Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CobaltStrike-BOF — Sammlung von Beacon BOF, geschrieben um Windows und Cobalt Strike zu lernen | Kitploit
Tools/GitHubGitHub/yaxser/cobaltstrike-bof
Laterale BewegungPost-ExploitationCommand and ControlLernen & BildungRed TeamingPayload-Entwicklung
GitHubyaxser/cobaltstrike-bof

CobaltStrike-BOF

Sammlung von Beacon BOF, geschrieben um Windows und Cobalt Strike zu lernen

Repository anzeigen
36258vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CobaltStrike BOF

Sammlung von Beacon BOF.

1 ) DCOM Seitliche Bewegung

Ein schneller PoC, der DCOM (ShellWindows) über Beacon-Objektdateien für seitliche Bewegung nutzt. Sie können entweder Anmeldeinformationen angeben oder den aktuellen Benutzer verwenden. Um den aktuellen Benutzer zu verwenden, lassen Sie einfach die Felder Domäne, Benutzername und Passwort leer. Ein kurzer Artikel über die Verwendung von COM-Objekten in C finden Sie hier.

2 ) WMI Seitliche Bewegung - Win32_Process Create

Ähnliche Konzepte wie das vorherige, aber eine interessante Lernerfahrung. Code übernommen von CIA Vault 8. Diese Methode verwendet die Klasse Win32_Process.

3 ) WMI Seitliche Bewegung - Ereignisabonnement

Dieses verwendet WMI-Ereignisse für seitliche Bewegung. Der Großteil der Arbeit wurde von wumb0in erledigt.

4 ) On-Demand C2

Dies ist eine Implementierung eines On-Demand-C2 unter Verwendung von dotnet BOF. Der Beacon wechselt in einen Schlafzustand, bis eine E-Mail mit einem bestimmten Wort (im Betreff oder im Textkörper) eingeht. Auf diese Weise kontaktiert Ihr Beacon nur dann die Heimatbasis, wenn Sie möchten. Wenn der Beacon die Heimatbasis kontaktiert, verwendet er die im malleable Profil konfigurierte Schlafzeit. Wenn Sie fertig sind, können Sie den BOF erneut ausführen und der Beacon schläft, bis Sie eine weitere E-Mail senden. Zusätzlich wird die E-Mail mit dem bestimmten Wort gelöscht, bevor der Benutzer davon benachrichtigt wird.

Anleitung

1 ) Laden Sie das BOF .NET Projekt herunter (Dank an CCob für die brillante Arbeit!) und folgen Sie CCobs Anleitung hier, um die DLL in den Beacon zu laden.

2 ) Führen Sie es wie folgt aus: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*

3 ) Um einen Rückruf von Ihrem Beacon zu erhalten, senden Sie eine E-Mail wie z.B. [SUSPECTED SPAM] The new COVlD-19 update

Die E-Mail wird direkt in den Ordner 'Gelöschte Elemente' verschoben und der Beacon wird wieder die Heimatbasis kontaktieren!

*Dies ist ein COVLD-19 mit einem kleinen L, um die Eindeutigkeit zu gewährleisten

Sie können auch die Option 'Body' wie folgt angeben: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"

Wenn Sie dies tun, wird die Anwendung nur ausgelöst, wenn der Textkörper einer E-Mail "it can also be a sentence!" enthält. Diese Methode führt jedoch dazu, dass jedes Mal, wenn eine E-Mail empfangen wird, die Aufforderung "a program is trying to access email address information" erscheint. Daher empfehle ich, sie NUR DANN zu verwenden, wenn Sie wissen, dass diese Funktion deaktiviert ist (es ist in Unternehmen recht häufig, dass sie deaktiviert ist, aber eine zusätzliche OPSEC schadet nie).

Warum machen Sie das?

Ich habe diese Techniken nach BOF portiert, um mehr über Windows, CobaltStrike und seitliche Bewegung zu lernen. Ich finde es ermüdend, PowerShell-Befehle zu kopieren und einzufügen.

Haben Sie dies von Grund auf geschrieben?

Die DCOM-seitliche Bewegung brauchte einige Zeit, um sie zu verstehen, und ich fand sie in anderen Projekten/Repos nicht umgesetzt. Die WMI-seitliche Bewegungsteile wurden jedoch hauptsächlich von anderen erstellt. Was ich getan habe, waren geringfügige Änderungen und das Portieren auf BOF.

Hinweis zur Qualität

Ich bin noch kein erfahrener Entwickler, also verwenden Sie es mit Vorsicht. Bevor ich diese Skripte auf GIT gepusht habe, wurden sie in einer Unternehmensumgebung getestet, in der ein Netzwerk-MDR-Dienst bereitgestellt wird, und es wurden keine Warnungen ausgelöst. Es versteht sich jedoch von selbst, dass Sie die Skripte modifizieren und testen sollten, bevor Sie sie in Ihren Engagements einsetzen. Wenn Sie Hilfe benötigen, zögern Sie bitte nicht, mich zu kontaktieren. Wenn Sie auch an Aggressor-Skripten für diese BOF interessiert sind, lassen Sie es mich bitte wissen!

Kann ich/können wir Sie erreichen?

Ja, aufTwitter oder per E-Mail

Kann ich/können wir Ihnen helfen?

Ja, mit einem Stern, einem Retweet oder indem Sie mich nach meinem Uni-Abschluss in Ihr Red Team einladen.

Danksagung

Großen Dank an rsmudge für seine kontinuierliche Unterstützung und Reaktionsfähigkeit auf Fragen. Die Artikel von domchell dienten als großartige Einführung und halfen bei der Gestaltung meiner Prioritäten.

Tool herunterladen