
Colección de BOF de beacon escritos para aprender Windows y Cobalt Strike
Colección de BOF de beacon.
Un PoC rápido que utiliza DCOM (ShellWindows) a través de archivos objeto de beacon para movimiento lateral. Puede especificar credenciales o usar el usuario actual. Para usar el usuario actual, simplemente deje vacíos el dominio, nombre de usuario y contraseña. Un breve artículo sobre el uso de objetos COM en C se puede encontrar aquí.
Conceptos similares al anterior, pero una experiencia de aprendizaje interesante. Código adoptado de CIA Vault 8. Este método utiliza la clase Win32_Process.
Este utiliza eventos WMI para movimiento lateral. La mayor parte del trabajo pesado fue realizada por wumb0in
Esta es una implementación de un C2 bajo demanda usando dotnet BOF. El beacon entrará en un estado de suspensión hasta que se proporcione un correo electrónico con una palabra determinada (en el asunto o el cuerpo). De esta manera, su beacon solo se comunicará con el servidor cuando usted quiera que lo haga. Cuando el beacon se comunique, lo hará con el tiempo de suspensión configurado en el perfil maleable. Cuando termine, puede ejecutar el BOF nuevamente y el beacon volverá a dormir hasta que envíe otro correo. Como extra, el correo con la palabra determinada se eliminará antes de que el usuario sea notificado.
1 ) Descargue el proyecto .NET de BOF (¡gracias a CCob por el brillante trabajo!) y siga la guía de CCob aquí para cargar la dll en el beacon
2 ) Ejecútelo usando lo siguiente: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*
3 ) Ahora, para obtener una llamada de su beacon, puede enviar un correo como [SOSPECHOSO SPAM] La nueva actualización COVlD-19
El correo se redirigirá directamente a Elementos eliminados y el beacon volverá a comunicarse con el servidor.
*Esto es un COVlD-19 con una L minúscula para garantizar la singularidad
También puede especificar la opción body como la siguiente bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"
Si lo hace, la aplicación solo se activará si el cuerpo de un correo contiene "¡también puede ser una oración!". Sin embargo, este método provocará el aviso "un programa está intentando acceder a la información de la dirección de correo electrónico" cada vez que se reciba un correo, por lo que recomiendo usarlo SOLO SI sabe que esta característica está deshabilitada (es bastante común verla deshabilitada en Empresas, pero una OPSEC adicional nunca está de más).
Porté estas técnicas a BOF para aprender más sobre Windows, CobaltStrike y movimiento lateral. Tengo la curiosidad de que copiar/pegar comandos de PowerShell está matando.
El movimiento lateral DCOM tomó tiempo para descubrirlo, y no lo encontré hecho en otros proyectos/repositorios. Sin embargo, las partes de movimiento lateral WMI fueron realizadas principalmente por otros. Lo que hice fueron modificaciones menores y portarlo a BOF.
Aún no soy un desarrollador experimentado, así que úselo con cuidado. Antes de subir estos scripts a GIT, fueron probados en un entorno empresarial donde se proporciona un servicio de MDR de red, y no se activaron alertas. Sin embargo, no hace falta decir que debe modificar y probar los scripts antes de ejecutarlos en sus compromisos. Si necesita ayuda, no dude en contactarme. Además, si está interesado en tener scripts aggressor para estos BOF, ¡avíseme!
Sí, en Twitter o por correo electrónico
Sí, con una estrella, un retweet, o invitándome a tu Red Team después de que me gradúe de la universidad.
Muchas gracias a rsmudge por su continuo apoyo y disposición para responder preguntas. Los artículos de domchell sirvieron como una gran introducción y ayudaron a dar forma a mis prioridades.