LSTAR - Umfassendes CobaltStrike-Post-Exploitation-Plugin
Ein Plugin, das vom ersten Beacon bis zur Übernahme des Domain Controllers internes Netzwerk-Roaming realisiert
Mit dem Ziel, das CS-Rechtsklickmenü zu vereinfachen und die eigene Integration zu erleichtern, wurden zahlreiche Post-Exploitation-Plugins als Referenz herangezogen
Überarbeitet und erweitert wurden unter anderem das Abrufen hostbezogener Anmeldeinformationen, mehrstufiges Pivoting in internen Netzwerken, verdeckte geplante Aufgaben, AV-bypassendes Mimikatz sowie das Klonen und Hinzufügen von Benutzern
Funktionsmerkmale:
Enthält hauptsächlich die folgenden Funktionsmodule:

Vor der Ausführung jedes Moduls wird eine grüne Trennlinie ausgegeben, um die Ausgaben leicht zu lokalisieren und die Effizienz der Zusammenarbeit zu verbessern

WeChat-Benachrichtigungs-Plugin für Online-Meldungen von CobaltStrike-Hosts:
- Wenn Sie die kostenlose Methode mit WeChat-Vorlagenachrichten-Push nutzen möchten, besuchen Sie: https://github.com/lintstar/CS-PushPlus
- Wenn Sie einen über ServerChan abonnierten WeCom-Push-Kanal haben, besuchen Sie: https://github.com/lintstar/CS-ServerChan
Dieses Projekt dient ausschließlich der Sicherheitsforschung und legitimen Maßnahmen zur Stärkung der Unternehmenssicherheit. Alle Konsequenzen und Verantwortlichkeiten trägt der Nutzer selbst.
Häufig verwendete Befehle wurden nach Szenarien kategorisiert

Integriert die neueste öffentlich verfügbare Version 9.1.1 von Ladon

AV-Informationen werden lokal in der Beacon-Statusleiste ausgegeben
Implementierungsprinzip: https://blog.csdn.net/weixin_42282189/article/details/121090055

Die Multiprotokoll-Liveness-Erkennung von Ladon wurde hinzugefügt (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Kann bis zu einem gewissen Grad interne Netzwerkressourcen hinter Firewalls erkennen: Erkennung aktiver Hosts hinter Firewalls mithilfe von MAC

Erkennung aktiver IPs

Der Fehler, dass nur whoami ausgeführt werden konnte, wurde behoben. Nun kann über Parameter eine Session mit System-Rechten gestartet werden.


Ladon-Badpotato hinzugefügt


Hinweis: Tests haben ergeben, dass die beiden oben genannten Privilege-Escalation-Aktionen von AV-Software (z. B. 360) abgefangen und entfernt werden

【Mit Vorsicht verwenden】 Erstellt mithilfe der Windows-API als Tool verdeckte geplante Aufgaben, umgeht dabei die Blockierung durch Sicherheitssoftware und erreicht so eine persistente Kontrolle.
Projektadresse: https://github.com/0x727/SchTask_0x727

【Mit Vorsicht verwenden】 Bypass; klont per Remote-In-Memory-Loading verdeckte Schattenbenutzer
Projektadresse: https://github.com/An0nySec/ShadowUser

Das Problem mit dem PE-Dateipfad wurde behoben; Benutzer können nun normal über die API gelöscht und hinzugefügt werden

Die Funktionen wurden nach Szenarien kategorisiert

Identifikationscode und Verifizierungscode der neuesten Sunflower-Version abrufen
Der Parameter base_encry_pwd der neuesten Sunflower-Version wurde von config.ini in die Registrierung verlegt

Das sekundäre Menü wurde vereinfacht

Bypasst AV; nutzt den DirectoryService-Namespace, um Benutzer zur Gruppe „Administratoren" und „Remotedesktop-Benutzer" hinzuzufügen
Projektadresse: https://github.com/An0nySec/UserAdd

Sicherheitserkennungstool zum Hinzufügen und Klonen von Benutzern über die Befehlszeile
Projektadresse: https://github.com/0x727/CloneX_0x727

Verwendet Ladon zur Ein-Klick-Sammlung von Host-Basisinformationen, Netzwerkinformationen, Benutzerinformationen, Prozessinformationen sowie der Information, ob sich der Host in einer Domäne befindet usw.

Sammelt Protokolle eingehender und ausgehender RDP-Verbindungen, um Wartungshosts zu lokalisieren und Lateral Movement zu erleichtern

Cube ersetzt die Brute-Force-Funktion der alten Version und unterstützt zugleich die Sammlung interner Netzwerkinformationen sowie die Ausführung von MSSQL-Befehlen. Detaillierte Verwendung finden Sie in den Ausführungshinweisen.

Allin für flexibles ergänzendes Scannen hinzugefügt – als Beispiel der Remote-Abruf der Netzwerkkarten-IP:

Wenn zudem kein EXE auf der Platte landen soll, kann die schnelle OXID-Erkennung per Assembly durchgeführt werden

Nach dem Hochladen des Agents ausführen

Sobald das Admin-Ende die Verbindung erhält, kann ein Socks5-Tunnel aufgebaut werden

Agent löschen

Die Ausführungsweise von LsassDump wurde geändert: Beim Löschen von LsassDump wird zugleich die Dump-Datei C:\Windows\Temp\1.dmp gelöscht

Neu: In Kombination mit LsassDump (WinAPI) wird die auf dem Zielcomputer erstellte Dump-Datei C:\Windows\Temp\1.tmp remote gelesen (.net 4.5)

Methoden zum Aktivieren, Deaktivieren und Abfragen von RDP-Informationen per PowerShell hinzugefügt

Das PS-Skript stammt aus dem RDP-Modul des Plugins „Black Devil (黑魔鬼)" in Reference.







Eine BOF-Implementierung für die ZeroLogon-Schwachstelle wurde hinzugefügt
Referenz: https://github.com/rsmudge/ZeroLogon-BOF

Neu: Je nach Architektur des Zielcomputers wird die entsprechende EXE-Datei hochgeladen

Parameterhinweis-Ausgabe hinzugefügt, um gezielt einzelne Module ausführen zu können

Brute-Force-Tool „Crack" für interne Netzwerke hinzugefügt

Neu: Je nach Architektur des Zielcomputers wird die entsprechende EXE-Datei hochgeladen

Ein Bug in Version 1.2 wurde behoben, bei dem LaZagne aufgrund von Netzwerkproblemen beendet wurde, bevor es die Ausführung abgeschlossen hatte
und der Prozess sowie die abgelegte Datei gelöscht wurden. Die Ausführung erfolgt nun manuell.

Neu: LsassDump führt Memory-Dumps mithilfe der Windows-API durch und unterstützt x86- und x64-Maschinen

Nach erfolgreichem Dump wird die erzeugte Datei 1.dmp im Verzeichnis C:\Windows\Temp\ gespeichert

Sie kann direkt lokal gelesen werden:

RDP-bezogene Funktionen hinzugefügt:

RDP-Dienst mithilfe der Windows-API aktivieren

Neu: CheckVM erkennt, ob das Ziel eine virtuelle Maschine ist

Da das vorherige Skript mit einer gewissen Wahrscheinlichkeit fehlschlug:

Eine neue Methode zur Erkennung von AV-Software wurde ergänzt

Der Bug im vorherigen Privilege-Escalation-Modul wurde behoben

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Ein neues Cobalt-Strike-CNA-Skript zur Rechteerhaltung auf Windows-Systemen hinzugefügt
Verwendet ein Reflective-DLL-Modul, um über die API gängige Methoden zur Rechteerhaltung wie Systemdienste und geplante Aufgaben visuell zu bedienen. Sehr gut zu gebrauchen. (Worte des Autors)



Ein in Praxistests bewährtes Tool zum Abrufen von Host-Passwörtern (nach dem Hochladen und Ausführen wird die EXE-Datei automatisch gelöscht)



Das Phishing zum Stehlen von Passwörtern wurde für Windows10 und Windows7 unterschiedlich optimiert

Da die Qualität der gefälschten Seite zu wünschen übrig lässt, wird sie nur für den Fall empfohlen, dass man zum Äußersten gehen will:

Netview- und Powerview-Funktionen hinzugefügt

Prozessabfrage per Wmic


Enthält allerlei Rundum-Sorglos-Tools für das interne Netzwerk

Ausführung mit benutzerdefinierten Befehlen

fscan wird standardmäßig nach C:\\Windows\\Temp\\ hochgeladen

Konsolenausgabe

fscan und die Ergebnisdatei löschen

Praktische Tools zum Durchdringen interner Netzwerke; alle hinterlassen keine Konfigurationsdateien auf der Platte, wodurch das Risiko der Rückverfolgung verringert wird

Auf der Grundlage von Taowu (梼杌) wurden Silver Ticket und Golden Ticket hinzugefügt

Enthält Lateral-Movement-Suiten wie sharpwmi auf Basis von Port 135

Zusammengeführte Spurenbereinigung von Jiushi (九世); noch nicht ausgereift

Zeitlich begrenzte AV-bypassende Version von AddUser und Mimikatz (cxk)

An den Tagen des Website-Hackings einfach nur zum Spaß
