
LSTAR - Plugin integral de post-explotación para CobaltStrike
Un plugin que va desde el compromiso inicial hasta el control del dominio, logrando el movimiento lateral por la red interna
Con el objetivo de simplificar el menú contextual de CS y facilitar la integración propia, se han tomado como referencia numerosos plugins de post-explotación
Se han reestructurado y ampliado funciones como la obtención de credenciales del host, la penetración de redes internas multinivel, las tareas programadas ocultas, el Mimikatz con evasión de AV y la clonación y adición de usuarios
Características:
Incluye principalmente los siguientes módulos funcionales:

Cada módulo añade una línea divisoria verde antes de ejecutarse, lo que facilita localizar la información de salida y mejora la eficiencia de la colaboración

Complemento de notificación por WeChat cuando un host se conecta a CobaltStrike:
- Si desea utilizar el método gratuito compatible con el envío de mensajes de plantilla de WeChat, visite: https://github.com/lintstar/CS-PushPlus
- Si está suscrito al canal de notificaciones push de WeChat Work de ServerChan, visite: https://github.com/lintstar/CS-ServerChan
Este proyecto es únicamente para investigación de seguridad y actividades legítimas de construcción de seguridad empresarial. Todas las consecuencias y responsabilidades son asumidas por el propio usuario.
Los comandos de uso común se han clasificado según el escenario

Integra la última versión pública 9.1.1 de Ladon

Muestra localmente la información del antivirus en la barra de estado de Beacon
Principio de implementación: https://blog.csdn.net/weixin_42282189/article/details/121090055

Se añadió la detección de hosts activos multiprotocolo de Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Hasta cierto punto, puede detectar activos de la red interna detrás de cortafuegos: Uso de MAC para evadir el cortafuegos y detectar hosts activos

Detección de IP activas

Se corrigió el error que solo permitía ejecutar whoami; ahora se puede obtener una sesión con privilegios de System mediante parámetros


Se añadió el Badpotato de Ladon


Nota: las pruebas han revelado que los dos métodos de escalada de privilegios anteriores son interceptados y eliminados por el antivirus 360

【Usar con precaución】Se utiliza la API de Windows para crear de forma programática tareas programadas ocultas, evadiendo el bloqueo del software de seguridad, con el fin de lograr un control persistente.
Dirección del proyecto: https://github.com/0x727/SchTask_0x727

【Usar con precaución】Bypass de AV mediante carga remota en memoria para clonar usuarios sombra ocultos
Dirección del proyecto: https://github.com/An0nySec/ShadowUser

Se corrigió el problema de la ruta del archivo PE; ahora se pueden eliminar y agregar usuarios mediante la API con normalidad

Las funciones se clasifican según el escenario

Obtiene el código de identificación y el código de verificación de la última versión de Sunflower
En la última versión de Sunflower, el parámetro base_encry_pwd se trasladó de config.ini al registro de Windows

Se simplificó el menú secundario

Bypass de AV: utiliza el espacio de nombres DirectoryService para agregar usuarios al grupo de administradores y al grupo de escritorio remoto
Dirección del proyecto: https://github.com/An0nySec/UserAdd

Herramienta de detección de seguridad para realizar operaciones de adición y clonación de usuarios desde la línea de comandos
Dirección del proyecto: https://github.com/0x727/CloneX_0x727

Utiliza Ladon para recopilar con un solo clic información básica del host, información de red, información de usuarios, información de procesos, si la máquina está en el dominio, etc.

Recopila los registros de conexiones RDP entrantes y salientes, lo que facilita localizar las máquinas de operación y mantenimiento y realizar movimiento lateral

Se añadió Cube para reemplazar la fuerza bruta de la versión anterior; también admite la recopilación de información de la red interna y la ejecución de comandos MSSQL. Para un uso detallado, consulte las instrucciones de ejecución.

Se añadió Allin para ayudar a realizar escaneos flexibles. A continuación, un ejemplo de obtención remota de la IP de la tarjeta de red:

O si no se desea dejar archivos EXE en el disco, se puede utilizar el método Assembly para realizar una detección rápida de OXID

Después de subir el agente, ejecutar

En cuanto el extremo admin recibe la conexión, puede construir un túnel Socks5

Eliminar el agente

Se modificó el método de ejecución de LsassDump: al eliminar LsassDump, también se elimina el archivo volcado C:\Windows\Temp\1.dmp

Se añadió para complementar la función LsassDump (WinAPI), permitiendo leer de forma remota el archivo volcado C:\Windows\Temp\1.tmp (.net 4.5) de la máquina objetivo

Se añadieron métodos para habilitar, deshabilitar y consultar información relacionada con RDP mediante Powershell

El script de PS proviene del módulo RDP del plugin Black Devil de la sección Reference







Se añadió una implementación BOF de la vulnerabilidad ZeroLogon
Referencia: https://github.com/rsmudge/ZeroLogon-BOF

Nuevo: se sube el archivo EXE correspondiente según la arquitectura de la máquina objetivo

Se añadió la salida de sugerencias de parámetros para facilitar la ejecución específica de un solo módulo

Se añadió Crack, la herramienta de fuerza bruta para la red interna

Nuevo: se sube el archivo EXE correspondiente según la arquitectura de la máquina objetivo

Se corrigió el error en la versión V1.2 por el cual, debido a problemas de red, LaZagne aún no había terminado de ejecutarse
y su proceso era eliminado junto con los archivos en disco. Se cambió a la ejecución manual.

Se añadió LsassDump, que realiza volcados de memoria mediante Windows API y es compatible con máquinas x86 y x64

Una vez completado el volcado, el archivo 1.dmp generado se guardará en el directorio C:\Windows\Temp\

Basta con leerlo directamente de forma local:

Se añadieron funciones relacionadas con RDP:

Utiliza Windows API para habilitar el servicio RDP

Nuevo: CheckVM para detectar si el objetivo es una máquina virtual

Debido a que el script anterior tenía cierta probabilidad de fallar:

Se actualizó con un nuevo método de detección de antivirus

Se corrigió el error del módulo de escalada de privilegios anterior

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Nuevo: un script CNA de Cobalt Strike para el mantenimiento de privilegios en sistemas Windows
Utiliza un módulo DLL reflectante para operar de forma visual mediante API los métodos comunes de mantenimiento de privilegios, como servicios del sistema y tareas programadas. Es muy fácil de usar. (Palabras del autor)

Documentación: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Una herramienta de recuperación de contraseñas del host que ha demostrado ser bastante útil en pruebas reales (tras cargarla y ejecutarla, el archivo exe se elimina automáticamente)



Se optimizó el robo de contraseñas mediante phishing para Windows 10 y Windows 7 por separado

Dado que el efecto de la página falsificada deja mucho que desear, solo se recomienda usarlo cuando se esté dispuesto a llegar a las últimas consecuencias:

EasyPersistent: mantenimiento de privilegios en Windows
Se añadieron las funciones Netview y Powerview

Consulta de procesos mediante Wmic


Incluye varios tipos de «servicio completo» para la red interna

Ejecución de comandos personalizados

fscan se sube por defecto a C:\\Windows\\Temp\\

Salida de la consola

Eliminar fscan y el archivo de resultados

Herramientas de penetración de red interna bastante útiles, y ninguna deja archivos de configuración en el disco, lo que reduce el riesgo de ser rastreado

Sobre la base de taowu (梼杌), se añadieron los tickets de plata y los tickets de oro

Incluye kits de movimiento lateral como sharpwmi, basado en el puerto 135, entre otros

Combina la limpieza de rastros de 九世; pendiente de perfeccionar

adduser y mimikatz con evasión de AV por tiempo limitado (cxk)

Para divertirse en los días de hackear sitios web
