Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DanderSpritz_lab — Un laboratorio DanderSpritz completamente funcional en 2 comandos | Kitploit
Herramientas/GitHubGitHub/francisck/danderspritz_lab
Frameworks de ExploitsAnálisis de VulnerabilidadesIngeniería InversaPost-ExplotaciónAnálisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubfrancisck/danderspritz_lab

DanderSpritz_lab

Un laboratorio DanderSpritz completamente funcional en 2 comandos

Ver Repositorio
4501054hace 7 añosRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Laboratorio DanderSpritz

Propósito

El objetivo del laboratorio DanderSpritz es permitir a investigadores y defensores configurar rápidamente una versión completamente funcional de DanderSpritz - El conjunto de herramientas de post-explotación del Equation Group y un dominio Windows Server 2008 y un cliente como objetivos. Los objetivos de Windows tienen algunas herramientas de ingeniería inversa que encontré útiles mientras investigaba DanderSpritz y sus capacidades.

Lea un poco sobre el laboratorio DanderSpritz aquí: https://medium.com/@francisck/introducing-danderspritz-lab-461912313d7c

Un sitio web que he creado para documentar las capacidades y herramientas de DanderSpritz: https://danderspritz.com

NOTA: Este laboratorio no ha sido endurecido de ninguna manera (es intencionalmente vulnerable) y se ejecuta con credenciales predeterminadas de Vagrant. No lo conecte ni lo puentee a ninguna red que le importe.

Requisitos

  • 20 GB+ de espacio libre en disco
  • 8 GB+ de RAM
  • 20 GB de uso de ancho de banda (para descargar ISOs, actualizaciones, service packs, etc.)
  • Packer v1.2.3 o más reciente
  • Vagrant v2.1.1 o más reciente
  • Plugin Vagrant-Reload
  • Virtualbox (VMWare Fusion/Workstation próximamente )
más tarde

Iniciar el Laboratorio DanderSpritz

DanderSpritz utiliza Packer, Vagrant y el plugin Vagrant-reload para instalar y configurar el laboratorio desde cero. Packer descargará las ISOs de Windows directamente de Microsoft e instalará versiones de prueba del software para su uso durante la investigación.

  1. Clone este repositorio en su propia máquina git clone [email protected]:francisck/DanderSpritz_lab.git
  2. Asegúrese de tener instalado el plugin Vagrant-reload vagrant plugin install vagrant-reload
  3. Para descargar las ISOs y realizar la construcción de las cajas Vagrant ejecute el siguiente comando: packer build danderspritz_lab.json
  4. Una vez construidas las cajas Vagrant, inicie las máquinas virtuales y permítales continuar con algo de configuración adicional: vagrant up

Crear un proyecto FuzzBunch

  1. Abra el Símbolo del sistema de Windows (cmd) y ejecute lo siguiente: D:\ python fb.py
  2. Establezca una dirección de objetivo predeterminada de 192.168.40.3
  3. Establezca una dirección de callback predeterminada de 192.168.40.4
  4. No use redireccionamiento (al principio)
  5. Deje el directorio de registros predeterminado
  6. Cree un nuevo proyecto (opción 0)
  7. Asigne un nombre a su nuevo proyecto
  8. Deje el directorio de registros predeterminado

FuzzBunch project

Explotar la Máquina Objetivo

  1. Ejecute el siguiente comando para explotar la máquina usando EternalBlue use eternalblue
  2. Elija todas las opciones predeterminadas excepto el mecanismo de entrega. Use "FB" (despliegue tradicional) como mecanismo de entrega
  3. Una vez que EternalBlue tenga éxito, configure danderspritz y peddlecheap

Configurar e Iniciar DanderSpritz

  1. Abra otro Símbolo del sistema de Windows (cmd) y ejecute lo siguiente: D:\ python configure_lp
  2. Permita Java a través del cortafuegos
  3. Seleccione browse junto a "Log directory" y elija el nombre del proyecto FuzzBunch que creó Logs Directory
  4. Haga clic en "go"

Preparación de PeddleCheap (configurar el implante)

  1. En la consola de DanderSpritz, ejecute el siguiente comando: pc_prep
  2. Seleccione el payload estándar x64-winnt level 3 sharedlib 5
  3. No seleccione opciones avanzadas
  4. Elija realizar un callback inmediato
  5. Use el ID de PC predeterminado (0)
  6. Seleccione "Yes" en "Do you want to listen?"
  7. No cambie los puertos de escucha
  8. Deje la dirección de "callback" predeterminada (127.0.0.1)
  9. No cambie el nombre del exe
  10. Use la clave predeterminada (opción 2)
  11. Valide que la configuración de PeddleCheap sea válida
  12. No configure con FC (felonycrowbar)
  13. Copie la ubicación del binario configurado: PeddleCheap Binary

Entregar el implante (peddlecheap) a través del backdoor DoublePulsar:

  1. En la ventana original de Fuzzbunch escriba: use doublepulsar
  2. Elija "yes" cuando se le pregunte si desea que se le soliciten las variables
  3. Seleccione todas las variables predeterminadas excepto la arquitectura de destino (elija la opción 1) 1) x64 x64 64-bits
  4. Seleccione la función "RunDLL" (opción 2) 2) RunDLL Use an APC to inject a DLL into a user mode process. DoublePulsar Config
  5. Deje todas las demás opciones predeterminadas y seleccione "Yes" cuando se le pregunte si desea ejecutar el plugin
  6. Debería ver "Doublepulsar succeeded"

Conectar al implante PeddleCheap con DanderSpritz

  1. En DanderSpritz seleccione "PeddleCheap" en la parte superior de la pantalla
  2. Seleccione la clave "default" del menú desplegable de claves
  3. Introduzca la dirección de la máquina objetivo (192.168.40.3)
  4. Seleccione "Connect to target" PeddleCheap connect
  5. Seleccione el nombre de su proyecto Fuzzbunch
  6. Espere a que se complete la Encuesta de DanderSpritz (tomará bastante tiempo) y tendrá que responder algunas preguntas en el proceso
  7. ¡Benefíciese!

¡Úsalo para el bien, no para el mal!

El propósito de este proyecto es permitir que investigadores de seguridad construyan y configuren fácilmente un laboratorio DanderSpritz completamente funcional para ingeniería inversa y pruebas.

  • No ejecute esto contra ningún objetivo fuera de este laboratorio.
  • No use esto para "compromisos de equipos rojos"
  • Sí Contribuya con su investigación a la comunidad
  • Sí Póngase en contacto conmigo](https://twitter.com/francisckrs) si tiene alguna pregunta :)

Uso diario

Una vez que haya ejecutado packer una vez, no necesitará ejecutarlo de nuevo. Las cajas Vagrant estarán disponibles para reconstruir, derribar, reiniciar su laboratorio.

A continuación se presentan algunos comandos útiles que puede usar mientras trabaja con el laboratorio:

Uso básico de Vagrant

  • Iniciar todos los hosts del Laboratorio DanderSpritz: vagrant up
  • Iniciar un host específico: vagrant up <hostname>
  • Reiniciar un host específico: vagrant reload <hostname>
  • Reiniciar un host específico y volver a ejecutar el proceso de aprovisionamiento: vagrant reload <hostname> --provision
  • Destruir un host específico vagrant destroy <hostname>
  • Destruir todo el entorno del Laboratorio DanderSpritz: vagrant destroy
  • Hacer una instantánea de una máquina: vagrant snapshot save <hostname> <snapshot_name>
  • Restaurar una instantánea de máquina: vagrant snapshot restore <hostname> <snapshot_name>
  • Verificar el estado de cada host: vagrant status
  • Suspender el entorno del laboratorio: vagrant suspend
  • Reanudar el entorno del laboratorio: vagrant resume

Reactivar hosts de Windows caducados

Si se encuentra con un problema donde la licencia de prueba ha caducado, puede reactivar los hosts hasta 3 veces (para 90 días de licencia de Windows) ejecutando este comando en un símbolo del sistema administrativo

root@kitploit:~
`slmgr /rearm'

Tendrá que reiniciar la máquina.


Información del Laboratorio

Diagrama del Laboratorio

DanderSpritz Lab Diagram

Información adicional del laboratorio

  • Nombre de dominio: windomain.local
  • Inicio de sesión de administrador (todas las máquinas): vagrant:vagrant
  • DC (Controlador de dominio): 192.168.40.2/24
  • Objetivo: 192.168.40.3/24
  • DanderSpritz: 192.168.40.4/24

Hosts del Laboratorio

  • DC - Controlador de dominio Windows 2008 R2
    • Controlador de dominio de Windows para Windomain.local
    • GPO de configuración del servidor WEF
    • GPO de registro de PowerShell
    • GPO de política de auditoría mejorada de Windows
  • Objetivo - Estación de trabajo Windows 7
    • Simula una estación de trabajo / máquina objetivo
    • Unido al dominio AD de Windows Windomain.local
    • Algunas herramientas de reversión / visibilidad preinstaladas
    • Chocolatey (con repositorio FireEye Flare) disponible para instalación adicional de herramientas
  • Caja DanderSpritz - Windows 10
    • DanderSpritz y Fuzzbunch preinstalados

Herramientas Instaladas en el Objetivo (Windows 7 SP1)

  • Sysmon
  • Herramientas Sysinternals (Procmon, TCPview, etc.)
  • API Monitor
  • InfoPe
  • HxD
  • PEView
  • Windbg
  • WireShark
  • Binary Ninja
  • HashCalc
  • IDA 7 Free
  • Ollydbg
  • Política de auditoría mejorada (GPO)
  • Registro de PowerShell (GPO)
  • Eventos de Windows reenviados al Controlador de Dominio (WEC)

Créditos/Recursos

Un porcentaje considerable de este código fue tomado y adaptado del proyecto DetectionLab de Chris Long, junto con los repositorios de Github packer-windows y adfs2 de Stefan Scherer. Un enorme agradecimiento a todos los que han contribuido con su código para hacer que proyectos como este sean más fáciles (o incluso posibles).

Agradecimientos

  • Introducing Detection Lab
  • Windows Event Forwarding for Network Defense
  • palantir/windows-event-forwarding
  • Monitoring what matters — Windows Event Forwarding for everyone
  • Use Windows Event Forwarding to help with intrusion detection
  • The Windows Event Forwarding Survival Guide
  • SwiftOnSecurity - Configuración de Sysmon
Descargar herramienta