Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LSTAR-EN — LSTAR - CobaltStrike Traducido a EN | Kitploit
Herramientas/GitHubGitHub/moscowchill/lstar-en
Descifrado de ContraseñasFrameworks de Pruebas de PenetraciónEscalada de PrivilegiosMecanismos de PersistenciaExplotaciónEvasión de IDS/IPSMovimiento LateralRecopilación de InformaciónPost-ExplotaciónComando y ControlRed TeamingDesarrollo de Payloads
233hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubmoscowchill/lstar-en

LSTAR-EN

LSTAR - CobaltStrike Traducido a EN

Ver Repositorio
Compartir

LSTAR - ¡Aggressor traducido al inglés! Por Google Translate y Deepl

Con el propósito de simplificar el clic derecho de CS y facilitar la autointegración, se hace referencia a una gran cantidad de plugins de post-explotación

Se refactorizaron y enriquecieron la adquisición de credenciales relacionadas con el host, la penetración de intranet de múltiples niveles, las tareas programadas ocultas, el Mimikatz anti-kill y la clonación para añadir usuarios y otras funciones

Características:

  • Al cooperar con TCP, SMB, Proxy, etc. de CobaltStrike, para penetrar en entornos de red complejos
  • Proporciona múltiples métodos de ejecución anti-kill para funciones relacionadas con RDP, AddUser, LsassDump y otras, con el fin de hacer frente a entornos hostiles
  • **Integra múltiples funciones anti-kill, como usuarios fantasma que se ejecutan en modo de carga en memoria WinAPI o Assembly, tareas programadas ocultas, etc. **

Entre otros, incluye los siguientes módulos funcionales:

image ¡El resto de las imágenes a continuación no han cambiado!

Cada módulo se añade con una línea divisoria verde antes de ejecutarse para facilitar el posicionamiento y la visualización de información, y mejorar la eficiencia de la colaboración

image-20211016170807973

Plugin de notificación de WeChat para el host de CobaltStrike:

  • Si desea utilizar un método gratuito que admita el envío de mensajes con plantilla de WeChat, puede ir a: https://github.com/lintstar/CS-PushPlus
  • Si existe un canal de envío de WeChat empresarial que se suscribe a ServerChan, puede dirigirse a: https://github.com/lintstar/CS-ServerChan

Descargo de responsabilidad

Este proyecto es aplicable únicamente a la investigación de seguridad y a la construcción legal de seguridad empresarial. Todas las consecuencias y responsabilidades serán asumidas por el usuario

Actualización 2022.1.15

  • Añade funciones de clonación de usuario anti-kill, adición de usuario y tareas programadas
  • Obtiene el código de identificación y el código de verificación más recientes de Sunflower
  • Integra la detección de actividad multiprotocolo de Ladon versión 9.1.1 y otras funciones
  • Clasifica las funciones para simplificar el menú secundario del plugin

InfoCollect

Los comandos comunes se clasifican según el escenario

image-20220114101130300

SharpGetInfo

Integra la última versión pública de Ladon 9.1.1

image-20211229102143317

AntiVirusCheck

La información del software antivirus se muestra localmente en la barra de estado de Beacon

Principio de implementación: https://blog.csdn.net/weixin_42282189/article/details/121090055

image-20220112150926351

IntrScan

Añade la detección de actividad multiprotocolo de Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)

Los activos de la intranet detrás del firewall pueden detectarse hasta cierto punto:Usar MAC para evadir el firewall y detectar hosts supervivientes

image-20211229171305053

Detección de IP en vivo

image-20211229171224738

AuthPromote

BadPotato (BeichenDream)

Corregido el error que solo permitía ejecutar whoami; ahora se puede ejecutar la sesión en línea con permiso de System mediante parámetros

image-20220113165021408

image-20220113165229359

Badpotato (Ladon)

Añadido Badpotato de Ladon

image-20211229104134559

Sweet Potato (Ladon)

image-20211229104432695

Nota: Las pruebas encontraron que los dos comportamientos de escalada de privilegios anteriores serán interceptados y eliminados por el antivirus

image-20211229103727123

##AuthMaintain

SharpSchTask

**[Úsese con precaución] Utiliza la API de Windows para crear tareas programadas ocultas y evadir el bloqueo del software de seguridad, logrando así un control persistente. **

Dirección del proyecto: https://github.com/0x727/SchTask_0x727

image-20220114100528645

SharpShadowUser

【Úsese con precaución】Evade el antivirus clonando usuarios fantasma ocultos mediante carga remota en memoria

Dirección del proyecto: https://github.com/An0nySec/ShadowUser

image-20220115175808998

EasyPersistent

Corrige el problema de la ruta del archivo PE; puede usar el método de API para eliminar el usuario añadido

image-20220115182612757

PassCapture

Clasifica las funciones según el escenario

image-20220115172016468

SunFlower

Obtiene el código de identificación y el código de verificación más recientes de Sunflower

El parámetro base_encry_pwd de la última versión de Sunflower ha cambiado de config.ini al registro

image-20220115173453909

RemoteLogin

Menú secundario simplificado

image-20220115183414339

BypassCXK

SharpAddUser

Bypass de AV: utiliza el espacio de nombres DirectoryService para añadir usuarios a los grupos de Administradores y de Escritorio remoto

Dirección del proyecto: https://github.com/An0nySec/UserAdd

image-20220113152442668

CloneX

Una herramienta de detección de seguridad para añadir y clonar usuarios desde la línea de comandos

Dirección del proyecto: https://github.com/0x727/CloneX_0x727

image-20220113155017688

Actualización 2021.10.18

  • Reintegrados y optimizados los módulos funcionales generales
  • El módulo de movimiento lateral añade la implementación BOF de la vulnerabilidad ZeroLogon
  • Añadidos algunos métodos Assembly para ejecutar funciones sin dejar archivos en el disco

InfoCollect

SharpGetInfo (recopilación de información del host con un solo clic)

El uso de Ladon para la recopilación con un solo clic incluye información básica del host, información de red, información de usuario, información de procesos, si está en el dominio, etc.

image-20211018111745511

SharpListRDP (consulta de registros RDP)

Recopila los registros de conexiones RDP internas y externas, lo que resulta útil para localizar la máquina de operación y mantenimiento y para el movimiento lateral

image-20211016174456005

IntrScan

Cube (detección modular)

Se añade Cube para reemplazar la fuerza bruta de la versión anterior. También admite la recopilación de información de la intranet y la ejecución de comandos MSSQL. Para un uso detallado, consulte las instrucciones de funcionamiento

image-20211015174007171

Allin (escaneo flexible asistido)

Se añade Allin para asistir en el escaneo flexible; tome como ejemplo la adquisición remota de la IP de la tarjeta de red:

image-20211015173332706

SharpOXID-Find (detección de OXID)

O cuando no quiera dejar un EXE en el disco, puede usar el método Assembly para detectar OXID rápidamente

image-20211018112045735

IntrAgent

Stowaway (a través de intranet de múltiples niveles)

Se ejecuta después de subir el agente

image-20211012100041529

El lado administrativo puede construir un túnel Socks5 después de recibir la conexión

image-20211011203216542

Eliminar agente

image-20211012094116014

PassCapture

LsassDump(WinAPI)

Modifica el modo de funcionamiento de LsassDump y elimina el volcado C:\Windows\Temp\1.dmp al eliminar LsassDump

image-20211016174730994

Mimidump (lectura remota de .dmp)

** Añadida la función LsassDump (WinAPI) para leer remotamente C:\Windows\Temp\1.tmp (.net 4.5) volcado por la máquina objetivo**

image-20211015094927257

RemoteLogin

** Añadido el método de usar Powershell para abrir, cerrar y consultar información relacionada con RDP **

image-20211018113058495

El script PS proviene del módulo RDP del plugin Black Devil en Referencias

Consultar el estado de RDP

image-20211015150247382

Iniciar el servicio RDP

image-20211015150320880

Obtener el puerto RDP

image-20211015150713858

Ver las credenciales de inicio de sesión históricas de RDP

image-20211015150429336

Obtener las credenciales de inicio de sesión históricas de RDP

image-20211015150502487

LateMovement

Conexión IPC

image-20211018105021131

Pase de tickets

image-20211016173510988

ZeroLogonBOF

Añadida la implementación BOF de la vulnerabilidad ZeroLogon

Referencia: https://github.com/rsmudge/ZeroLogon-BOF

image-20211014143141276

Actualización 2021.09.05

  • Adaptado a máquinas con arquitectura x86 para algunas funciones
  • Añadidos algunos gadgets para evadir el antivirus que utilizan WindowsAPI
  • El módulo de escaneo de intranet añade una salida de aviso de parámetros al ejecutar la función correspondiente

IntrScan

Fscan

Añadida la carga del archivo EXE correspondiente según la arquitectura de la máquina objetivo

image-20210905154601537

Añadida la salida de aviso de parámetros para facilitar la operación dirigida y específica de un solo módulo

image-20210905161338995

Crack

Añadida la herramienta de fuerza bruta de intranet, Crack

image-20210905161656828

TailorScan

Añadida la carga del archivo EXE correspondiente según la arquitectura de la máquina objetivo

image-20210905160326319

PassCapture

LaZagne

Corregido el problema de que LaZagne no terminaba de ejecutarse debido a problemas de red en la versión V1.2

El error que eliminaba el proceso y borraba el archivo en disco se ha cambiado a operación manual

image-20210904175955070

LsassDump

Añadido LsassDump para el volcado de memoria mediante la API de Windows, compatible con máquinas x86 y x64

image-20210904180546301

El 1.dmp generado tras un volcado exitoso se guardará en el directorio C:\Windows\Temp\

image-20211015093809697

Puede leerlo directamente de forma local:

image-20210904183721654

LateMovement

Añadidas funciones relacionadas con RDP:

image-20210905215527815

Usa WindowsAPI para iniciar el servicio RDP

image-20210905215709267

Actualización 2021.08.12

InfoCollect

Añadido CheckVM para detectar si el objetivo es una máquina virtual

20210808_2213

AVSearch

Debido a que el script anterior tiene cierta probabilidad de fallar:

image-20210808222325403

Actualizado el nuevo método para detectar software antivirus

image-20210808221945724

AuthPromote

Corregido el BUG del módulo de escalada de privilegios anterior

image-20210811105401723

##AuthMaintain

EasyPersistent:https://github.com/yanghaoi/CobaltStrike_CNA

Añadido un script CNA de Cobalt Strike para el mantenimiento de privilegios en Windows

Utilizar el módulo DLL de reflexión para visualizar a través de la API los métodos comunes de mantenimiento de permisos, como los servicios del sistema y las tareas programadas, es muy fácil de usar. (Palabras originales del autor)

image-20210812170907609

Documentación: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md

image-20210812170946202

PassCapture

Relacionados con Mimikatz

image-20210811104834675

Lazagne

En la prueba práctica es relativamente fácil de usar para recuperar las contraseñas del host (el archivo exe se eliminará automáticamente después de subirlo y ejecutarlo)

image-20210811102145547

Contraseñas del navegador

image-20210811105159479

Navicat, Xshell y otro software nativo

image-20210811105105056

FakeTheScreen

Optimizadas diferentes pantallas de phishing para el robo de contraseñas en Windows 10 y Windows 7

image-20210811095234252

Debido a que el efecto de la página falsa es difícil de describir, solo se recomienda usarla cuando esté listo para morir:

image-20210811094621414

Referencias

梼杌 - taowu-cobalt-strike

Z1-AggressorScripts

Self-opening-csplugin

Mantenimiento de permisos de Windows con EasyPersistent

Black Devil-CSplugins

InfoCollect

Añadidas las funciones de Netview y Powerview

image-20210707112534352

AvSearch

Consulta de procesos mediante Wmic

image-20210707114047098

image-20210706105117525

IntrScan

Incluye todo tipo de mantenimiento de intranet

image-20210707112718120

Comando personalizado para ejecutar

image-20210706110153336

fscan se sube a C:\\Windows\\Temp\\ por defecto

image-20210706110110475

SALIDA DE CONSOLA

image-20210706110008931

Elimina fscan y el texto de resultados

image-20210706110809988

IntrAgent

Es una herramienta de penetración de intranet relativamente fácil de usar y no tiene archivos de configuración, lo que reduce el riesgo de ser rastreado

image-20210707112750687

#AuthMaintenance

Añadidos silver ticket y golden ticket sobre la base de 梼杌

image-20210707112856320

LateMovement

Contiene kits de movimiento lateral como sharpwmi basados en el puerto 135

image-20210707113642982

TraceClean

Limpia los rastros; la función Stitching IX está por perfeccionarse

image-20210707113717904

BypassCxk

adduser y mimikatz de la versión anti-kill por tiempo limitado de cxk

image-20210707113737475

HavingFun

Un poco de diversión en los días de hacer sitios web

image-20210707113749756

Descargar herramienta