme ausführen, um 3 JSON- und 1 ZIP-Datei zu erstellen... und später den Minidump generieren! | https://github.com/ricardojoserf/TrickDump |
| RemoteMonologue | RemoteMonologue ist eine Windows-Credential-Harvesting-Technik, die die Kompromittierung entfernter Benutzer ermöglicht, indem sie den Interactive User RunAs-Key ausnutzt und NTLM-Authentifizierungen über DCOM erzwingt. | https://github.com/3lp4tr0n/RemoteMonologue |
| Name | Description | URL |
|---|
| ElevateKit | Das Elevate Kit zeigt, wie man Angriffe zur Privilegieneskalation von Drittanbietern mit dem Cobalt-Strike-Beacon-Payload verwendet. | https://github.com/rsmudge/ElevateKit |
| Watson | Watson ist ein .NET-Tool zum Aufzählen fehlender KBs und zum Vorschlagen von Exploits für Privilegieneskalations-Schwachstellen. | https://github.com/rasta-mouse/Watson |
| SharpUp | SharpUp ist ein C#-Port verschiedener PowerUp-Funktionalitäten. Derzeit wurden nur die gängigsten Prüfungen portiert; noch keine Weaponization-Funktionen implementiert. | https://github.com/GhostPack/SharpUp |
| dazzleUP | Ein Tool, das Privilegieneskalations-Schwachstellen erkennt, die durch Fehlkonfigurationen und fehlende Updates in Windows-Betriebssystemen verursacht werden. dazzleUP erkennt die folgenden Schwachstellen. | https://github.com/hlldz/dazzleUP |
| PEASS | Privilege Escalation Awesome Scripts SUITE (mit Farben) | https://github.com/carlospolop/PEASS-ng |
| SweetPotato | Eine Sammlung verschiedener nativer Windows-Privilegieneskalationstechniken von Dienstkonten zu SYSTEM. | https://github.com/CCob/SweetPotato |
| MultiPotato | Eine weitere Potato-Variante, um über SeImpersonate-Rechte SYSTEM zu erhalten. | https://github.com/S3cur3Th1sSh1t/MultiPotato |
| KrbRelayUp | Eine universelle, korrekturlose lokale Privilegieneskalation in Windows-Domänenumgebungen, in denen LDAP-Signierung nicht erzwungen wird (Standardeinstellung). | https://github.com/Dec0ne/KrbRelayUp |
| GodPotato | Solange Sie die Berechtigung ImpersonatePrivilege haben, sind Sie SYSTEM! | https://github.com/BeichenDream/GodPotato |
| PrivKit | PrivKit ist ein einfaches Beacon Object File, das Privilegieneskalations-Schwachstellen erkennt, die durch Fehlkonfigurationen auf Windows-Betriebssystemen verursacht werden. | https://github.com/mertdas/PrivKit |
| Name | Description | URL |
|---|
| RefleXXion | RefleXXion ist ein Dienstprogramm, das entwickelt wurde, um die Umgehung von User-Mode-Hooks zu unterstützen, die von AV/EPP/EDR usw. verwendet werden. | https://github.com/hlldz/RefleXXion |
| EDRSandBlast | EDRSandBlast ist ein in C geschriebenes Tool, das einen anfälligen signierten Treiber verwendet, um EDR-Erkennungen (Kernel-Callbacks und ETW-TI-Anbieter) und LSASS-Schutzmaßnahmen zu umgehen. | https://github.com/wavestone-cdt/EDRSandblast |
| unDefender | Das bevorzugte Antimalware-Programm durch Missbrauch nativer symbolischer Links und NT-Pfade töten. | https://github.com/APTortellini/unDefender |
| Backstab | Ein Tool zum Töten von durch Antimalware geschützten Prozessen. | https://github.com/Yaxser/Backstab |
| SPAWN - Cobalt Strike BOF | Cobalt Strike BOF, das einen Opferprozess erzeugt, mit Shellcode injiziert und ausführt. Entwickelt zur Umgehung von EDR/UserLand-Hooks durch Erzeugen eines Opferprozesses mit Arbitrary Code Guard (ACG), BlockDll und PPID-Spoofing. | https://github.com/boku7/spawn |
| BOF.NET - A .NET Runtime for Cobalt Strike's Beacon Object Files | BOF.NET ist ein kleines natives BOF-Objekt kombiniert mit der BOF.NET Managed Runtime, das die Entwicklung von Cobalt-Strike-BOFs direkt in .NET ermöglicht. BOF.NET entfernt die Komplexität nativer Kompilierung sowie die Kopfschmerzen des manuellen Importierens nativer APIs. | https://github.com/CCob/BOF.NET |
| NetLoader | Lädt jedes C#-Binary von Dateipfad oder URL, patcht AMSI und umgeht Windows Defender zur Laufzeit. | https://github.com/Flangvik/NetLoader |
| FindObjects-BOF | Ein Cobalt-Strike-Beacon-Object-File (BOF)-Projekt, das direkte Systemaufrufe verwendet, um Prozesse nach bestimmten Modulen oder Prozesshandles zu durchsuchen. | https://github.com/outflanknl/FindObjects-BOF |
| SharpUnhooker | C#-basierter universeller API-Unhooker - Entfernt automatisch API-Hooks (ntdll.dll, kernel32.dll, user32.dll, advapi32.dll und kernelbase.dll). | https://github.com/GetRektBoy724/SharpUnhooker |
| EvtMute | Wendet einen Filter auf die von der Windows-Ereignisprotokollierung gemeldeten Ereignisse an. | https://github.com/bats3c/EvtMute |
| InlineExecute-Assembly | InlineExecute-Assembly ist ein Proof-of-Concept Beacon Object File (BOF), das Sicherheitsexperten die prozessinterne .NET-Assembly-Ausführung als Alternative zum traditionellen Fork-and-Run-Execute-Assembly-Modul von Cobalt Strike ermöglicht. | https://github.com/xforcered/InlineExecute-Assembly |
| Phant0m | Windows-Ereignisprotokoll-Killer. | https://github.com/hlldz/Phant0m |
| SharpBlock | Eine Methode zur Umgehung der aktiven Projektions-DLLs von EDR durch Verhinderung der Einstiegspunktausführung. | https://github.com/CCob/SharpBlock |
| NtdllUnpatcher | Beispielcode zur EDR-Umgehung, bitte verwenden Sie dies zum Testen der Blue-Team-Erkennungsfähigkeiten gegen diese Art von Malware, die EDR-Userland-Hooks umgeht. | https://github.com/Kharos102/NtdllUnpatcher |
| DarkLoadLibrary | LoadLibrary für offensive Operationen. | https://github.com/bats3c/DarkLoadLibrary |
| BlockETW | .Net 3.5 / 4.5 Assembly zum Blockieren der ETW-Telemetrie in einem Prozess. | https://github.com/Soledge/BlockEtw |
| firewalker | Dieses Repository enthält eine einfache Bibliothek, die verwendet werden kann, um FireWalker-Hook-Umgehungsfähigkeiten zu vorhandenem Code hinzuzufügen. | https://github.com/mdsecactivebreach/firewalker |
| KillDefenderBOF | Beacon Object File PoC-Implementierung von KillDefender | https://github.com/Cerbersec/KillDefenderBOF |
| Mangle | Mangle ist ein Tool, das Aspekte kompilierter ausführbarer Dateien (.exe oder DLL) manipuliert, um die Erkennung durch EDRs zu vermeiden. | https://github.com/optiv/Mangle |
| AceLdr | Cobalt Strike UDRL zur Umgehung von Speicherscannern. | https://github.com/kyleavery/AceLdr |
| AtomLdr | CA-DLL-Lader mit erweiterten Umgehungsfunktionen. | https://github.com/NUL0x4C/AtomLdr |
| Inline-Execute-PE | Unverwaltete Windows-Ausführbare in CobaltStrike-Beacons ausführen. | https://github.com/Octoberfest7/Inline-Execute-PE |
| SigFlip | SigFlip ist ein Tool zum Patchen von authenticode-signierten PE-Dateien (exe, dll, sys usw.), ohne die vorhandene Signatur zu ungültig zu machen oder zu brechen. | https://github.com/med0x2e/SigFlip |
| Blackout | Durch Antimalware geschützte Prozesse töten (BYOVD). | https://github.com/ZeroMemoryEx/Blackout |
| ShellGhost | Eine speicherbasierte Umgehungstechnik, die Shellcode von Prozessstart bis -ende unsichtbar macht. | https://github.com/lem0nSec/ShellGhost |
| PoolPartyBof | Eine Beacon-Object-File-Implementierung der PoolParty-Prozessinjektionstechnik von @SafeBreach und @0xDeku, die Windows-Thread-Pools missbraucht. | https://github.com/0xEr3bus/PoolPartyBof |
| EDRSilencer | Ein Tool, das die Windows Filtering Platform (WFP) verwendet, um Endpoint Detection and Response (EDR)-Agenten daran zu hindern, Sicherheitsereignisse an den Server zu melden. | https://github.com/netero1010/EDRSilencer |
| EDR-Freeze | EDR-Freeze ist ein Tool, das einen Prozess von EDR, AntiMalware in einen Koma-Zustand versetzt. | https://github.com/TwoSevenOneT/EDR-Freeze |
| Name | Description | URL |
|---|
| SharpStay | .NET-Projekt zur Installation von Persistenz. | https://github.com/0xthirteen/SharpStay |
| SharPersist | Windows-Persistenz-Toolkit geschrieben in C#. | https://github.com/fireeye/SharPersist |
| SharpHide | Tool zum Erstellen versteckter Registrierungsschlüssel. | https://github.com/outflanknl/SharpHide |
| DoUCMe | Dies nutzt die NetUserAdd-Win32-API, um ein neues Computerkonto zu erstellen. Dies erfolgt durch Setzen von usri1_priv des USER_INFO_1-Typs auf 0x1000. | https://github.com/Ben0xA/DoUCMe |
| A Black Path Toward The Sun | (TCP-Tunneling über HTTP für Webanwendungsserver) | https://github.com/nccgroup/ABPTTS |
| pivotnacci | Ein Tool zum Erstellen von SOCKS-Verbindungen über HTTP-Agenten. | https://github.com/blackarrowsec/pivotnacci |
| reGeorg | Der Nachfolger von reDuh, einen Bastion-Webserver kapern und SOCKS-Proxys durch die DMZ erstellen. Pivotieren und Kapert erobern. | https://github.com/sensepost/reGeorg |
| DAMP | Das Discretionary ACL Modification Project: Persistenz durch hostbasierte Sicherheitsdeskriptor-Modifikation. | https://github.com/HarmJ0y/DAMP |
| IIS-Raid | Ein natives Hintertür-Modul für Microsoft IIS (Internet Information Services). | https://github.com/0x09AL/IIS-Raid |
| SharPyShell | Kleine und verschleierte ASP.NET-Webshell für C#-Webanwendungen. | https://github.com/antonioCoco/SharPyShell |
| ScheduleRunner | Ein C#-Tool mit mehr Flexibilität zur Anpassung geplanter Aufgaben sowohl für Persistenz als auch für laterale Bewegung im Red-Team-Einsatz. | https://github.com/netero1010/ScheduleRunner |
| SharpEventPersist | Persistenz durch Schreiben/Lesen von Shellcode aus dem Ereignisprotokoll. | https://github.com/improsec/SharpEventPersist |
| Kraken | Kraken, eine modulare mehrsprachige Webshell, programmiert von @secu_x11. | https://github.com/kraken-ng/Kraken |
| HiddenDesktop | HVNC für Cobalt Strike. | https://github.com/WKL-Sec/HiddenDesktop |
| Name | Description | URL |
|---|
| Liquid Snake | LiquidSnake ist ein Tool, das es Operatoren ermöglicht, dateilose laterale Bewegung unter Verwendung von WMI-Ereignisabonnements und GadgetToJScript durchzuführen. | https://github.com/RiccardoAncarani/LiquidSnake |
| PowerUpSQL | Ein PowerShell-Toolkit zum Angreifen von SQL-Servern. | https://github.com/NetSPI/PowerUpSQL |
| SQLRecon | Ein C#-MS-SQL-Toolkit für offensive Aufklärung und Post-Exploitation. | https://github.com/skahwah/SQLRecon |
| SCShell | Dateiloses laterales Bewegungstool, das sich auf ChangeServiceConfigA stützt, um Befehle auszuführen. | https://github.com/Mr-Un1k0d3r/SCShell |
| SharpRDP | Remote Desktop Protocol-Konsolenanwendung zur authentifizierten Befehlsausführung. | https://github.com/0xthirteen/SharpRDP |
| MoveKit | Movekit ist eine Erweiterung der integrierten lateralen Bewegung von Cobalt Strike durch Nutzung der execute_assembly-Funktion mit den SharpMove- und SharpRDP-.NET-Assemblies. | https://github.com/0xthirteen/MoveKit |
| SharpNoPSExec | Dateilose Befehlsausführung für laterale Bewegung. | https://github.com/juliourena/SharpNoPSExec |
| Responder/MultiRelay | LLMNR/NBT-NS/mDNS-Poisoner und NTLMv1/2-Relay. | https://github.com/lgandx/Responder |
| impacket | Impacket ist eine Sammlung von Python-Klassen für die Arbeit mit Netzwerkprotokollen. Impacket konzentriert sich auf den programmatischen Low-Level-Zugriff auf die Pakete und für einige Protokolle (z. B. SMB1-3 und MSRPC) auf die Protokollimplementierung selbst. | https://github.com/SecureAuthCorp/impacket |
| Farmer | Farmer ist ein Projekt zum Sammeln von NetNTLM-Hashes in einer Windows-Domäne. | https://github.com/mdsecactivebreach/Farmer |
| CIMplant | C#-Port von WMImplant, das entweder CIM oder WMI verwendet, um entfernte Systeme abzufragen. Es kann bereitgestellte Anmeldeinformationen oder die aktuelle Benutzersitzung verwenden. | https://github.com/FortyNorthSecurity/CIMplant |
| PowerLessShell | PowerLessShell verlässt sich auf MSBuild.exe, um PowerShell-Skripte und -Befehle remote auszuführen, ohne powershell.exe zu starten. Sie können auch rohen Shellcode mit demselben Ansatz ausführen. | https://github.com/Mr-Un1k0d3r/PowerLessShell |
| SharpGPOAbuse | SharpGPOAbuse ist eine in C# geschriebene .NET-Anwendung, die verwendet werden kann, um die Bearbeitungsrechte eines Benutzers an einem Gruppenrichtlinienobjekt (GPO) auszunutzen, um die von diesem GPO kontrollierten Objekte zu kompromittieren. | https://github.com/FSecureLABS/SharpGPOAbuse |
| kerbrute | Ein Tool zum schnellen Brute-Forcen und Aufzählen gültiger Active Directory-Konten über Kerberos-Pre-Authentication. | https://github.com/ropnop/kerbrute |
| mssqlproxy | mssqlproxy ist ein Toolkit für laterale Bewegung in eingeschränkten Umgebungen über einen kompromittierten Microsoft SQL-Server mittels Socket-Reuse. | https://github.com/blackarrowsec/mssqlproxy |
| Invoke-TheHash | PowerShell Pass The Hash Utils. | https://github.com/Kevin-Robertson/Invoke-TheHash |
| InveighZero | .NET-IPv4/IPv6-Man-in-the-Middle-Tool für Penetrationstester. | https://github.com/Kevin-Robertson/InveighZero |
| SharpSpray | SharpSpray ein einfacher Codesatz zur Durchführung eines Password-Spraying-Angriffs gegen alle Benutzer einer Domäne über LDAP und kompatibel mit Cobalt Strike. | https://github.com/jnqpblc/SharpSpray |
| CrackMapExec | Ein Schweizer Taschenmesser für Pentesting-Netzwerke. | https://github.com/byt3bl33d3r/CrackMapExec |
| SharpAllowedToAct | Eine C#-Implementierung einer Computerobjekt-Übernahme durch Resource-Based Constrained Delegation (msDS-AllowedToActOnBehalfOfOtherIdentity) basierend auf der Forschung von @elad_shamir. | https://github.com/pkb1s/SharpAllowedToAct |
| SharpRDPHijack | Sharp RDP Hijack ist ein Proof-of-Concept-.NET/C#-Remote-Desktop-Protocol (RDP)-Session-Hijack-Dienstprogramm für getrennte Sitzungen. | https://github.com/bohops/SharpRDPHijack |
| CheeseTools | Dieses Repository wurde aufbauend auf den bereits existierenden MiscTool erstellt, daher große Anerkennung an rasta-mouse für die Veröffentlichung und für die Motivation, daran zu arbeiten. | https://github.com/klezVirus/CheeseTools |
| LatLoader | PoC-Modul zur Demonstration automatisierter lateraler Bewegung mit dem Havoc-C2-Framework. | https://github.com/icyguider/LatLoader |
| SharpSpray | SharpSpray ist ein Windows-Domänen-Password-Spraying-Tool, geschrieben in .NET C#. | https://github.com/iomoath/SharpSpray |
| MalSCCM | Dieses Tool ermöglicht es, lokale oder entfernte SCCM-Server zu missbrauchen, um bösartige Anwendungen auf den von ihnen verwalteten Hosts bereitzustellen. | https://github.com/nettitude/MalSCCM |
| Coercer | Ein Python-Skript, das automatisch einen Windows-Server zwingt, sich über 9 Methoden auf einer beliebigen Maschine zu authentifizieren. | https://github.com/p0dalirius/Coercer |
| SharpSploit | SharpSploit ist eine .NET-Post-Exploitation-Bibliothek, geschrieben in C#, die darauf abzielt, die Angriffsfläche von .NET aufzuzeigen und die Verwendung von offensivem .NET für Redteam-Mitglieder zu erleichtern. | https://github.com/cobbr/SharpSploit |
| orpheus | Umgehung von Kerberoast-Erkennungen mit modifizierten KDC-Optionen und Verschlüsselungstypen. | https://github.com/trustedsec/orpheus |
| goexec | GoExec ist eine neue Umsetzung einiger Methoden zur Erlangung von Remote-Ausführung auf Windows-Geräten. GoExec implementiert eine Reihe weitgehend ungenutzter Ausführungsmethoden und bietet insgesamt erhebliche OPSEC-Verbesserungen. | https://github.com/FalconOpsLLC/goexec |
| BitlockMove | Laterale Bewegung über Bitlocker-DCOM-Schnittstellen und COM-Hijacking. | https://github.com/rtecCyberSec/BitlockMove |
| Name | Description | URL |
|---|
| Chisel | Chisel ist ein schneller TCP/UDP-Tunnel, der über HTTP transportiert und per SSH gesichert wird. Einzelne ausführbare Datei, die sowohl Client als auch Server enthält. | https://github.com/jpillora/chisel |
| frp | frp ist ein schneller Reverse-Proxy, der es ermöglicht, einen lokalen Server hinter einer NAT oder Firewall im Internet verfügbar zu machen. | https://github.com/fatedier/frp |
| ligolo-ng | Ein fortschrittliches, aber einfaches Tunneling-Tool, das eine TUN-Schnittstelle verwendet. | https://github.com/nicocha30/ligolo-ng |
| SockTail | SockTail ist eine kleine Binärdatei, die ein Gerät mit einem Tailscale-Netzwerk verbindet und einen lokalen SOCKS5-Proxy auf Port 1080 bereitstellt. Es ist für Red-Team-Operationen gedacht, bei denen Netzwerkzugriff auf ein Zielsystem benötigt wird, ohne umständliche Portweiterleitungen, persistente Daemons oder laute Tunnel einzurichten. | https://github.com/Yeeb1/SockTail |
| Name | Description | URL |
| ----- | ----------- | ---- |
| SharpExfiltrate | Modular C# framework to exfiltrate loot over secure and trusted channels. | https://github.com/Flangvik/SharpExfiltrate |
| DNSExfiltrator | Datenexfiltration über verdeckten DNS-Anfragekanal | https://github.com/Arno0x/DNSExfiltrator |
| Egress-Assess | Egress-Assess ist ein Tool zum Testen der Erkennungsfähigkeiten von ausgehenden Daten. | https://github.com/FortyNorthSecurity/Egress-Assess |
| VeilTransfer | VeilTransfer ist ein Datenexfiltrations-Dienstprogramm, das entwickelt wurde, um die Erkennungsfähigkeiten zu testen und zu verbessern. Dieses Tool simuliert reale Datenexfiltrationstechniken, die von fortschrittlichen Bedrohungsakteuren verwendet werden, und ermöglicht es Organisationen, ihre Sicherheitslage zu bewerten und zu verbessern. | https://github.com/infosecn1nja/VeilTransfer |
| https://app.tidalcyber.com |
| Control Validation Compass | Hilfe zur Bedrohungsmodellierung und Repository für Purple-Team-Inhalte, das Sicherheits- und Intelligence-Teams auf über 10.000 öffentlich zugängliche technische und politische Kontrollen sowie über 2.100 offensive Sicherheitstests verweist, die auf fast 600 gängige Angreifertechniken abgestimmt sind. | https://controlcompass.github.io |
| Name | Description | URL |
|---|
| pacu | Das AWS-Exploitation-Framework, entwickelt zum Testen der Sicherheit von Amazon Web Services-Umgebungen. | https://github.com/RhinoSecurityLabs/pacu |
| CloudMapper | CloudMapper hilft Ihnen bei der Analyse Ihrer Amazon Web Services (AWS)-Umgebungen. | https://github.com/duo-labs/cloudmapper |
| Enumerate IAM permissions | Aufzählen der Berechtigungen, die mit einem AWS-Anmeldedatensatz verbunden sind | https://github.com/andresriancho/enumerate-iam |
| Name | Description | URL |
|---|
| Azure AD Connect password extraction | Dieses Toolkit bietet mehrere Möglichkeiten, gespeicherte Azure AD- und Active Directory-Anmeldeinformationen von Azure AD Connect-Servern zu extrahieren und zu entschlüsseln. | https://github.com/fox-it/adconnectdump |
| Storm Spotter | Azure-Red-Team-Tool zum Darstellen von Azure- und Azure Active Directory-Objekten | https://github.com/Azure/Stormspotter |
| ROADtools | Das Azure AD-Erkundungs-Framework. | https://github.com/dirkjanm/ROADtools |
| MicroBurst: A PowerShell Toolkit for Attacking Azure | Eine Sammlung von Skripten zur Bewertung der Microsoft Azure-Sicherheit | https://github.com/NetSPI/MicroBurst |
| AADInternals | AADInternals PowerShell-Modul zur Verwaltung von Azure AD und Office 365 | https://github.com/Gerenios/AADInternals |
| TeamFiltration | TeamFiltration ist ein plattformübergreifendes Framework zum Aufzählen, Spraien, Exfiltrieren und Hintertür-Installieren von O365 AAD-Konten. | https://github.com/Flangvik/TeamFiltration |
| MAAD Attack Framework | Ein Angriffswerkzeug für einfaches, schnelles und effektives Sicherheitstesten von M365 und Azure AD. | https://github.com/vectra-ai-research/MAAD-AF |
| GraphRunner | Ein Post-Exploitation-Toolset für die Interaktion mit der Microsoft Graph API | https://github.com/dafthack/GraphRunner/ |
| ADOKit | ADOKit ist ein Toolkit, das zum Angriff auf Azure DevOps Services durch Ausnutzung der verfügbaren REST-API verwendet werden kann. | https://github.com/xforcered/ADOKit |
| TokenTactics | Azure JWT-Token-Manipulations-Toolset | https://github.com/rvrsh3ll/TokenTactics |
| Maestro | Maestro ist ein Post-Exploitation-Tool, das entwickelt wurde, um von einem C2-Agenten auf dem Arbeitsplatz eines Benutzers mit Intune/EntraID zu interagieren, ohne dass Kenntnisse des Benutzerpassworts oder der Azure-Authentifizierungsflüsse, Token-Manipulation und einer webbasierten Verwaltungskonsole erforderlich sind. | https://github.com/Mayyhem/Maestro |
| Name | Description | URL |
|---|
| Stratus Red Team | Stratus Red Team ist "Atomic Red Team™" für die Cloud und ermöglicht es, offensive Angriffstechniken auf granulare und in sich geschlossene Weise zu emulieren. | https://github.com/DataDog/stratus-red-team |
| Prelude Operator | Eine Plattform für entwicklerorientierte, fortschrittliche Sicherheit. Schützen Sie Ihr Unternehmen, indem Sie reale Angriffe nachahmen. | https://www.preludesecurity.com/products/operator |
| Prelude Build | Eine Open-Source-IDE zum Erstellen, Testen und Verifizieren produktionsreifer Sicherheitstests. | https://www.preludesecurity.com/products/build |
| Caldera | Ein automatisiertes System zur Gegneremulation, das nach der Kompromittierung gegnerisches Verhalten in Windows Enterprise-Netzwerken ausführt. | https://github.com/mitre/caldera |
| APTSimulator | Ein Windows-Batch-Skript, das eine Reihe von Tools und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert. | https://github.com/NextronSystems/APTSimulator |
| Atomic Red Team | Kleine und hochportable Erkennungstests, die auf das MITRE ATT&CK-Framework abgebildet sind. | https://github.com/redcanaryco/atomic-red-team |
| Network Flight Simulator | flightsim ist ein leichtes Dienstprogramm zur Erzeugung von bösartigem Netzwerkverkehr, das Sicherheitsteams hilft, Sicherheitskontrollen und Netzwerksichtbarkeit zu bewerten. | https://github.com/alphasoc/flightsim |
| Metta | Ein Sicherheitsvorbereitungstool zur Durchführung von Gegnersimulationen. | https://github.com/uber-common/metta |
| Red Team Automation (RTA) | RTA bietet ein Framework von Skripten, das es Blue Teams ermöglicht, ihre Erkennungsfähigkeiten gegen bösartige Vorgehensweisen zu testen, modelliert nach MITRE ATT&CK. | https://github.com/endgameinc/RTA |
| TTPForge | Das TTPForge ist ein Framework, das entwickelt wurde, um die Entwicklung, Automatisierung und Ausführung von Taktiken, Techniken und Verfahren (TTPs) zu erleichtern. | https://github.com/facebookincubator/TTPForge |
| Name | Description | URL |
|---|
| promptfoo | CLI und Framework zur Bewertung, zum Testen und für Red Teaming von LLM-Anwendungen und Prompts. | https://github.com/promptfoo/promptfoo |
| Garak | LLM-Schwachstellenscanner, der entwickelt wurde, um Schwachstellen, Jailbreaks und unsicheres Verhalten in Sprachmodellen zu untersuchen. | https://github.com/NVIDIA/garak |
| deepeval | DeepEval ist ein einfach zu verwendendes, quelloffenes LLM-Bewertungsframework zur Evaluation von Large Language Model-Systemen. | https://github.com/confident-ai/deepeval |
| PyRIT | Das Python Risk Identification Tool for generative AI (PyRIT) ist ein quelloffenes Framework, das Sicherheitsexperten und Ingenieure befähigt, Risiken in generativen KI-Systemen proaktiv zu identifizieren. | https://github.com/microsoft/PyRIT |
| FuzzyAI | Der FuzzyAI Fuzzer ist ein leistungsstarkes Tool für automatisiertes LLM-Fuzzing. Es wurde entwickelt, um Entwicklern und Sicherheitsforschern zu helfen, Jailbreaks zu identifizieren und potenzielle Sicherheitslücken in ihren LLM-APIs zu entschärfen. | https://github.com/cyberark/FuzzyAI |
| Name | Description | URL |
|---|
| PentAGI | Vollständig autonomes KI-Agenten-System, das in der Lage ist, komplexe Penetrationstests durchzuführen. | https://github.com/vxcontrol/pentagi |
| HexStrike AI | Ein fortschrittlicher MCP-Server, der KI-Agenten ermöglicht, autonom über 150 Cybersicherheitstools für automatisiertes Pentesting, Schwachstellenerkennung, Bug-Bounty-Automatisierung und Sicherheitsforschung auszuführen. | https://github.com/0x4m4/hexstrike-ai |
| CAI | Ein leichtes, quelloffenes Framework, das Sicherheitsexperten befähigt, KI-gestützte offensive und defensive Automatisierung zu erstellen und bereitzustellen. | https://github.com/aliasrobotics/CAI |
| RedAmon | Ein KI-gestütztes agentisches Red-Team-Framework, das offensive Sicherheitsoperationen von der Aufklärung über die Ausnutzung bis zur Nachbereitung ohne menschliches Eingreifen automatisiert. | https://github.com/samugit83/redamon |
| raptor | Raptor verwandelt Claude Code in einen universellen KI-Agenten für offensive/defensive Sicherheit. | https://github.com/gadievron/raptor |
| Name | Description | URL |
|---|
| Living Off The Land Drivers | Living Off The Land Drivers ist eine kuratierte Liste von Windows-Treibern, die von Gegnern verwendet werden, um Sicherheitskontrollen zu umgehen und Angriffe durchzuführen. | https://www.loldrivers.io/ |
| GTFOBins | GTFOBins ist eine kuratierte Liste von Unix-Binärdateien, die verwendet werden können, um lokale Sicherheitseinschränkungen in falsch konfigurierten Systemen zu umgehen. | https://gtfobins.github.io |
| LOLBAS | Das Ziel des LOLBAS-Projekts ist es, jede Binärdatei, jedes Skript und jede Bibliothek zu dokumentieren, die für Living-Off-The-Land-Techniken verwendet werden kann. | https://lolbas-project.github.io/ |
| Living Off Trusted Sites (LOTS) Project | Angreifer verwenden beliebte legitime Domains für Phishing, C&C, Exfiltration und das Herunterladen von Tools, um der Erkennung zu entgehen. Die folgende Liste von Websites erlaubt Angreifern, ihre Domain oder Subdomain zu nutzen. | https://lots-project.com |
| Filesec | Bleiben Sie auf dem Laufenden über die neuesten Dateierweiterungen, die von Angreifern verwendet werden. | https://filesec.io/ |
| LOOBins | Living Off the Orchard: macOS Binaries (LOOBins) wurde entwickelt, um detaillierte Informationen zu verschiedenen integrierten macOS-Binärdateien bereitzustellen und darüber, wie sie von Bedrohungsakteuren für böswillige Zwecke verwendet werden können. | https://www.loobins.io/ |
| WTFBins | WTFBin(n): eine Binärdatei, die sich genau wie Malware verhält, aber irgendwie doch nicht? Dieses Projekt zielt darauf ab, harmlose Anwendungen zu katalogisieren, die verdächtiges Verhalten zeigen. Diese Binärdateien können Rauschen und Fehlalarme bei der Bedrohungssuche und automatischen Erkennung verursachen. | https://wtfbins.wtf/ |
| Hijack Libs | Dieses Projekt bietet eine kuratierte Liste von DLL-Hijacking-Kandidaten. | https://hijacklibs.net |
| Name | Description | URL |
|---|
| RedTeamCCode | Red-Team-C-Code-Repo | https://github.com/Mr-Un1k0d3r/RedTeamCCode |
| EDRs | Dieses Repository enthält Informationen über EDRs, die bei Red-Team-Übungen nützlich sein können. | https://github.com/Mr-Un1k0d3r/EDRs |
| Cobalt Strike Community Kit | Community Kit ist ein zentrales Repository von Erweiterungen, die von der Benutzergemeinschaft geschrieben wurden, um die Fähigkeiten von Cobalt Strike zu erweitern. | https://cobalt-strike.github.io/community_kit/ |
| Name | Description | URL |
|---|
| Ghostwriter | Ghostwriter ist eine Django-basierte Webanwendung, die für die Nutzung durch eine einzelne Person oder ein Team von Red-Team-Operatoren konzipiert wurde. | https://github.com/GhostManager/Ghostwriter |
| VECTR | VECTR ist ein Tool, das die Verfolgung Ihrer Red- und Blue-Team-Testaktivitäten erleichtert, um Erkennungs- und Präventionsfähigkeiten über verschiedene Angriffsszenarien hinweg zu messen. | https://github.com/SecurityRiskAdvisors/VECTR |
| PurpleOps | Eine quelloffene, selbst gehostete Webanwendung für das Purple-Team-Management. | https://github.com/CyberCX-STA/PurpleOps |
| Name | Description | URL |
|---|
| APT REPORT | Interessante APT-Berichtssammlung und einige spezielle IOCs | https://github.com/blackorbird/APT_REPORT |
| Awesome Threat Intelligence | Eine kuratierte Liste großartiger Threat-Intelligence-Ressourcen | https://github.com/hslatman/awesome-threat-intelligence |
| deepdarkCTI | Sammlung von Quellen zur Cyber-Bedrohungsaufklärung aus dem Deep und Dark Web | https://github.com/fastfire/deepdarkCTI |
| CTI Dashboard | Bleiben Sie in Echtzeit über Cybersicherheitsbedrohungen informiert! Greifen Sie auf eine Vielzahl von Threat-Intelligence-Anbieterberichten und nützliche Ressourcen an einem Ort zu. | https://start.me/p/wMrA5z/cyber-threat-intelligence |
| Hudson Rock | Kostenloses Toolkit zur Cyberkriminalitätsaufklärung, um zu überprüfen, ob eine E-Mail-Adresse oder Domain bei einem Infostealer-Malware-Angriff kompromittiert wurde. | https://www.hudsonrock.com/threat-intelligence-cybercrime-tools |