
LSTAR - CobaltStrike ins Englische übersetzt
Um den CS-Rechtsklick zu vereinfachen und die Selbstintegration zu erleichtern, wird auf eine große Anzahl von Post-Infiltration-Plugins Bezug genommen
Refactored und erweitert: hostbezogene Erfassung von Anmeldeinformationen, mehrstufige Intranet-Penetration, versteckte geplante Aufgaben, Anti-Kill-Mimikatz sowie Klonen zum Hinzufügen von Benutzern und weitere Funktionen
Funktionen:
Enthält unter anderem die folgenden Funktionsmodule:
Die restlichen Bilder unten sind unverändert!
Jedes Modul wird vor der Ausführung mit einer grünen Trennlinie versehen, um die Positionierung und Anzeige von Informationen zu erleichtern und die Effizienz der Zusammenarbeit zu verbessern

CobaltStrike-Host startet WeChat-Benachrichtigungs-Plugin:
- Wenn Sie eine kostenlose Methode nutzen möchten, die den Push von WeChat-Vorlagennachrichten unterstützt, besuchen Sie: https://github.com/lintstar/CS-PushPlus
- Falls es einen Enterprise-WeChat-Push-Kanal gibt, der ServerChan abonniert, können Sie hierher wechseln: https://github.com/lintstar/CS-ServerChan
Dieses Projekt ist ausschließlich für Sicherheitsforschung und den legalen Aufbau von Unternehmenssicherheit gedacht. Alle Konsequenzen und Verantwortlichkeiten trägt der Benutzer
Allgemeine Befehle werden nach Szenario klassifiziert

Integriert die neueste öffentliche Version 9.1.1 von Ladon

Antivireninformationen werden lokal an die Beacon-Statusleiste ausgegeben
Implementierungsprinzip: https://blog.csdn.net/weixin_42282189/article/details/121090055

Ladons Multi-Protokoll-Erreichbarkeitserkennung hinzugefügt (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Intranet-Assets hinter der Firewall können bis zu einem gewissen Grad erkannt werden:MAC verwenden, um die Firewall zu umgehen und überlebende Hosts zu erkennen

Live-IP-Erkennung

Den Fehler behoben, der nur whoami ausführen konnte; die Systemberechtigung kann nun online über Parameter ausgeführt werden


Ladons Badpotato hinzugefügt


Hinweis: Der Test ergab, dass die beiden oben genannten Privilege-Escalation-Verhalten von digitalem Antivirus abgefangen und beendet werden

##AuthMaintain
**[Mit Vorsicht verwenden] Nutzen Sie die Windows-API, um mit Tools versteckte geplante Aufgaben zu erstellen und die Blockierung durch Sicherheitssoftware zu umgehen, um eine dauerhafte Kontrolle zu erreichen. **
Projektadresse: https://github.com/0x727/SchTask_0x727

【Mit Vorsicht verwenden】Umgeht das Remote-Speicherladen und klont versteckte Schattenbenutzer
Projektadresse: https://github.com/An0nySec/ShadowUser

Das Problem mit dem PE-Dateipfad behoben; Sie können den hinzugefügten Benutzer über die API-Methode löschen

Funktionen nach Szenario kategorisiert

Aktuellen Sunflower-Identifikationscode und Verifizierungscode abrufen
Der base_encry_pwd-Parameter der neuesten Sunflower-Version wurde von config.ini auf die Registrierung umgestellt

Sekundärmenü vereinfacht

Umgeht AV und nutzt den DirectoryService-Namespace, um Benutzer zu den Gruppen Administratoren und Remotedesktop hinzuzufügen
Projektadresse: https://github.com/An0nySec/UserAdd

Ein Sicherheitserkennungstool zum Hinzufügen und Klonen von Benutzern über die Befehlszeile
Projektadresse: https://github.com/0x727/CloneX_0x727

Die Ein-Klick-Erfassung mit Ladon umfasst Basisinformationen zum Host, Netzwerkinformationen, Benutzerinformationen, Prozessinformationen, ob er sich in der Domäne befindet usw.

Sammelt interne und externe RDP-Verbindungsprotokolle, praktisch zum Auffinden der Betriebs- und Wartungsmaschine sowie für Lateral Movement

Cube wurde hinzugefügt, um das Brute-Force-Verfahren der alten Version zu ersetzen. Es unterstützt außerdem die Erfassung von Intranet-Informationen und die Ausführung von MSSQL-Befehlen. Detaillierte Verwendungshinweise finden Sie in der Bedienungsanleitung

Allin hinzugefügt, um flexibles Scannen zu unterstützen. Als Beispiel dient der Fernabruf der Netzwerkkarten-IP:

Oder wenn Sie keine EXE auf der Maschine ablegen möchten, können Sie mit der Assembly-Methode OXID schnell erkennen

Nach dem Hochladen des Agents ausführen

Die Admin-Seite kann nach dem Empfangen der Verbindung einen Socks5-Tunnel aufbauen

Agent löschen

Den Betriebsmodus von LsassDump geändert; beim Löschen von LsassDump wird auch die ausgelagerte Datei C:\Windows\Temp\1.dmp gelöscht

** LsassDump-Funktion (WinAPI) hinzugefügt, um die von der Zielmaschine ausgelagerte Datei C:\Windows\Temp\1.tmp (.net 4.5) remote zu lesen**

** Methode hinzugefügt, um RDP-bezogene Informationen per Powershell zu öffnen, zu schließen und abzufragen **

Das PS-Skript stammt aus dem RDP-Modul des Black-Devil-Plugins in den Referenzen







BOF-Implementierung der ZeroLogon-Schwachstelle hinzugefügt
Referenz: https://github.com/rsmudge/ZeroLogon-BOF

Hinzugefügt: Die entsprechende EXE-Datei wird je nach Architektur der Zielmaschine hochgeladen

Parameteraufforderung als Ausgabe hinzugefügt, um den gezielten und definierten Betrieb eines einzelnen Moduls zu erleichtern

Intranet-Brute-Force-Tool Crack hinzugefügt

Hinzugefügt: Die entsprechende EXE-Datei wird je nach Architektur der Zielmaschine hochgeladen

Den Fehler behoben, bei dem LaZagne in Version V1.2 aufgrund von Netzwerkproblemen nicht fertig ausgeführt wurde
Der Fehler beim Beenden des Prozesses und Löschen der Ablagedatei wurde auf manuellen Betrieb umgestellt

LsassDump für den Speicher-Dump mithilfe der Windows-API hinzugefügt; unterstützt x86- und x64-Maschinen

Die nach erfolgreichem Dump erzeugte Datei 1.dmp wird im Verzeichnis C:\Windows\Temp\ gespeichert

Sie können sie direkt lokal auslesen:

RDP-bezogene Funktionen hinzugefügt:

WindowsAPI verwenden, um den RDP-Dienst zu starten

CheckVM hinzugefügt, um zu erkennen, ob das Ziel eine virtuelle Maschine ist

Da das vorherige Skript mit einer gewissen Wahrscheinlichkeit fehlschlägt:

Neue Methode zur Erkennung von Antiviren-Software aktualisiert

Den Bug des vorherigen Rechteerweiterungsmoduls behoben

##AuthMaintain
EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Ein Cobalt-Strike-CNA-Skript für die Rechteverwaltung unter Windows hinzugefügt
Die Verwendung des Reflection-DLL-Moduls, um gängige Rechteverwaltungsmethoden wie Systemdienste und geplante Aufgaben über die API zu visualisieren, ist sehr einfach zu bedienen. (Originale Worte des Autors)

Dokumentation: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Im Praxistest ein relativ einfach zu bedienendes Tool zum Abrufen von Host-Passwörtern (die EXE-Datei wird nach dem Hochladen und Ausführen automatisch gelöscht)



Verschiedene Phishing-Passwortdiebstähle für Windows 10 und Windows 7 optimiert

Da die Wirkung der gefälschten Seite schwer zu beschreiben ist, wird empfohlen, sie nur zu verwenden, wenn Sie bereit sind zu sterben:

EasyPersistent Rechteverwaltung für Windows
Netview- und Powerview-Funktionen hinzugefügt

Prozessabfrage über Wmic


Einschließlich aller Arten von Intranet-Gesundheitschecks

Benutzerdefinierten Befehl ausführen

fscan lädt standardmäßig in C:\\Windows\\Temp\\ hoch

KONSOLENRÜCKGABE

fscan und Ergebnistext löschen

Es ist ein relativ einfach zu bedienendes Intranet-Penetrationstool und hat keine Konfigurationsdateien, um das Risiko der Rückverfolgung zu verringern

#AuthMaintenance
Silver Ticket und Golden Ticket auf der Grundlage von 梼杌 hinzugefügt

Enthält Lateral-Movement-Kits wie sharpwmi, basierend auf Port 135

Bereinigt Spuren; Stitching IX muss noch perfektioniert werden

cxk zeitlich begrenzte Anti-Kill-Version von AddUser und Mimikatz

Eine Freude in den Tagen der Erstellung einer Website
