
LSTAR - CobaltStrike Traducido a EN
Con el propósito de simplificar el clic derecho de CS y facilitar la autointegración, se hace referencia a una gran cantidad de plugins de post-explotación
Se refactorizaron y enriquecieron la adquisición de credenciales relacionadas con el host, la penetración de intranet de múltiples niveles, las tareas programadas ocultas, el Mimikatz anti-kill y la clonación para añadir usuarios y otras funciones
Características:
Entre otros, incluye los siguientes módulos funcionales:
¡El resto de las imágenes a continuación no han cambiado!
Cada módulo se añade con una línea divisoria verde antes de ejecutarse para facilitar el posicionamiento y la visualización de información, y mejorar la eficiencia de la colaboración

Plugin de notificación de WeChat para el host de CobaltStrike:
- Si desea utilizar un método gratuito que admita el envío de mensajes con plantilla de WeChat, puede ir a: https://github.com/lintstar/CS-PushPlus
- Si existe un canal de envío de WeChat empresarial que se suscribe a ServerChan, puede dirigirse a: https://github.com/lintstar/CS-ServerChan
Este proyecto es aplicable únicamente a la investigación de seguridad y a la construcción legal de seguridad empresarial. Todas las consecuencias y responsabilidades serán asumidas por el usuario
Los comandos comunes se clasifican según el escenario

Integra la última versión pública de Ladon 9.1.1

La información del software antivirus se muestra localmente en la barra de estado de Beacon
Principio de implementación: https://blog.csdn.net/weixin_42282189/article/details/121090055

Añade la detección de actividad multiprotocolo de Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Los activos de la intranet detrás del firewall pueden detectarse hasta cierto punto:Usar MAC para evadir el firewall y detectar hosts supervivientes

Detección de IP en vivo

Corregido el error que solo permitía ejecutar whoami; ahora se puede ejecutar la sesión en línea con permiso de System mediante parámetros


Añadido Badpotato de Ladon


Nota: Las pruebas encontraron que los dos comportamientos de escalada de privilegios anteriores serán interceptados y eliminados por el antivirus

##AuthMaintain
**[Úsese con precaución] Utiliza la API de Windows para crear tareas programadas ocultas y evadir el bloqueo del software de seguridad, logrando así un control persistente. **
Dirección del proyecto: https://github.com/0x727/SchTask_0x727

【Úsese con precaución】Evade el antivirus clonando usuarios fantasma ocultos mediante carga remota en memoria
Dirección del proyecto: https://github.com/An0nySec/ShadowUser

Corrige el problema de la ruta del archivo PE; puede usar el método de API para eliminar el usuario añadido

Clasifica las funciones según el escenario

Obtiene el código de identificación y el código de verificación más recientes de Sunflower
El parámetro base_encry_pwd de la última versión de Sunflower ha cambiado de config.ini al registro

Menú secundario simplificado

Bypass de AV: utiliza el espacio de nombres DirectoryService para añadir usuarios a los grupos de Administradores y de Escritorio remoto
Dirección del proyecto: https://github.com/An0nySec/UserAdd

Una herramienta de detección de seguridad para añadir y clonar usuarios desde la línea de comandos
Dirección del proyecto: https://github.com/0x727/CloneX_0x727

El uso de Ladon para la recopilación con un solo clic incluye información básica del host, información de red, información de usuario, información de procesos, si está en el dominio, etc.

Recopila los registros de conexiones RDP internas y externas, lo que resulta útil para localizar la máquina de operación y mantenimiento y para el movimiento lateral

Se añade Cube para reemplazar la fuerza bruta de la versión anterior. También admite la recopilación de información de la intranet y la ejecución de comandos MSSQL. Para un uso detallado, consulte las instrucciones de funcionamiento

Se añade Allin para asistir en el escaneo flexible; tome como ejemplo la adquisición remota de la IP de la tarjeta de red:

O cuando no quiera dejar un EXE en el disco, puede usar el método Assembly para detectar OXID rápidamente

Se ejecuta después de subir el agente

El lado administrativo puede construir un túnel Socks5 después de recibir la conexión

Eliminar agente

Modifica el modo de funcionamiento de LsassDump y elimina el volcado C:\Windows\Temp\1.dmp al eliminar LsassDump

** Añadida la función LsassDump (WinAPI) para leer remotamente C:\Windows\Temp\1.tmp (.net 4.5) volcado por la máquina objetivo**

** Añadido el método de usar Powershell para abrir, cerrar y consultar información relacionada con RDP **

El script PS proviene del módulo RDP del plugin Black Devil en Referencias







Añadida la implementación BOF de la vulnerabilidad ZeroLogon
Referencia: https://github.com/rsmudge/ZeroLogon-BOF

Añadida la carga del archivo EXE correspondiente según la arquitectura de la máquina objetivo

Añadida la salida de aviso de parámetros para facilitar la operación dirigida y específica de un solo módulo

Añadida la herramienta de fuerza bruta de intranet, Crack

Añadida la carga del archivo EXE correspondiente según la arquitectura de la máquina objetivo

Corregido el problema de que LaZagne no terminaba de ejecutarse debido a problemas de red en la versión V1.2
El error que eliminaba el proceso y borraba el archivo en disco se ha cambiado a operación manual

Añadido LsassDump para el volcado de memoria mediante la API de Windows, compatible con máquinas x86 y x64

El 1.dmp generado tras un volcado exitoso se guardará en el directorio C:\Windows\Temp\

Puede leerlo directamente de forma local:

Añadidas funciones relacionadas con RDP:

Usa WindowsAPI para iniciar el servicio RDP

Añadido CheckVM para detectar si el objetivo es una máquina virtual

Debido a que el script anterior tiene cierta probabilidad de fallar:

Actualizado el nuevo método para detectar software antivirus

Corregido el BUG del módulo de escalada de privilegios anterior

##AuthMaintain
EasyPersistent:https://github.com/yanghaoi/CobaltStrike_CNA
Añadido un script CNA de Cobalt Strike para el mantenimiento de privilegios en Windows
Utilizar el módulo DLL de reflexión para visualizar a través de la API los métodos comunes de mantenimiento de permisos, como los servicios del sistema y las tareas programadas, es muy fácil de usar. (Palabras originales del autor)

Documentación: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


En la prueba práctica es relativamente fácil de usar para recuperar las contraseñas del host (el archivo exe se eliminará automáticamente después de subirlo y ejecutarlo)



Optimizadas diferentes pantallas de phishing para el robo de contraseñas en Windows 10 y Windows 7

Debido a que el efecto de la página falsa es difícil de describir, solo se recomienda usarla cuando esté listo para morir:

Mantenimiento de permisos de Windows con EasyPersistent
Añadidas las funciones de Netview y Powerview

Consulta de procesos mediante Wmic


Incluye todo tipo de mantenimiento de intranet

Comando personalizado para ejecutar

fscan se sube a C:\\Windows\\Temp\\ por defecto

SALIDA DE CONSOLA

Elimina fscan y el texto de resultados

Es una herramienta de penetración de intranet relativamente fácil de usar y no tiene archivos de configuración, lo que reduce el riesgo de ser rastreado

#AuthMaintenance
Añadidos silver ticket y golden ticket sobre la base de 梼杌

Contiene kits de movimiento lateral como sharpwmi basados en el puerto 135

Limpia los rastros; la función Stitching IX está por perfeccionarse

adduser y mimikatz de la versión anti-kill por tiempo limitado de cxk

Un poco de diversión en los días de hacer sitios web
