
Eine Sammlung von Tools, die über BOF- und Reflective-DLL-Ladetechniken in Cobalt Strike (und möglicherweise andere C2-Frameworks) integriert werden.
Dieses Repository enthält eine Sammlung von Werkzeugen, die über BOF und reflective DLL-Ladetechniken mit Cobalt Strike (und möglicherweise anderen C2-Frameworks) integrieren.
Diese Tools sind nicht Teil unseres kommerziellen OST-Produkts und wurden mit dem Ziel geschrieben, einen Beitrag zur Community zu leisten, der wir viel verdanken. Derzeit enthält dieses Repo einen Abschnitt mit BOF (Beacon Object Files) Tools und einen Abschnitt mit anderen Tools (Exploits, reflective DLLs usw.). Alle diese Tools wurden von unseren Teammitgliedern geschrieben und werden von uns in Red-Team-Aufträgen verwendet. Im Laufe der Zeit werden weitere Tools hinzugefügt oder mit neuen Techniken oder Funktionen modifiziert.
Beacon Object Files (BOF)
| Name | Decription |
|---|---|
| AddMachineAccount | Missbraucht die standardmäßigen Active Directory-Maschinenkontingenteinstellungen (ms-DS-MachineAccountQuota), um gefälschte Maschinenkonten hinzuzufügen. |
| Askcreds | Sammelt Passwörter durch einfaches Nachfragen. |
| CVE-2022-26923 | CVE-2022-26923 Active Directory (ADCS) Domain Privilege Escalation-Exploit. |
| Domaininfo | Ermittelt Domain-Informationen mithilfe von Active Directory Domain Services. |
| FindObjects | Durchsucht Prozesse nach bestimmten geladenen Modulen oder Prozesshandles. |
| Kerberoast | Listet alle SPN-aktivierten Benutzer-/Dienstkonten auf oder fordert Service-Tickets (TGS-REP) an, die offline mit HashCat geknackt werden können. |
| KerbHash | Hasht ein Passwort in Kerberos-Schlüssel (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1 und des_cbc_md5). |
| Klist | Zeigt eine Liste der aktuell zwischengespeicherten Kerberos-Tickets an. |
| Lapsdump | Extrahiert LAPS-Passwörter von angegebenen Computern in Active Directory. |
| PetitPotam | BOF-Implementierung des PetitPotam-Angriffs, veröffentlicht von @topotam77. |
| Psc | Zeigt detaillierte Informationen von Prozessen mit bestehenden TCP- und RDP-Verbindungen an. |
| Psw | Zeigt Fenstertitel von Prozessen mit aktiven Fenstern an. |
| Psx | Zeigt detaillierte Informationen aller auf dem System laufenden Prozesse und gibt eine Zusammenfassung installierter Sicherheitsprodukte und -tools. |
| Psm | Zeigt detaillierte Informationen einer bestimmten Prozess-ID (z. B. geladene Module, TCP-Verbindungen). |
| Psk | Zeigt detaillierte Informationen des Windows-Kernels und geladener Treibermodule und gibt eine Zusammenfassung installierter Sicherheitsprodukte (AV/EDR-Treiber). |
| ReconAD | Verwendet ADSI, um Active Directory-Objekte und -Attribute abzufragen. |
| Smbinfo | Sammelt Versionsinformationen entfernter Systeme mithilfe der NetWkstaGetInfo-API, ohne den Cobalt Strike-Portscanner (tcp-445) ausführen zu müssen. |
| SprayAD | Führt einen schnellen Kerberos- oder LDAP-Password-Spraying-Angriff gegen Active Directory durch. |
| StartWebClient | Startet den WebClient-Dienst programmatisch aus dem Benutzerkontext mithilfe eines Service-Triggers. |
| WdToggle | Patched lsass, um WDigest-Anmeldeinformations-Caching zu aktivieren und Credential Guard (falls aktiviert) zu umgehen. |
| Winver | Zeigt die Version von Windows an, die ausgeführt wird, die Build-Nummer und die Patch-Version (Update Build Revision). |
Others
| Name | Decription |
|---|---|
| PetitPotam | Reflective DLL-Implementierung des PetitPotam-Angriffs, veröffentlicht von @topotam77 |
| RemotePipeList | .NET-Tool zum Auflisten entfernter benannter Pipes |
make im BOF-Unterordner ein.