
Sammlung von Beacon BOF, geschrieben um Windows und Cobalt Strike zu lernen
Sammlung von Beacon BOF.
Ein schneller PoC, der DCOM (ShellWindows) über Beacon-Objektdateien für seitliche Bewegung nutzt. Sie können entweder Anmeldeinformationen angeben oder den aktuellen Benutzer verwenden. Um den aktuellen Benutzer zu verwenden, lassen Sie einfach die Felder Domäne, Benutzername und Passwort leer. Ein kurzer Artikel über die Verwendung von COM-Objekten in C finden Sie hier.
Ähnliche Konzepte wie das vorherige, aber eine interessante Lernerfahrung. Code übernommen von CIA Vault 8. Diese Methode verwendet die Klasse Win32_Process.
Dieses verwendet WMI-Ereignisse für seitliche Bewegung. Der Großteil der Arbeit wurde von wumb0in erledigt.
Dies ist eine Implementierung eines On-Demand-C2 unter Verwendung von dotnet BOF. Der Beacon wechselt in einen Schlafzustand, bis eine E-Mail mit einem bestimmten Wort (im Betreff oder im Textkörper) eingeht. Auf diese Weise kontaktiert Ihr Beacon nur dann die Heimatbasis, wenn Sie möchten. Wenn der Beacon die Heimatbasis kontaktiert, verwendet er die im malleable Profil konfigurierte Schlafzeit. Wenn Sie fertig sind, können Sie den BOF erneut ausführen und der Beacon schläft, bis Sie eine weitere E-Mail senden. Zusätzlich wird die E-Mail mit dem bestimmten Wort gelöscht, bevor der Benutzer davon benachrichtigt wird.
1 ) Laden Sie das BOF .NET Projekt herunter (Dank an CCob für die brillante Arbeit!) und folgen Sie CCobs Anleitung hier, um die DLL in den Beacon zu laden.
2 ) Führen Sie es wie folgt aus: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*
3 ) Um einen Rückruf von Ihrem Beacon zu erhalten, senden Sie eine E-Mail wie z.B. [SUSPECTED SPAM] The new COVlD-19 update
Die E-Mail wird direkt in den Ordner 'Gelöschte Elemente' verschoben und der Beacon wird wieder die Heimatbasis kontaktieren!
*Dies ist ein COVLD-19 mit einem kleinen L, um die Eindeutigkeit zu gewährleisten
Sie können auch die Option 'Body' wie folgt angeben: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"
Wenn Sie dies tun, wird die Anwendung nur ausgelöst, wenn der Textkörper einer E-Mail "it can also be a sentence!" enthält. Diese Methode führt jedoch dazu, dass jedes Mal, wenn eine E-Mail empfangen wird, die Aufforderung "a program is trying to access email address information" erscheint. Daher empfehle ich, sie NUR DANN zu verwenden, wenn Sie wissen, dass diese Funktion deaktiviert ist (es ist in Unternehmen recht häufig, dass sie deaktiviert ist, aber eine zusätzliche OPSEC schadet nie).
Ich habe diese Techniken nach BOF portiert, um mehr über Windows, CobaltStrike und seitliche Bewegung zu lernen. Ich finde es ermüdend, PowerShell-Befehle zu kopieren und einzufügen.
Die DCOM-seitliche Bewegung brauchte einige Zeit, um sie zu verstehen, und ich fand sie in anderen Projekten/Repos nicht umgesetzt. Die WMI-seitliche Bewegungsteile wurden jedoch hauptsächlich von anderen erstellt. Was ich getan habe, waren geringfügige Änderungen und das Portieren auf BOF.
Ich bin noch kein erfahrener Entwickler, also verwenden Sie es mit Vorsicht. Bevor ich diese Skripte auf GIT gepusht habe, wurden sie in einer Unternehmensumgebung getestet, in der ein Netzwerk-MDR-Dienst bereitgestellt wird, und es wurden keine Warnungen ausgelöst. Es versteht sich jedoch von selbst, dass Sie die Skripte modifizieren und testen sollten, bevor Sie sie in Ihren Engagements einsetzen. Wenn Sie Hilfe benötigen, zögern Sie bitte nicht, mich zu kontaktieren. Wenn Sie auch an Aggressor-Skripten für diese BOF interessiert sind, lassen Sie es mich bitte wissen!
Ja, aufTwitter oder per E-Mail
Ja, mit einem Stern, einem Retweet oder indem Sie mich nach meinem Uni-Abschluss in Ihr Red Team einladen.
Großen Dank an rsmudge für seine kontinuierliche Unterstützung und Reaktionsfähigkeit auf Fragen. Die Artikel von domchell dienten als großartige Einführung und halfen bei der Gestaltung meiner Prioritäten.