Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LSTAR — LSTAR - Umfassendes CobaltStrike-Post-Exploitation-Plugin | Kitploit
Tools/GitHubGitHub/lintstar/lstar
Penetrationstest-FrameworksPrivilege EscalationPersistenzmechanismenExploitationLaterale BewegungInformationsbeschaffungPost-ExploitationCommand and ControlRed TeamingPayload-Entwicklung
GitHublintstar/lstar
1.3k1689vor 4 JahrenVon Kitploit geprüft

LSTAR

LSTAR - Umfassendes CobaltStrike-Post-Exploitation-Plugin

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

LSTAR - Aggressor

Ein Plugin, das vom ersten Beacon bis zur Übernahme des Domain Controllers internes Netzwerk-Roaming realisiert

Mit dem Ziel, das CS-Rechtsklickmenü zu vereinfachen und die eigene Integration zu erleichtern, wurden zahlreiche Post-Exploitation-Plugins als Referenz herangezogen

Überarbeitet und erweitert wurden unter anderem das Abrufen hostbezogener Anmeldeinformationen, mehrstufiges Pivoting in internen Netzwerken, verdeckte geplante Aufgaben, AV-bypassendes Mimikatz sowie das Klonen und Hinzufügen von Benutzern

Funktionsmerkmale:

  • Durchdringt komplexe Netzwerkumgebungen mithilfe der CobaltStrike-Methoden (TCP, SMB, Proxy usw.) zum Online-Bringen von Hosts ohne ausgehenden Netzwerkzugriff
  • Bietet für Funktionen wie RDP, AddUser und LsassDump mehrere AV-bypassende Ausführungsmethoden für ungewöhnliche Umgebungen
  • Integriert mehrere AV-bypassende Funktionen wie Schattenbenutzer und verdeckte geplante Aufgaben, die per WinAPI oder per Assembly-In-Memory-Loading ausgeführt werden

Enthält hauptsächlich die folgenden Funktionsmodule:

image-20220115184528161

Vor der Ausführung jedes Moduls wird eine grüne Trennlinie ausgegeben, um die Ausgaben leicht zu lokalisieren und die Effizienz der Zusammenarbeit zu verbessern

image-20211016170807973

WeChat-Benachrichtigungs-Plugin für Online-Meldungen von CobaltStrike-Hosts:

  • Wenn Sie die kostenlose Methode mit WeChat-Vorlagenachrichten-Push nutzen möchten, besuchen Sie: https://github.com/lintstar/CS-PushPlus
  • Wenn Sie einen über ServerChan abonnierten WeCom-Push-Kanal haben, besuchen Sie: https://github.com/lintstar/CS-ServerChan

Haftungsausschluss

Tool herunterladen

Dieses Projekt dient ausschließlich der Sicherheitsforschung und legitimen Maßnahmen zur Stärkung der Unternehmenssicherheit. Alle Konsequenzen und Verantwortlichkeiten trägt der Nutzer selbst.

Update 2022.1.15

  • AV-bypassende Funktionen zum Klonen von Benutzern, Hinzufügen von Benutzern und für geplante Aufgaben hinzugefügt
  • Identifikationscode und Verifizierungscode der neuesten Sunflower-Version abrufen
  • Multiprotokoll-Liveness-Erkennung von Ladon 9.1.1 und weitere Funktionen integriert
  • Funktionen kategorisiert und das sekundäre Menü des Plugins vereinfacht

InfoCollect

Häufig verwendete Befehle wurden nach Szenarien kategorisiert

image-20220114101130300

SharpGetInfo

Integriert die neueste öffentlich verfügbare Version 9.1.1 von Ladon

image-20211229102143317

AntiVirusCheck

AV-Informationen werden lokal in der Beacon-Statusleiste ausgegeben

Implementierungsprinzip: https://blog.csdn.net/weixin_42282189/article/details/121090055

image-20220112150926351

IntrScan

Die Multiprotokoll-Liveness-Erkennung von Ladon wurde hinzugefügt (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)

Kann bis zu einem gewissen Grad interne Netzwerkressourcen hinter Firewalls erkennen: Erkennung aktiver Hosts hinter Firewalls mithilfe von MAC

image-20211229171305053

Erkennung aktiver IPs

image-20211229171224738

AuthPromote

BadPotato (BeichenDream)

Der Fehler, dass nur whoami ausgeführt werden konnte, wurde behoben. Nun kann über Parameter eine Session mit System-Rechten gestartet werden.

image-20220113165021408

image-20220113165229359

Badpotato (Ladon)

Ladon-Badpotato hinzugefügt

image-20211229104134559

SweetPatato (Ladon)

image-20211229104432695

Hinweis: Tests haben ergeben, dass die beiden oben genannten Privilege-Escalation-Aktionen von AV-Software (z. B. 360) abgefangen und entfernt werden

image-20211229103727123

AuthMaintain

SharpSchTask

【Mit Vorsicht verwenden】 Erstellt mithilfe der Windows-API als Tool verdeckte geplante Aufgaben, umgeht dabei die Blockierung durch Sicherheitssoftware und erreicht so eine persistente Kontrolle.

Projektadresse: https://github.com/0x727/SchTask_0x727

image-20220114100528645

SharpShadowUser

【Mit Vorsicht verwenden】 Bypass; klont per Remote-In-Memory-Loading verdeckte Schattenbenutzer

Projektadresse: https://github.com/An0nySec/ShadowUser

image-20220115175808998

EasyPersistent

Das Problem mit dem PE-Dateipfad wurde behoben; Benutzer können nun normal über die API gelöscht und hinzugefügt werden

image-20220115182612757

PassCapture

Die Funktionen wurden nach Szenarien kategorisiert

image-20220115172016468

SunFlower

Identifikationscode und Verifizierungscode der neuesten Sunflower-Version abrufen

Der Parameter base_encry_pwd der neuesten Sunflower-Version wurde von config.ini in die Registrierung verlegt

image-20220115173453909

RemoteLogin

Das sekundäre Menü wurde vereinfacht

image-20220115183414339

BypassCXK

SharpAddUser

Bypasst AV; nutzt den DirectoryService-Namespace, um Benutzer zur Gruppe „Administratoren" und „Remotedesktop-Benutzer" hinzuzufügen

Projektadresse: https://github.com/An0nySec/UserAdd

image-20220113152442668

CloneX

Sicherheitserkennungstool zum Hinzufügen und Klonen von Benutzern über die Befehlszeile

Projektadresse: https://github.com/0x727/CloneX_0x727

image-20220113155017688

Update 2021.10.18

  • Die gesamten Funktionsmodule wurden neu strukturiert, optimiert und verbessert
  • Eine BOF-Implementierung für die ZeroLogon-Schwachstelle wurde dem Lateral-Movement-Modul hinzugefügt
  • Einige Funktionen hinzugefügt, die per Assembly ausgeführt werden und keine Dateien auf der Platte hinterlassen

InfoCollect

SharpGetInfo(Ein-Klick-Sammlung von Host-Informationen)

Verwendet Ladon zur Ein-Klick-Sammlung von Host-Basisinformationen, Netzwerkinformationen, Benutzerinformationen, Prozessinformationen sowie der Information, ob sich der Host in einer Domäne befindet usw.

image-20211018111745511

SharpListRDP(Abfrage der RDP-Protokolle)

Sammelt Protokolle eingehender und ausgehender RDP-Verbindungen, um Wartungshosts zu lokalisieren und Lateral Movement zu erleichtern

image-20211016174456005

IntrScan

Cube(Modulare Erkennung)

Cube ersetzt die Brute-Force-Funktion der alten Version und unterstützt zugleich die Sammlung interner Netzwerkinformationen sowie die Ausführung von MSSQL-Befehlen. Detaillierte Verwendung finden Sie in den Ausführungshinweisen.

image-20211015174007171

Allin(Flexibles ergänzendes Scannen)

Allin für flexibles ergänzendes Scannen hinzugefügt – als Beispiel der Remote-Abruf der Netzwerkkarten-IP:

image-20211015173332706

SharpOXID-Find (OXID-Erkennung)

Wenn zudem kein EXE auf der Platte landen soll, kann die schnelle OXID-Erkennung per Assembly durchgeführt werden

image-20211018112045735

IntrAgent

Stowaway (Durchdringen mehrstufiger interner Netzwerke)

Nach dem Hochladen des Agents ausführen

image-20211012100041529

Sobald das Admin-Ende die Verbindung erhält, kann ein Socks5-Tunnel aufgebaut werden

image-20211011203216542

Agent löschen

image-20211012094116014

PassCapture

LsassDump(WinAPI)

Die Ausführungsweise von LsassDump wurde geändert: Beim Löschen von LsassDump wird zugleich die Dump-Datei C:\Windows\Temp\1.dmp gelöscht

image-20211016174730994

Mimidump(Remote-Lesen von .dmp)

Neu: In Kombination mit LsassDump (WinAPI) wird die auf dem Zielcomputer erstellte Dump-Datei C:\Windows\Temp\1.tmp remote gelesen (.net 4.5)

image-20211015094927257

RemoteLogin

Methoden zum Aktivieren, Deaktivieren und Abfragen von RDP-Informationen per PowerShell hinzugefügt

image-20211018113058495

Das PS-Skript stammt aus dem RDP-Modul des Plugins „Black Devil (黑魔鬼)" in Reference.

RDP-Status abfragen

image-20211015150247382

RDP-Dienst aktivieren

image-20211015150320880

RDP-Port abrufen

image-20211015150713858

RDP-Anmeldeverlauf anzeigen

image-20211015150429336

RDP-Anmeldeverlauf abrufen

image-20211015150502487

LateMovement

IPC-Verbindung

image-20211018105021131

Pass-the-Ticket

image-20211016173510988

ZeroLogonBOF

Eine BOF-Implementierung für die ZeroLogon-Schwachstelle wurde hinzugefügt

Referenz: https://github.com/rsmudge/ZeroLogon-BOF

image-20211014143141276

Update 2021.09.05

  • Einige Funktionen wurden für Maschinen mit x86-Architektur angepasst
  • Einige AV-bypassende Tools hinzugefügt, die die Windows-API verwenden
  • Dem Modul für interne Netzwerkscans wurde bei der Ausführung der jeweiligen Funktionen eine Parameterhinweis-Ausgabe hinzugefügt

IntrScan

Fscan

Neu: Je nach Architektur des Zielcomputers wird die entsprechende EXE-Datei hochgeladen

image-20210905154601537

Parameterhinweis-Ausgabe hinzugefügt, um gezielt einzelne Module ausführen zu können

image-20210905161338995

Crack

Brute-Force-Tool „Crack" für interne Netzwerke hinzugefügt

image-20210905161656828

TailorScan

Neu: Je nach Architektur des Zielcomputers wird die entsprechende EXE-Datei hochgeladen

image-20210905160326319

PassCapture

LaZagne

Ein Bug in Version 1.2 wurde behoben, bei dem LaZagne aufgrund von Netzwerkproblemen beendet wurde, bevor es die Ausführung abgeschlossen hatte

und der Prozess sowie die abgelegte Datei gelöscht wurden. Die Ausführung erfolgt nun manuell.

image-20210904175955070

LsassDump

Neu: LsassDump führt Memory-Dumps mithilfe der Windows-API durch und unterstützt x86- und x64-Maschinen

image-20210904180546301

Nach erfolgreichem Dump wird die erzeugte Datei 1.dmp im Verzeichnis C:\Windows\Temp\ gespeichert

image-20211015093809697

Sie kann direkt lokal gelesen werden:

image-20210904183721654

LateMovement

RDP-bezogene Funktionen hinzugefügt:

image-20210905215527815

RDP-Dienst mithilfe der Windows-API aktivieren

image-20210905215709267

Update 2021.08.12

InfoCollect

Neu: CheckVM erkennt, ob das Ziel eine virtuelle Maschine ist

20210808_2213

AVSearch

Da das vorherige Skript mit einer gewissen Wahrscheinlichkeit fehlschlug:

image-20210808222325403

Eine neue Methode zur Erkennung von AV-Software wurde ergänzt

image-20210808221945724

AuthPromote

Der Bug im vorherigen Privilege-Escalation-Modul wurde behoben

image-20210811105401723

AuthMaintain

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA

Ein neues Cobalt-Strike-CNA-Skript zur Rechteerhaltung auf Windows-Systemen hinzugefügt

Verwendet ein Reflective-DLL-Modul, um über die API gängige Methoden zur Rechteerhaltung wie Systemdienste und geplante Aufgaben visuell zu bedienen. Sehr gut zu gebrauchen. (Worte des Autors)

image-20210812170907609

Dokumentation: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md

image-20210812170946202

PassCapture

Mimikatz-bezogen

image-20210811104834675

Lazagne

Ein in Praxistests bewährtes Tool zum Abrufen von Host-Passwörtern (nach dem Hochladen und Ausführen wird die EXE-Datei automatisch gelöscht)

image-20210811102145547

Browser-Passwörter

image-20210811105159479

Lokale Software wie Navicat, Xshell usw.

image-20210811105105056

FakeTheScreen

Das Phishing zum Stehlen von Passwörtern wurde für Windows10 und Windows7 unterschiedlich optimiert

image-20210811095234252

Da die Qualität der gefälschten Seite zu wünschen übrig lässt, wird sie nur für den Fall empfohlen, dass man zum Äußersten gehen will:

image-20210811094621414

Reference

Taowu (梼杌) - taowu-cobalt-strike

Z1-AggressorScripts

九世自开-csplugin

EasyPersistent - Windows-Rechteerhaltung

Black Devil (黑魔鬼) - CSplugins

InfoCollect

Netview- und Powerview-Funktionen hinzugefügt

image-20210707112534352

AvSearch

Prozessabfrage per Wmic

image-20210707114047098

image-20210706105117525

IntrScan

Enthält allerlei Rundum-Sorglos-Tools für das interne Netzwerk

image-20210707112718120

Ausführung mit benutzerdefinierten Befehlen

image-20210706110153336

fscan wird standardmäßig nach C:\\Windows\\Temp\\ hochgeladen

image-20210706110110475

Konsolenausgabe

image-20210706110008931

fscan und die Ergebnisdatei löschen

image-20210706110809988

IntrAgent

Praktische Tools zum Durchdringen interner Netzwerke; alle hinterlassen keine Konfigurationsdateien auf der Platte, wodurch das Risiko der Rückverfolgung verringert wird

image-20210707112750687

AuthMaintain

Auf der Grundlage von Taowu (梼杌) wurden Silver Ticket und Golden Ticket hinzugefügt

image-20210707112856320

LateMovement

Enthält Lateral-Movement-Suiten wie sharpwmi auf Basis von Port 135

image-20210707113642982

TraceClean

Zusammengeführte Spurenbereinigung von Jiushi (九世); noch nicht ausgereift

image-20210707113717904

BypassCxk

Zeitlich begrenzte AV-bypassende Version von AddUser und Mimikatz (cxk)

image-20210707113737475

HavingFun

An den Tagen des Website-Hackings einfach nur zum Spaß

image-20210707113749756