Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CheeseTools — Selbst entwickelte Tools für Lateral Movement/Code Execution | Kitploit
Tools/GitHubGitHub/klezvirus/cheesetools
Privilege EscalationPayload-GenerierungExploitationLaterale BewegungPost-ExploitationPenetrationstestsCommand and ControlRed Teaming
GitHubklezvirus/cheesetools

CheeseTools

Selbst entwickelte Tools für Lateral Movement/Code Execution

Repository anzeigen
72314214vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CheeseTools

Dieses Repository basiert auf dem bereits existierenden [MiscTool][1], daher ein großes Lob an rasta-mouse für die Veröffentlichung und dafür, dass er mir die richtige Motivation gegeben hat, daran zu arbeiten.

CheeseExec

Befehlsausführung / Seitwärtsbewegung über PsExec-ähnliche Funktionalität. Muss im Kontext eines privilegierten Benutzers ausgeführt werden. Das Tool basiert auf dem CsExec von rasta-mouse, ist jedoch darauf ausgelegt, zusätzliche Kontrolle über die Dienst-Erstellung zu ermöglichen, insbesondere:

  • Erstellen (Sucht nach dem Dienst, falls nicht vorhanden, versucht ihn zu erstellen)
  • Starten (Sucht nach dem Dienst, falls vorhanden und gestoppt, versucht ihn zu starten; falls nicht, versucht ihn zu erstellen und zu starten)
  • Stoppen (Sucht nach dem Dienst, falls vorhanden und läuft, versucht ihn zu stoppen)
  • Löschen (Sucht nach dem Dienst, falls vorhanden und läuft, versucht ihn zu stoppen und dann zu löschen, andernfalls wird er gelöscht)
CheeseExec.exe <targetMachine> <serviceName> <binPath> <action>

Siehe auch [TikiService][2].

CheesePS

CheesePS ist ein Framework für Befehlsausführung / Seitwärtsbewegung. Es nutzt System.Management.Automation.PowerShell, um beliebigen Code über PowerShell zu laden und auszuführen. Das Tool ist nativ in der Lage, gängige Einschränkungen zu umgehen, indem es PowerShell-Runspaces auf lokalen oder entfernten Zielen erstellt und verwendet. Muss im Kontext eines privilegierten Benutzers ausgeführt werden (bei Verwendung von PowerShell-Remoting).

Das Tool wurde ursprünglich als Erweiterung von rasta_mouse CsPosh entwickelt, ist aber so weit gewachsen, dass es ein eigenständiges Framework geworden ist und jetzt als allgemeiner PowerShell-Injektor verwendet werden kann.

Die Idee hinter diesem Tool wurde in folgendem Artikel zusammengefasst:

  • [CheesePS: Missbrauch des PowerShell-Remoting für laterale Bewegung][5]

Die wichtigsten implementierten Funktionen sind:

  • Eingebauter CLM-Umgehung mittels REGINI
  • Eingebauter AmsiBypass, der AMSI vor der Ausführung anderer Befehle patcht
    • Ermöglicht die Angabe eines alternativen PowerShell-Skripts für die AMSI-Umgehung
  • Eingebauter WldpBypass, der WLDP vor der Ausführung von Assemblies patcht
    • Ermöglicht die Angabe eines alternativen PowerShell-Skripts für die WLDP-Umgehung
  • Importieren von Modulen und Skripten vor der Ausführung
    • Gegen ein lokales Ziel: Module werden über Dateisystem, SMB oder HTTP[s] importiert
    • Gegen ein entferntes Ziel: Module werden direkt von der lokalen Maschine über WS-Management geladen
  • Herunterladen und Ausführen von Binärdateien
    • Standard: Übertragen -> auf Festplatte schreiben -> Ausführen
    • Reflektiv: Übertragen -> aus dem Speicher ausführen
  • Unterstützt AES-Verschlüsselung von PS-Modulen, C#-Assemblies und anderen ausführbaren Dateien zur Umgehung der Erkennung
    • Alle importierten Module/Assemblies können während der Übertragung oder im Ruhezustand verschlüsselt werden und werden erst unmittelbar vor der Verwendung entschlüsselt

Der folgende Screenshot ist ein einigermaßen genaues Schema zur Beschreibung des Arbeitsablaufs des Tools:

CheesePS Workflow

Usage:
  -t, --target=VALUE         Target machine
  -c, --code=VALUE           Code to execute
  -e, --encoded              Indicates that provided code is base64 encoded
  -a, --am-si-bypass=VALUE   Uses the given PowerShell script to bypass A-M-S-
                               I (fs, smb o http[s])
      --aX, --encrypted-am-si
                             Indicates that provided A.M.S.I. bypass is
                               encrypted
  -i, --import=VALUE         Imports additional PowerShell modules (fs, smb o
                               http[s])
      --iX, --encrypted-imports
                             Indicates that provided PowerShell modules are
                               encrypted
  -o, --outstring            Append Out-String to code
  -r, --redirect             Redirect stderr to stdout
  -d, --domain=VALUE         Domain for alternate credentials
  -u, --username=VALUE       Username for alternate credentials
  -p, --password=VALUE       Password for alternate credentials
  -X, --encrypt=VALUE        Encrypt a script with an hardcoded key
  -D, --decrypt=VALUE        Test decryption of a script with an hardcoded key
  -n, --skip-bypass=VALUE    Skip A.M.S.I (A), WLDP (W) or ALL (*) Bypass
                               techniques
  -l, --lockdown-escape      Try to enable PowerShell FullLanguage mode using
                               REGINI
  -w, --wldp-bypass=VALUE    Uses the given PowerShell script to bypass WLDP
                               (fs, smb o http[s])
      --wX, --encrypted-wldp Indicates that provided WLDP bypass is encrypted
  -x, --executable=VALUE     [Download and] Execute given executable
      --xX, --encrypted-executable
                             Indicates that provided Exe/DLL is encrypted
      --xCS, --executable-csharp
                             Indicates that the executable provided is C# -
                               (.NET)
  -R, --reflective-injection Uses Invoke-ReflectivePEInjection to load the
                               assmebly from memory (requires Invoke-
                               ReflectivePEInjection to be imported!)
  -P, --powershell-decrypt   Force use of PowerShell-based decryption
  -k, --encryption-key=VALUE Uses the provided key for encryption/decryption
      --ssl                  Force use of SSL
  -h, -?, --help             Show Help

Hinweis: Wenn ohne Ziel ausgeführt, wird das Skript gegen die lokale Maschine ausgeführt

Vorteile der Verwendung des Tools gegenüber reinem PowerShell:

  • Sauberere, intuitivere Befehlszeile
  • Automatische Umgehungen (CLM, AMSI, WLDP)
  • Vermeidet ausgehende Verbindungen vom entfernten Ziel (alles wird über WS-Management übertragen)
  • Unterstützt vollständige Verschlüsselung während der Übertragung

Siehe auch [AmsiBypass][3].

CheeseDCOM

Befehlsausführung / Seitwärtsbewegung über DCOM. Muss im Kontext eines privilegierten Benutzers ausgeführt werden. Dieses Tool basiert auf dem CsDCOM von rasta-mouse, wurde jedoch verbessert, um zusätzliche Methoden hinzuzufügen, die sich an die neuen Forschungen von Philip Tsukerman anpassen. Es gibt auch eine experimentelle Methode, um eventuelle Versuche, betroffene DCOM-Objekte über dcomcfg zu deaktivieren, zu "reparieren", aber dafür müssen einige Vorbedingungen erfüllt sein, damit es richtig funktioniert.

Die Idee hinter diesem Tool wurde in folgendem Artikel zusammengefasst:

  • [CheeseDCOM: Missbrauch von DCOM für laterale Bewegung][4]

Aktuelle Methoden: MMC20.Application, ShellWindows, ShellBrowserWindow, ExcelDDE, VisioAddonEx, OutlookShellEx, ExcelXLL, VisioExecLine, OfficeMacro.

Usage:
  -t, --target=VALUE         Target Machine
  -b, --binary=VALUE         Binary: powershell.exe
  -a, --args=VALUE           Arguments: -enc <blah>
  -m, --method=VALUE         Methods: MMC20Application, ShellWindows,
                               ShellBrowserWindow, ExcelDDE, VisioAddonEx,
                               OutlookShellEx, ExcelXLL, VisioExecLine, 
                               OfficeMacro
  -r, --reg, --registry      Enable registry manipulation
  -h, -?, --help             Show Help

Hinweis: Bei Ausführung mit -t . wird das Skript gegen die lokale Maschine ausgeführt

Siehe auch [Laterale Bewegung mit DCOM-Objekten und C#][4]

Tool herunterladen