
SHAD0W
SHAD0W es un framework C2 modular diseñado para operar con éxito en entornos maduros.
Utiliza una variedad de métodos para evadir EDR y AV, permitiendo al operador seguir usando las herramientas y técnicas que conoce. Está impulsado por Python 3.8 y C, y usa Donut para la generación de payloads. Al emplear Donut junto con las capacidades de inyección de procesos de SHAD0W, proporciona al operador la capacidad de ejecutar ensamblados .NET, DLLs, EXEs, JS, VBS o XSLs completamente en memoria. Se usan intensivamente syscalls resueltas dinámicamente para evitar el hooking de API en modo usuario, anti inyección de DLL para dificultar que el EDR cargue código en los beacons, y métodos oficiales de mitigación de Microsoft para proteger los procesos generados.
Consulte la wiki para instrucciones de instalación y uso.
Características principales de SHAD0W C2:
- Construido para Docker - Funciona completamente dentro de Docker permitiendo su uso multiplataforma
- Extremadamente modular - Fácil crear nuevos módulos para interactuar y enviar tareas a los beacons
- Comunicación C2 por HTTPS - Todo el tráfico entre los beacons y el C2 está cifrado y se transmite sobre HTTPS
- Protocolo basado en JSON - Se pueden construir y usar beacons personalizados con un protocolo fácil de implementar
- Proxy y espejo en vivo - El servidor C2 puede reflejar cualquier sitio web en tiempo real, redirigiendo todo el tráfico no C2 a ese sitio, haciéndolo parecer menos sospechoso cuando se ve en un navegador web
- CLI moderno - La CLI está construida sobre prompt-toolkit
Características principales de los beacons de SHAD0W:
- EXE, PowerShell, shellcode y más - Los beacons se pueden generar y usar en muchos formatos diferentes
- Inyección de procesos - Permite al operador
dllinject, migrate, shinject y más
- Evasión de AV - Los payloads se actualizan frecuentemente para evadir productos antivirus comunes
- Altamente configurable - Jitter personalizado, user agents y más
- Comunicación C2 por HTTPS - El tráfico hacia y desde el C2 está cifrado mediante HTTPS
- Consciente del proxy - Todas las llamadas de retorno pueden usar el proxy del sistema actual
Módulos actuales:
- Elevate - Exploits de escalada de privilegios integrados
- Ghost in the Logs - Deshabilita ETW y Sysmon, más información aquí
- GhostPack - Binarios compilados todas las noches mediante una canalización de Azure. Gracias a @Flangvik
- Mimikatz - Para todas sus necesidades de robo de credenciales
- SharpCollection - Un montón de herramientas ofensivas .NET, más información aquí
- SharpSocks - Proxy SOCKS inverso sobre HTTPS
- StdAPI - Comandos comunes para interactuar con el sistema de archivos
- Unmanaged PowerShell - Contiene bypass de AMSI integrado
- Upload and Download - Exfiltración de datos sencilla
Discord oficial
Porchetta Industries