Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Awesome-CobaltStrike — List of Awesome CobaltStrike Resources | Kitploit
Herramientas/GitHubGitHub/zer0yu/awesome-cobaltstrike
Memory ForensicsIDS/IPS EvasionLateral MovementPost-ExploitationMalware AnalysisCommand and ControlLearning & EducationRed TeamingCurated ResourcesPayload Development
GitHubzer0yu/awesome-cobaltstrike

Awesome-CobaltStrike

4.4k762hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

List of Awesome CobaltStrike Resources

Ver RepositorioSitio web

Awesome CobaltStrike Awesome CobaltStrike Awesome community

Contenido

  • 0x00 Introduction
  • 0x01 Articles & Videos
    • 1. Basic Knowledge
    • 2. Crack and Customisation
    • 3. Useful Trick
    • 4. CobaltStrike Hide
    • 5. CobaltStrike Analysis
    • 6. CobaltStrike Video
  • 0x02 C2 Profiles
  • 0x03 BOF
  • 0x04 Aggressor Script
  • 0x05 Related Tools
  • 0x06 Related Resources

0x00 Introducción

  1. La primera parte es una colección de artículos de calidad sobre CobaltStrike
  2. La tercera parte trata sobre la integración de los recursos BOF de las nuevas características
  3. Este proyecto pretende resolver el problema de no encontrar el script de Aggressor o BOF adecuado cuando se necesita
  4. Si hay contenido de calidad que no está cubierto en este repo, eres bienvenido a enviar un PR

0x01 Artículos y vídeos

1. Conocimientos básicos

  1. Cobalt_Strike_wiki
  2. Libro de Cobalt Strike
  3. Notas de CobaltStrike 4.0
  4. Colección de artículos web relacionados con CobaltStrike
  5. Cobalt Strike External C2: principios
  6. Solución del problema de control de escritorio de Cobalt Strike (y herramientas de post-explotación como capturas de pantalla)
  7. Integración de Cobalt Strike y MetaSploit
  8. Cobalt-Strike-CheatSheet
  9. Cobalt Strike MITRE TTPs
  10. Operaciones de Red Team con Cobalt Strike (2019)
  11. Cobalt Strike: descripción general
  12. Desarrollo de plugins para CobaltStrike
  13. Wiki de Cobalt Strike en chino

2. Crack y personalización

  1. Modificar CobaltStrike con IntelliJ-IDEA
  2. Preparación del entorno de desarrollo secundario de CobaltStrike
  3. Cobal Strike: OneLiner personalizado
  4. Construcción de módulos de post-explotación mediante inyección de DLL reflectante (lección 1)
  5. Cobalt Strike Aggressor Script (lección 1)
  6. Cobalt Strike Aggressor Script (lección 2)
  7. Implementación de syscalls en el Artifact Kit de CobaltStrike
  8. Proceso de autenticación y parcheo de Cobalt Strike 4.0
  9. Arma tu CobaltStrike con ReflectiveDLLInjection
  10. Bypass del escaneo de configuración de beacons de CobaltStrike
  11. Adaptando Cobalt Strike al objetivo
  12. COFFLOADER: CREA TU PROPIO CARGADOR EN MEMORIA O CÓMO EJECUTAR BOFS
  13. Otro stager de Cobalt Strike: edición GUID
  14. Diario del crack de Cobalt Strike 4.3
  15. Análisis de la creación de procesos de Cobalt Strike y los registros Syslog correspondientes
  16. Detrás de la máscara: suplantando pilas de llamadas dinámicamente con temporizadores

3. Trucos útiles

  1. Spear Phishing con Cobalt Strike
  2. Ejecutar CS en Windows -- teamserver.bat
  3. Retransmisión NTLM remota a través de CS -- relacionado con CVE_2018_8581
  4. Cobalt Strike: conversión de VPN
  5. Configuración, uso y análisis de tráfico de la herramienta de penetración CS 3.14
  6. CobaltStrike: generación de shellcode que evade antivirus
  7. CS-notes--una serie de notas con trucos de uso de CS
  8. Post-explotación de hosts Linux con Cobalt Strike
  9. Listener de Cobalt Strike con proxy
  10. Cobalt Strike: conversión de VPN
  11. Beacon SMB de CS 4.0
  12. Ataque de pivote a través del navegador con Cobalt Strike
  13. Bypass de UAC en Cobalt Strike
  14. Exploremos juntos el framework ExternalC2 de Cobalt Strike
  15. Exploración en profundidad del framework ExternalC2 de Cobalt Strike
  16. Investigación sobre la funcionalidad especial de Cobalt Strike (external_C2)
  17. Un cuento sobre ensamblados .NET, limitaciones de tamaño de Cobalt Strike y reflexión
  18. AppDomain.AssemblyResolve

4. Ocultación de CobaltStrike

  1. Modificación del certificado de CobaltStrike para evadir la inspección de tráfico
  2. CS con certificado legítimo + conexión con Powershell
  3. Ocultación del servidor de equipo de Cobalt Strike
  4. Infraestructura de Red Team: oculta tu servidor C2
  5. Redirectores HTTP C2 de Cobalt Strike con Apache mod_rewrite
  6. Investigación en profundidad de los perfiles malleable C2 de Cobalt Strike
  7. Un valiente mundo nuevo: Malleable C2
  8. Cómo escribir perfiles Malleable C2 para Cobalt Strike
  9. Perfiles Malleable C2 aleatorizados sin complicaciones
  10. Sobre el problema de que el Stager de CobaltStrike sea detectado por escáneres
  11. Eliminación de características del listener Beacon Stager
  12. Detección y ocultación de servidores CobaltStrike
  13. Nota sobre un bypass de la detección en memoria de Kaspersky con CS
  14. Bypass de la detección en memoria de Kaspersky con CS 2
  15. Cobalt Strike: evadiendo detecciones de red C2
  16. Ocultación de características de Cobalt Strike
  17. Cobalt Strike contra la trazabilidad: artículo sobre CDN

5. Análisis de CobaltStrike

  1. Plugin de Volatility para detectar Cobalt Strike Beacon. blog|Toolset
  2. Ingeniería inversa de la puerta trasera instalada por Cobalt Strike
  3. Análisis del protocolo C2 de CobaltStrike
  4. Pequeña herramienta para descifrar un archivo de autenticación de Cobalt Strike
  5. El ExternalC2 de Cobalt Strike
  6. Detección de módulos predeterminados de Cobalt Strike mediante análisis de named pipes
  7. Breve análisis del escaneo de Beacon Staging Server en CobaltStrike
  8. Contraatacando al Cobalt Strike retirado: una mirada a una vulnerabilidad heredada
  9. Analizando Cobalt Strike por diversión y beneficio
  10. Detección de hilos remotos de Cobalt Strike
  11. El arte y la ciencia de detectar Cobalt Strike
  12. Un enfoque multimétodo para identificar servidores Cobalt Strike no autorizados
  13. Cómo detectar actividades de Cobalt Strike en análisis forense de memoria
  14. Detección de Cobalt Strike mediante la huella de eventos Imageload
  15. La anatomía de un ataque APT y la configuración codificada del Beacon de CobaltStrike

6. Vídeos de CobaltStrike

  1. Indicadores de memoria Malleable con el payload Beacon de Cobalt Strike
  2. STAR Webcast: Spooky RYUKy: el regreso de UNC1878
  3. Análisis de macros de Excel 4.0: inyección de shellcode de Cobalt Strike
  4. Perfilado y detección de todo lo relacionado con SSL mediante JA3

0x02 Perfiles C2| Type | Name | Description | Popularity | Language |

|:---:|:---:|:---:|:---:|:---:| | ALL | Malleable-C2-Profiles | Perfiles oficiales de Malleable C2 | | | | ALL | Malleable-C2-Randomizer | Este script aleatoriza los perfiles Malleable C2 de Cobalt Strike mediante el uso de un metalenguaje | | | | ALL | malleable-c2 | Guía de diseño y referencia de Malleable C2 para Cobalt Strike | | | | ALL | Malleable-C2-Profiles | Una colección de perfiles utilizados en Cobalt Strike y en el Listener Malleable C2 de Empire. | | | | ALL | random_c2_profile | Generador aleatorio de perfiles C2 | | | | ALL | | SourcePoint es un generador de perfiles C2 para servidores de comando y control de Cobalt Strike diseñado para garantizar la evasión. | | | | ALL | | C2concealer es una herramienta de línea de comandos que genera perfiles Malleable C2 aleatorios para su uso en Cobalt Strike. | | | | ALL | | Una colección de perfiles Malleable C2 de Cobalt Strike. Ahora incluye el perfil de Windows Updates | | | | ALL | | Cobalt Strike - Perfiles Malleable C2. Una colección de perfiles utilizados en diferentes proyectos que usan Cobalt Strike | | | | ALL | | Un intérprete de Python para perfiles Malleable C2 de Cobalt Strike que permite analizarlos, modificarlos, construirlos programáticamente y validar su sintaxis. | | | | ALL | | Perfiles de configuración Malleable C2 de Cobalt Strike, diseñados para contrarrestar el análisis de tráfico | | | | ALL | | Perfil de CobaltStrike | | | | ALL | | Un proyecto de investigación derivado. Colaboración Cobalt Strike x Notion 2022. | | | | ALL | | Esta es una utilidad rápida en Python que escribí para convertir peticiones HTTP de Burp Suite en perfiles Malleable C2 de Cobalt Strike. | | | | ALL | | Analiza automáticamente perfiles Malleable C2 para convertirlos en código fuente de la librería de reenlace de CrossC2 | | | | ALL | | Analizador y ensamblador de perfiles Malleable C2 escrito en golang | | | | ALL | | Una lista de herramientas de Python para ayudar a crear un perfil de Cobalt Strike seguro para OPSEC. | | |

0x03 BOF| Tipo | Nombre | Descripción | Popularidad | Lenguaje |

|:---:|:---:|:---:|:---:|:---:| | ALL | BOF_Collection | Varios BOF de Cobalt Strike | | | | ALL | cobaltstrike-bof-toolset | Recopila un conjunto de herramientas BOF utilizadas en Cobalt Strike desde la red. | | | | ALL | Situational Awareness BOF | Su objetivo principal es proporcionar un ejemplo de código y un flujo de trabajo para que otros comiencen a crear más archivos BOF. Blog | | | | ALL | bof_helper | Asistente de creación de Beacon Object File (BOF) | | | | ALL | BOF-DLL-Inject | BOF DLL Inject es un Beacon Object File personalizado que utiliza la inyección manual de mapas DLL para migrar una DLL a un proceso, todo desde memoria. | | | | ALL | | El BOF crea un proceso de tu elección bajo un padre especificado e inyecta un archivo de shellcode proporcionado mediante QueueUserAPC(). | | | | ALL | | Beacon Object File(BOF) para CobaltStrike que adquiere los privilegios necesarios y vuelca las claves de registro SAM - SYSTEM - SECURITY para su análisis sin conexión y extracción de hashes. | | | | ALL | | Movimiento lateral DCOM; Movimiento lateral WMI - Creación de Win32_Process; Movimiento lateral WMI - Suscripción a eventos | | | | ALL | | Parcheo de ETW; Utilidad de funciones API; Inyección de shellcode mediante syscalls | | | | ALL | | Este repositorio sirve como complemento de nuestro repositorio SA publicado anteriormente. Nuestra postura original era que no publicaríamos nuestras herramientas que modificaran otros sistemas, y que solo proporcionaríamos herramientas de recopilación de información en un formato listo para usar. | | | | ALL | | Este repositorio contiene una colección de herramientas que se integran con Cobalt Strike mediante Beacon Object Files (BOFs). | | | | Dev | | Este es un proyecto de plantilla para crear BOF de Cobalt Strike en Visual Studio. | | | | Dev | | Strstr con aguja y nombre de archivo proporcionados por el usuario como BOF. | | | | Dev | | Implementación de Quser en Beacon Object Files mediante la API de Windows. | | | | Dev | | Un runtime de .NET para los Beacon Object Files de Cobalt Strike. | | | | Dev | | El formato, descrito por Mudge , requiere que el operador construya un archivo COFF utilizando un compilador mingw-w64 o el compilador msvc que contenga un nombre de símbolo que indique su punto de entrada y las llamadas a funciones subyacentes. | | | | Dev | | Demuestra la capacidad de usar fácilmente syscalls mediante ensamblado en línea en BOF. | | | | Dev | | Un Beacon Object File de Cobalt Strike de prueba de concepto que utiliza llamadas directas al sistema para habilitar el almacenamiento en caché de credenciales WDigest y eludir Credential Guard (si está habilitado). | | | | Dev | | Este repositorio pretende cumplir dos propósitos. Primero, proporciona un buen conjunto de comandos básicos de conciencia situacional implementados en BOF. Esto le permite realizar algunas comprobaciones en un host antes de comenzar a ejecutar comandos que pueden ser más invasivos. | | | | Dev | | Implementación personalizada de la función MiniDumpWriteDump de DbgHelp. Utiliza syscalls estáticas para reemplazar funciones de bajo nivel como NtReadVirtualMemory. | | | | Dev | | Este es un cargador COFF rápido y sencillo (también conocido como Beacon Object Files). Actualmente puede ejecutar BOF sin modificar, por lo que se puede usar para pruebas sin que un agente de CS lo ejecute. La única excepción es que las funciones de compatibilidad del beacon relacionadas con la inyección están vacías. | | | | Dev | | Implementación en BOF de la investigación de @jonasLyk y el PoC redactado por @LloydLabs | | | | Dev | | Este es un BOF para enumerar los archivos DLL que serán cargados por un archivo PE determinado. Dependiendo del número de argumentos, permitirá al operador ver una lista de los archivos DLL importados previstos, o ver las funciones importadas de una DLL prevista. | | | | Dev | | Una plantilla de Visual Studio utilizada para crear BOF de Cobalt Strike. | | | | Dev | | Proyecto de C# .Net 5.0 para compilar BOF (Beacon Object Files) en masa, basándose en que todos se encuentren en una estructura de directorios en algún lugar. | | | | Dev | | Este es un cargador/ejecutor de objetos ELF en memoria. El objetivo es crear un único cargador ELF que pueda usarse para ejecutar capacidades posteriores en todos los sistemas operativos x86_64 y x86 nix. | | | | Dev | | Me llevó como 4 días, pero lo hice funcionar... rust core + alloc para BOF de Cobalt Strike. Esto es más que nada un PoC, pero me encantaría ver a otros experimentando con él y contribuyendo. | | | | Dev | | CoffeeLdr es un cargador para los denominados Beacon Object Files. Este proyecto se puede utilizar para probar Beacon Object Files sin usar el framework de Cobalt Strike, o para proporcionar a implantes personalizados una forma de ejecutar BOF que fueron diseñados para Cobalt Strike. | | | | Dev | | BOF de Cobalt Strike que utiliza un syscaller ASM personalizado, HalosGate y HellsGate, para devolver una lista de procesos. | | | | Dev | | Toma el PPLFault original y el DumpShellcode original incluido y lo combina todo en un BOF dirigido a Cobalt Strike. | | | | Dev | | Implementación de Winsocket para Cobalt Strike. Se utiliza para comunicarse con la víctima mediante winsockets en lugar de las formas tradicionales. | | | | Dev | | Una plantilla de Beacon Object File (BOF) para Visual Studio. | | | | Auxiliary | | Un BOF para determinar las exclusiones de Windows Defender. | | | | Auxiliary | | BOF de captura de pantalla para Cobalt Strike. Todo en memoria y sin spawn/inject. | | | | Auxiliary | | Repositorio de Beacon Object Files para roasting de Active Directory. | | | | Auxiliary | | BOF de Cobalt Strike para identificar procesos con el CLR cargado, con el objetivo de identificar candidatos para SpawnTo / inyección. | | | | Auxiliary | | BOF simple para leer el nivel de protección de un proceso. | | | | Auxiliary | | Inyección de procesos mediante mapeo de secciones (secinject): BOF de Cobalt Strike | | | | Auxiliary | | Un proyecto de Beacon Object File (BOF) de Cobalt Strike que utiliza llamadas directas al sistema para enumerar procesos en busca de módulos específicos o manejadores de procesos. | | | | Auxiliary | | Inject-assembly: ejecuta .NET en un proceso existente. Esta herramienta es una alternativa a la ejecución tradicional fork and run para Cobalt Strike. El cargador puede inyectarse en cualquier proceso, incluido el Beacon actual. Los ensamblados de larga duración continúan ejecutándose y enviando la salida de vuelta al Beacon, de forma similar al comportamiento de execute-assembly. | | | | Auxiliary | | WhereAmiI: Beacon Object File (BOF) de Cobalt Strike que utiliza shellcode escrito a mano para devolver las cadenas de entorno del proceso sin tocar ninguna DLL. | | | Auxiliary | | Pequeño proyecto para determinar si el servicio Web Client (WebDAV) se está ejecutando en un sistema remoto, comprobando la presencia de la named pipe DAV RPC SERVICE. | | | | Auxiliary | | Implementación en BOF de la herramienta Chlonium para volcar la clave maestra de Chrome y descargar los archivos Cookie/Login Data. | | | | Auxiliary | | BOF para llamar a la función SetThreadExecutionState y evitar que el host entre en suspensión. | | | | Auxiliary | | Beacon Object File para volcar la memoria de LSASS obteniendo un identificador de instantánea. Realiza MiniDumpWriteDump/NtReadVirtualMemory sobre una instantánea de LSASS en lugar del propio LSASS original, evadiendo así algunos AV/EDR. | | | | Auxiliary | | Obtener SYSTEM duplicando el token de winlogon. | | | | Auxiliary | | Volcado silencioso de LSASS | | | | Auxiliary | | Este es un Beacon Object File para refrescar las DLL y eliminar sus hooks. | | | | Auxiliary | | Este script de aggressor utiliza el campo de notas de un beacon para indicar el estado de salud del beacon. | | | | Auxiliary | | Un beacon object file para usar con Cobalt Strike v4.1+. Admite consultar, agregar y eliminar claves/valores de registros locales y remotos. | | | | Auxiliary | | InlineExecute-Assembly es un Beacon Object File (BOF) de prueba de concepto que permite a los profesionales de seguridad realizar la ejecución de ensamblados .NET en proceso, como alternativa al módulo tradicional fork and run execute-assembly de Cobalt Strike. | | | | Auxiliary | | CredBandit es un Beacon Object File (BOF) de prueba de concepto que utiliza syscalls x64 estáticas para realizar un volcado completo en memoria de un proceso y enviarlo de vuelta a través de su canal de comunicación Beacon ya existente. El volcado de memoria se realiza mediante transacciones NTFS, lo que permite escribir el volcado en memoria; además, la API MiniDumpWriteDump ha sido reemplazada por una adaptación de la implementación de MiniDumpWriteDump de ReactOS. | | | | Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que evita AMSI en un proceso remoto mediante inyección de código. | | | | Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que evita AMSI en un proceso remoto mediante inyección de código. | | | | Auxiliary | | Beacon Object File (BOF) de prueba de concepto que intenta detectar hooks de userland colocados por AV/EDR. | | | | Auxiliary | | Elimina los hooks de API de un proceso Beacon. | | | | Auxiliary | | Beacon Object File de Cobalt Strike "¿Dónde estoy?". | | | | Auxiliary | | Técnica de hollowing de procesos EarlyBird (BOF): crea un proceso en estado suspendido, inyecta shellcode, secuestra el hilo principal con APC y ejecuta el shellcode. | | | | Auxiliary | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | | | Auxiliary | | SCShell es una herramienta de movimiento lateral sin archivos que se basa en ChangeServiceConfigA para ejecutar comandos. | | | | Auxiliary | | Hace un tiempo creé CSharpWinRM, que estaba bien, pero quería examinar correctamente la API C++ de WinRM. | | | | Auxiliary | | Volcado de LSASS con handles externos | | | | Auxiliary | | Este es un BOF completo para volcar un proceso protegido arbitrario (LSASS). | | | | Auxiliary | | PortBender es una utilidad de redirección de puertos TCP que permite a un operador de red team redirigir el tráfico entrante destinado a un puerto TCP (p. ej., 445/TCP) a otro puerto TCP (p. ej., 8445/TCP). | | | | Auxiliary | | Herramienta PoC para convertir un BOF de Cobalt Strike en shellcode crudo. | | | | Auxiliary | | BOF de enumeración del orden de búsqueda para DLL hijacking. | | | | Auxiliary | | Herramienta para trabajar con llamadas directas al sistema en los Beacon Object Files (BOF) de Cobalt Strike mediante Syswhispers2. | | | | Auxiliary | | Usa la API de Windows para agregar usuarios; se puede utilizar cuando net no esté disponible. | | | | Auxiliary | | Escribe BOF usando el lenguaje Nim. | | | | Auxiliary | | ¡Carga cualquier Beacon Object File usando Powershell! | | | | Auxiliary | | Cobalt-clip es un complemento de portapapeles para Cobalt Strike que permite interactuar con el portapapeles. Con él puedes volcar, editar y monitorear el contenido de un portapapeles. | | | | Auxiliary | | Cargar y ejecutar archivos COFF y BOF de Cobalt Strike en memoria. | | | | Auxiliary | | Cargar y ejecutar archivos COFF y BOF de Cobalt Strike en memoria. | | | | Auxiliary | | Un archivo BOF de solo syscalls destinado a obtener los atributos de protección de procesos, limitado a unos pocos que suelen interesar a los operadores de Red Team y pentesters. | | | | Auxiliary | | Un archivo BOF (casi) de solo syscalls destinado a agregar o eliminar privilegios de token dentro del contexto de tu proceso actual. | | | | Auxiliary | | Inyecta un bypass de ETW en un proceso remoto mediante syscalls (HellsGate|HalosGate). | | | | Auxiliary | | ¡PIC your Katz! Saluda a HandleKatz, nuestro dumper de LSASS independiente de posición que abusa de los handles clonados, las llamadas directas al sistema y una versión modificada de minidumpwritedump(). | | | | Auxiliary | | tgtdelegation es un Beacon Object File (BOF) para obtener un TGT utilizable mediante el "truco de delegación TGT". | | | | Auxiliary | | Un Beacon Object File que crea un minidump del proceso LSASS. | | | | Auxiliary | | Beacon Object File (BOF) de Cobalt Strike para listar las pipes activas y devolver su propietario y los permisos de la Lista de Control de Acceso Discrecional (DACL). | | | | Auxiliary | | BOF de Cobalt Strike que agrega un usuario administrador. | | | | Auxiliary | | Técnica de movimiento lateral que abusa del servicio Windows Perception Simulation Service para lograr DLL hijacking. | | | | Auxiliary | | Beacon Object File (BOF) de prueba de concepto que intenta detectar hooks de userland colocados por AV/EDR. | | | | Auxiliary | | El Beacon Object File MemReader te permitirá buscar y extraer cadenas específicas de la memoria de un proceso objetivo y devolver lo encontrado a la salida del beacon. | | | | Auxiliary | | No es el código más bonito, pero es breve, directo y al grano, y te permitirá leer el contenido de archivos en la salida del beacon. | | | | Auxiliary | | Implementación en BOF de la herramienta Chlonium para volcar la clave maestra de Chrome/Edge y descargar los archivos Cookie/Login Data. | | | | Auxiliary | | Beacon Object File para escanear un Domain Controller y ver si LdapEnforceChannelBinding o LdapServerIntegrity han sido modificados para mitigar ataques de relay. | | | | Auxiliary | | Esta herramienta utiliza LDAP para comprobar en un dominio configuraciones de delegación Kerberos abusables conocidas. Actualmente admite comprobaciones de RBCD, delegación restringida, delegación restringida con transición de protocolo y delegación no restringida. | | | | Auxiliary | | Una herramienta para ejecutar object files, principalmente beacon object files (BOF), en .Net. | | | | Auxiliary | | Implementación en Beacon Object File del KillDefender de pwn1sher. | | | | Auxiliary | | TokenStrip es una implementación en Beacon Object File del proyecto KillDefender de pwn1sher que utiliza syscalls mediante InlineWhispers. | | | | Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que utiliza la API WinStationConnect para realizar el secuestro de sesiones RDP locales/remotas. | | | | Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que utiliza la API WinStationConnect para realizar el secuestro de sesiones RDP locales/remotas. | | | | Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que utiliza la API WinStationConnect para realizar el secuestro de sesiones RDP locales/remotas. | | | | Auxiliary | | BOF que combina KillDefender y Backstab. | | | | Auxiliary | | Este Beacon Object File (BOF) crea almacenamiento en memoria para tokens de acceso de Windows robados/duplicados. | | | | Auxiliary | | Identifica reglas, acciones y ubicaciones de exclusión de ASR. | | | | Auxiliary | | Implementación en BOF del proyecto ThreadlessInject de @. Una novedosa técnica de inyección de procesos sin creación de hilos, publicada en BSides Cymru 2023. | | | | Auxiliary | | Ejecuta ejecutables de Windows no administrados en Beacons de CobaltStrike. Esto permite a los operadores usar muchas herramientas de terceros (Mimikatz, Dsquery, herramientas de Sysinternals, etc.) sin necesidad de dejarlas en disco, reformatearlas a código independiente de posición con una herramienta como Donut, o crear un nuevo proceso para ejecutarlas. | | | | Auxiliary | | Se suscribe a las notificaciones WNF durante varios segundos. && Backdoors SCManager SDDL. | | | | Auxiliary | | Realiza un ataque de password spray basado en LDAP o Kerberos utilizando la API de Windows LogonUserSSPI. Omite cuentas deshabilitadas, cuentas bloqueadas y BadPwdCount alto (si se especifica). | | | | Auxiliary | | Recopilación de credenciales mediante CredUIPromptForWindowsCredentials. | | | | Auxiliary | | Archivo C o BOF para extraer la clave maestra de WebKit y descifrar la cookie del usuario. El código C se puede usar para compilar un ejecutable o un script bof para Cobalt Strike. | | | | Auxiliary | | Una capacidad alternativa de captura de pantalla para Cobalt Strike que utiliza WinAPI y no realiza fork & run. La captura se descarga en memoria. | | | | Auxiliary | | Toma una captura de pantalla sin inyección para Cobalt Strike. Solo hice optimizaciones menores al código existente y agregué soporte para obtener una captura de pantalla completa cuando se inicia la escala global en Windows. | | | | Auxiliary | | Este BOF se puede utilizar para elevar el beacon actual a SYSTEM y obtener el privilegio del grupo TrustedInstaller. La suplantación se realiza mediante la API SetThreadToken. | | | | Auxiliary | | Hidden Desktop (a menudo denominado HVNC) es una herramienta que permite a los operadores interactuar con una sesión de escritorio remoto sin que el usuario lo sepa. | | | | Auxiliary | | DropSpawn es un BOF de CobaltStrike que se utiliza para generar Beacons adicionales mediante un método relativamente desconocido de DLL hijacking. Funciona con x86-x86, x64-x64 y x86-x64/viceversa. Úsalo como alternativa a la inyección de procesos. | | | | Auxiliary | | Archivo COFF (BOF) para gestionar tickets Kerberos. | | | | Auxiliary | | Elimina el archivo independientemente de si el handle está en uso, mediante SetFileInformationByHandle. | | | | Auxiliary | | Archivo de prueba BOF para obtener información de WeChat; solo admite los offsets de la versión 3.9.6.33. | | | | Auxiliary | | Este repositorio contiene dos aplicaciones. Una es un beacon object file que se utiliza para recuperar la cadena de autenticación, también conocida como la invitación. La otra es un programa de interfaz gráfica de usuario que se puede ejecutar en el sistema del operador detrás de un proxy SOCKS para conectarse a la sesión de escritorio remoto. | | | | Auxiliary | | Los datos de SharpHound (archivo de prueba, json, zip, archivo de caché) no se escribirán en el disco, sino que solo se enviarán a las descargas de Cobalt Strike a través de la librería BOF.NET. | | | | Exploit | | SMBGhost LPE | | | | Exploit | | ZeroLogon | | | | Exploit | | Base de Beacon Object File (BOF) de Cobalt Strike (CS) para la explotación del kernel mediante CVE-2021-21551. | | | | Exploit | | PrivKit es un beacon object file simple que detecta vulnerabilidades de escalada de privilegios causadas por malas configuraciones en sistemas operativos Windows. | | | | Exploit | | Acerca de BOF armado de CobaltStrike para CVE-2023-36874 Windows Error Reporting LPE. | | | | Persistence | | BOF de Cobalt Strike que crea un proceso sacrificable, le inyecta shellcode y ejecuta el payload. Diseñado para evadir los hooks de EDR/UserLand mediante la creación de un proceso sacrificable con Arbitrary Code Guard (ACG), BlockDll y PPID spoofing. | | | | Persistence | | Una herramienta para ayudar a automatizar mecanismos comunes de persistencia. Actualmente admite Print Monitor (SYSTEM), Time Provider (Network Service), secuestro de accesos directos de la carpeta Inicio (User) y Junction Folder (User). | | | | BypassAV | | Beacon Object File (BOF) que inyecta shellcode de beacon en un proceso remoto, evitando el uso de APIs monitoreadas comunes. | | | | BypassAV | | SigFlip es una herramienta para parchear archivos PE firmados con Authenticode (exe, dll, sys, etc.) de forma que no afecte ni rompa la firma Authenticode existente; en otras palabras, puedes cambiar el checksum/hash del archivo PE incrustando datos (p. ej., shellcode) sin romper la firma del archivo, las comprobaciones de integridad ni la funcionalidad del archivo PE. | | | | BypassAV | | Cargador reflectante definido por el usuario de Cobalt Strike escrito en ensamblador y C para capacidades avanzadas de evasión. | | | | BypassAV | | Recursos del Beacon Object File AddDefenderExclusions. | | | | BypassAV | | Demuestra una técnica para ejecutar BOF de forma sigilosa sin exponer a Beacon a la detección. | | | | BypassUAC | | Implementación en beacon object file del bypass de UAC de ruta confiable. El ejecutable objetivo se invocará sin involucrar a "cmd.exe" mediante el uso del objeto DCOM. | | | | BypassUAC | | Esta es una implementación en Beacon Object File del bypass de UAC por deserialización de Event Viewer descubierto por @orange_8361 y el PoC elaborado por CsEnox. | | |### 0x04 Aggressor Script| Tipo | Nombre | Descripción | Popularidad | Idioma | |:---:|:---:|:---:|:---:|:---:| | BypassAV | | Se utiliza para generar rápidamente ejecutables que evaden el antivirus. | | | | BypassAV | | Básicamente utiliza el script ps2exe.ps1 para compilar a exe; solo que no quería operar desde la línea de comandos, por lo que lo escribió como script cna, para generar rápida y fácilmente ejecutables que evaden el antivirus y que ocupan solo 50KB. Actualmente soporta formatos de archivo exe y ps1. | | | | BypassAV | | Cargador de ShellCode para BypassAV (Cobaltstrike/Metasploit) | | | | BypassAV | | Cargador de ShellCode con evasión de antivirus para Msf y CobaltStrike. | | | | BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | | | BypassAV | | Cargador de ShellCode en Python (Cobaltstrike y Metasploit) | | | | BypassAV | | Cargador de Shellcode de Cobalt Strike en Golang | | | | BypassAV | | Bypass de antivirus para CS, incluye versiones en Python y en C. | | | | BypassAV | | Generador de Shellcode de Cobalt Strike. Genera shellcode stageless de beacon con método de salida expuesto, formato adicional, cifrado, codificación, compresión, salida multilínea, etc. | | | | BypassAV | | Alaris es un cargador de shellcode nuevo y sigiloso capaz de evadir la mayoría de los sistemas EDR a día de hoy (28/02/2021). Utiliza varias TTP conocidas que ayudan a proteger el malware y su flujo de ejecución. | | | | BypassAV | | Evasión de EDR: combinación de SwampThing y TikiTorch | | | | BypassAV | | RAT activado por condiciones, VT 6/70, evasión de antivirus locales y de los principales como Defender, Kaspersky, etc. | | | | BypassAV | | ScareCrow es un framework de creación de payloads para generar cargadores destinados al side loading (no inyección) en un proceso legítimo de Windows (bypassando los controles de listas blancas de aplicaciones). | | | | BypassAV | | Un framework para crear bypass basados en COM utilizando vulnerabilidades en los sensores WDAPT de Microsoft. | | | | BypassAV | | Empaquetador PE de código abierto. | | | | BypassAV | | Un empaquetador simple en Python para evadir fácilmente Windows Defender | | | | BypassAV | | Compilación en Go con el parámetro -race para lograr un bypass total en VT | | | | BypassAV | | Herramienta avanzada de evasión de antivirus para operaciones de Red Team | | | | BypassAV | | Implementa en Golang la carga de shellcode de CobaltStrike y Metasploit evadiendo el antivirus. Actualmente evita Huorong, Avast, Tencent Security Manager, el paquete completo de 360 y otros programas de seguridad de host. | | | | BypassAV | | Este repositorio es una acumulación de fragmentos de código para diversas técnicas de inyección de shellcode utilizando la fantástica API D/Invoke | | | | BypassAV | | Herramienta de generación de troyanos con evasión de antivirus en Golang (esta herramienta solo es para sistemas Windows) | | | | BypassAV | | Utiliza GoBypass para generar binarios con evasión de antivirus | | | | BypassAV | | CobaltWhispers es un script de aggressor que utiliza una colección de Beacon Object Files para Cobalt Strike con el fin de realizar inyección de procesos, persistencia y más, aprovechando syscalls directas para evadir EDR/AV. | | | | BypassAV | | UDRL para Cobalt Strike orientado a la evasión de escáneres de memoria. | | | | BypassAV | | Termina procesos de AV/EDR mediante un controlador de kernel | | | | BypassUAC | | Este proyecto implementa una técnica de plantación de DLL para evadir UAC Always Notify y ejecutar código en un proceso de alta integridad. | | | | BypassUAC | | Un cargador de shellcode para CobaltStrike que puede evadir la mayoría de los antivirus | | | | Desarrollo | | Este es un patrón de código de ejemplo para usar named pipes para IPC con ReflectiveDLLs en Cobalt Strike. | | | | Desarrollo | | Titan: una DLL reflectiva genérica definida por el usuario para Cobalt Strike. | | | | Desarrollo | | Implementación de un cliente C2 externo en Go para Cobalt Strike. | | | | Desarrollo | | Beacon de CobaltStrike en Rust. | | | | Reconocimiento | | Realiza una enumeración básica del host Windows con los comandos integrados de Beacon | | | | Reconocimiento | | Script de Aggressor para Cobalt Strike que realiza reconocimiento del sistema/AV/EDR. | | | | Reconocimiento | | Todas las funciones listadas en la página de información de PowerView se incluyen aquí con todos los argumentos de cada función. | | | | Reconocimiento | | Script de Aggressor de PowerView para CobaltStrike | | | | Reconocimiento | | Sharphound-Aggressor: un menú de usuario para el ingestor de SharpHound | | | | Reconocimiento | | Herramienta de escaneo de red de alta concurrencia y detección de servicios para la recopilación de información de movimientos laterales en la intranet. | | | | Reconocimiento | | Escaneo de puertos + detección de tarjetas de red + detección de MS17-010 | | | | Reconocimiento | | LetMeOutSharp intentará enumerar todas las configuraciones de proxy disponibles y comunicarse con el servidor de Cobalt Strike a través de HTTP(s) utilizando las configuraciones de proxy identificadas. | | | | Reconocimiento | | Una herramienta de Cobalt Strike para auditar cuentas de usuarios de Active Directory en busca de contraseñas débiles, conocidas o fáciles de adivinar. | | | | Reconocimiento | | Ladon es una herramienta de escaneo integral, multiproceso y basada en plugins para la penetración de redes a gran escala. Incluye escaneo de puertos, identificación de servicios, activos de red, fuerza bruta de contraseñas, detección de vulnerabilidades críticas y GetShell con un clic. Soporta escaneo por lotes de segmentos A/B/C y entre segmentos de red, así como escaneo de listas de URL, hosts y dominios. | | | | Reconocimiento | | Ladon para Cobalt Strike (kit del dragón Ladon) | | | | Reconocimiento | | Recon-AD, una herramienta de reconocimiento de AD basada en ADSI y DLL reflectivas | | | | Exploit | | Recoger automáticamente la caña cuando el pez se conecta a CS / Dejar de pescar automáticamente en javascript después de que el pez haya picado | | | | Exploit | | Phishing XSS: plugin CNA junto con backend PHP para recoger el anzuelo | | | | Exploit | | CobaltStrike3.0+ --> crea varios payloads para el Beacon de Cobalt Strike. Formatos de payload actuales | | | | Exploit | | Framework CrossC2: generador del beacon multiplataforma de CobaltStrike | | | | Exploit | | CrossC2Kit proporciona algunas interfaces para que los usuarios las llamen y manipulen la sesión de Beacon de CrossC2, extendiendo así la funcionalidad de Cobalt Strike. | | | | Exploit | | Herramienta de explotación y escáner para MS17-010. | | | | Exploit | | Versión independiente de mi payload AES de PowerShell para Cobalt Strike. | | | | Exploit | | CobaltStrike 4.x --> SweetPotato | | | | Exploit | | Exploits de escalada de privilegios | | | | Exploit | | CVE-2018-4878 | | | | Exploit | | El único público actual es UACBypass, cuyo readme se puede encontrar dentro de su carpeta correspondiente. | | | | Exploit | | Vulnerabilidad de escalada de privilegios local implementada basada en | | | | Exploit | | Configura nuestro ataque Web Delivery (con o sin stage) | | | | Exploit | | Implementa el Beacon de CobaltStrike en Go (se puede usar en Linux) | | | | Exploit | | geacon_pro es un Beacon de CobaltStrike que evita antivirus, escrito en Golang y basado en el proyecto geacon. | | | | Exploit | | Beacon HTTP(S) stageless de CobaltStrike implementado en Golang, con bastantes extensiones sobre el proyecto geacon | | | | Exploit | | SpoolSystem es un script CNA para Cobalt Strike que utiliza el truco de suplantación de named pipe del Print Spooler para obtener privilegios de SYSTEM. | | | | Exploit | | Plugin de carga reflectiva en CS para la vulnerabilidad de escalada de privilegios locales PrintNightMare. Listo para usar, carga en memoria y ofusca el nombre del controlador cargado para evadir Defender/EDR | | | | Exploit | | KRBTGS es una opción de post-explotación para Cobalt Strike que permite obtener un TGT válido para el usuario actual bajo el que se ejecuta Beacon, o al que está suplantando. El ataque no requiere la contraseña del usuario y solo asume que el usuario con el que te ejecutas está en un entorno unido a un dominio. Intenta adivinar el tipo de cifrado eligiendo del más fuerte al menos fuerte. El archivo .ccache resultante puede convertirse al formato KIRBI para importarlo en otros Beacons, o pasarse a otros conjuntos de herramientas como los scripts de ejemplo de Impacket para llevar a cabo tus tareas de post-explotación. | | | | Exploit | | Implementación de la DLL reflectiva de PrintSpoofer, para usar junto con Cobalt Strike | | | | Persistencia | | persistence-aggressor-script | | | | Persistencia | | Se abandona la función winexec y se usa shellexecute, por lo que el flujo del programa no se congela, logrando una experiencia realmente imperceptible. | | | | Persistencia | | TikiTorch sigue el mismo concepto (), pero dispone de múltiples tipos de inyección de procesos que el usuario puede especificar en tiempo de compilación. | | | | Persistencia | | Un lanzador de shellcode en JavaScript y VBScript. Inicia una versión de 32 bits del binario especificado e inyecta el shellcode en él. | | | | Persistencia | | Sube frpc y lo ejecuta | | | | Persistencia | | | | | | Persistencia | | Automatiza la generación de payloads mediante la técnica GadgetToJScript. | | | | Persistencia | | Versión modificada de frp 0.33, evita la detección de tráfico, con evasión de antivirus, soporta cargar archivos de configuración remotos y puede usarse directamente como plugin en CS | | | | Persistencia | | Plugin de mantenimiento automático de privilegios al recibir una conexión en CobaltStrike | | | | Persistencia | | El usuario genera un payload de tipo Web Delivery con Cobalt Strike y luego carga este script para lograr el efecto de autoinicio | | | | Persistencia | | Script de CobaltStrike que utiliza varias API de Windows (WinAPI) para el mantenimiento de privilegios, incluyendo la configuración de servicios del sistema, tareas programadas, gestión de usuarios, etc. | | | | Persistencia | | Logra la ejecución mediante una distribución de teclado personalizada; probado en Windows 11 Home versión 21H2 | | | | Persistencia | | Persistencia escribiendo/leyendo shellcode desde el Registro de Eventos (Event Log). | | | | Auxiliar | | Lista/lee el contenido de archivos Zip (en memoria y sin extracción) usando Execute-Assembly de CobaltStrike | | | | Auxiliar | | Lee hojas de cálculo de Excel (XLS/XLSX) usando Execute-Assembly de Cobalt Strike | | | | Auxiliar | | Lee el contenido de archivos DOCX usando Execute-Assembly de Cobalt Strike | | | | Auxiliar | | Alternativa en C# al comando 'cat' de Linux... Imprime el contenido de archivos en la consola. Para usar con Execute-Assembly de Cobalt Strike | | | | Auxiliar | | Esto permite renombrar pestañas mediante programación a tu gusto, con conmutadores de historial según lo necesites. | | | | Auxiliar | | LiquidSnake es una herramienta que permite a los operadores realizar movimiento lateral sin archivos mediante suscripciones a eventos WMI y GadgetToJScript | | | | Auxiliar | | TaskShell: operaciones automatizadas relacionadas con tareas programadas | | | | Auxiliar | | 1. Generar un beacon para un listener determinado; 2. Alojar el archivo en una ubicación especificada; 3. Supervisar el weblog para detectar la descarga de la ubicación especificada; | | | | Auxiliar | | Un script de Cobalt Strike para la generación de payloads de ScareCrow. Funciona con todos los Loaders. | | | | Auxiliar | | CreateTicket; Seatbelt; SharpHound | | | | Auxiliar | | Compilación en tiempo real de binarios exe/dll de .NET v35/v40 + ofuscación con ConfuserEx en tu servidor Linux de Cobalt Strike. | | | | Auxiliar | | Plugin de notificación por correo electrónico cuando un host se conecta a Cobalt Strike | | | | Auxiliar | | Notificación de conexión de CobaltStrike mediante robot de chat grupal de Feishu y notificación Server酱 | | | | Auxiliar | | Realiza movimiento lateral mediante tareas programadas; necesita comunicarse con los puertos 135 y 445 | | | | Auxiliar | | Herramienta HackBrowserData en C#, conveniente para cargar directamente en memoria en CS | | | | Auxiliar | | Módulo reflectivo de HackBrowserData | | | | Auxiliar | | Script de Aggressor independiente para el registro de operaciones de Cobalt Strike en Ghostwriter 2.0+ | | | | Auxiliar | | samdump de Cobalt Strike | | | | Auxiliar | | Herramienta de volcado del proceso lsass capaz de evadir Kaspersky, 360核晶, Defender y otros antivirus | | | | Auxiliar | | Compilación en tiempo real de binarios exe/dll de .NET v35/v40 + ofuscación con ConfuserEx en tu servidor Linux de Cobalt Strike. | | | | Auxiliar | | SharpCompile es un script de aggressor para Cobalt Strike que permite compilar y ejecutar C# en tiempo real. | | | | Auxiliar | | El uso de QRD permite a un operador caracterizar rápidamente qué procesos son conocidos y desconocidos en un host mediante colores y notas sobre los procesos mostrados. | | | | Auxiliar | | Esta herramienta implementa 'net user' mediante la API de Windows. La hice para usarse con execute-assembly de Cobalt Strike, por lo que puede cargarse en memoria para añadir usuarios | | | | Auxiliar | | Enumeración de la lista de discos en C++, recorriendo el disco especificado para buscar archivos de tipos concretos, incluida la versión de DLL reflectiva. | | | | Auxiliar | | Este script recorre las pilas de hilos del proceso del servicio de Registro de Eventos (svchost.exe específico) e identifica los hilos del Registro de Eventos para matar los hilos del servicio. Así, el sistema no podrá recopilar registros y, al mismo tiempo, el servicio de Registro de Eventos seguirá apareciendo como en ejecución. | | | | Auxiliar | | NoPowerShell es una herramienta implementada en C# que admite la ejecución de comandos similares a los de PowerShell permaneciendo invisible a cualquier mecanismo de registro de PowerShell. | | | | Auxiliar | | Maestro de EventLog para RDP | | | | Auxiliar | | Ejecución de rutas de ataque de BloodHound para Cobalt Strike | | | | Auxiliar | | Plugin de alerta por WeChat cuando un host se conecta; notifica mediante Server酱 de WeChat | | | | Auxiliar | | Recordatorio por Slack y webhooks | | | | Auxiliar | | Reconocimiento de PowerShell en los objetivos (detecta información relacionada con PowerShell en los objetivos) | | | | Auxiliar | | Implementa un canal de eventos y una cola de trabajos usando Redis para Cobalt Strike. | | | | Auxiliar | | DLL reflectiva de Cobalt Strike para obtener el contenido del portapapeles. El código proviene básicamente de ReflectiveDLLInjection | | | | Auxiliar | | Al revisar procesos, marca los procesos de antivirus en rojo | | | | Auxiliar | | Beaconator es un script de aggressor para Cobalt Strike que se utiliza para generar shellcode stageless en bruto y empaquetar el shellcode generado con PEzor. | | | | Auxiliar | | C2 externo de CobaltStrike para WebSockets | | | | Auxiliar | | Parser en Python para la configuración del Beacon de CobaltStrike | | | | Auxiliar | | FakeLogonScreen es una utilidad para falsificar la pantalla de inicio de sesión de Windows con el fin de obtener la contraseña del usuario. | | | | Auxiliar | | Haz que BloodHound se sincronice con CobaltStrike. | | | | Auxiliar | | Script de CobaltStrike que ayuda con un clic a capturar las contraseñas del navegador 360 Safe Browser, descargando la base de datos del navegador y registrando las claves para descifrar las contraseñas del navegador sin conexión. | | | | Auxiliar | | Analiza contraseñas guardadas en el sistema Windows por algunos programas, incluyendo: Navicat, TeamViewer, FileZilla, WinSCP, productos de la serie Xmanager (Xshell, Xftp). | | | | Auxiliar | | Obtén una lista de artefactos disponibles del repositorio de GitHub configurado. | | | | Auxiliar | | ExecuteAssembly es una alternativa al execute-assembly de CS, construido en C/C++ y puede usarse para cargar/inyectar ensamblados .NET; reutilizando los módulos CLR/AppDomainManager cargados por el proceso host (spawnto), pisando (stomping) las cabeceras PE DOS del Loader/ensamblado .NET, desenlazando módulos relacionados con .NET, evadiendo ETW+AMSI, evitando los hooks de EDR mediante syscalls estáticas NT (x64) y ocultando importaciones resolviendo APIs dinámicamente mediante el algoritmo de hash superfasthash. | | | | Auxiliar | | aggrokatz es una extensión de plugin Aggressor para CobaltStrike que permite a pypykatz interactuar con los beacons de forma remota. | | | | Auxiliar | | Esta herramienta de CobaltStrike permite a los equipos rojos comprimir archivos y carpetas desde rutas locales y UNC. Esto puede ser útil en situaciones donde sea necesario exfiltrar archivos o carpetas grandes. Después de comprimir un archivo o carpeta, se crea un archivo zip con nombre aleatorio dentro de la carpeta temporal del usuario. | | | | Auxiliar | | Monta el script en el servidor/cliente de CobaltStrike para notificar a WeChat la información de los hosts conectados mediante Server酱 | | | | Auxiliar | | Utiliza PushPlus, gratuito y compatible con el envío de mensajes de plantilla de WeChat, para alertar de los hosts que se conectan | | | | Auxiliar | | Script de Aggressor que lista los comandos disponibles del beacon de Cobalt Strike y los colorea según su tipo | | | | Auxiliar | | Este CNA contiene mensajes de error para códigos de error Win32, definiciones de HRESULT y definiciones de NTSTATUS. Este CNA puede ser útil para quienes operan desde clientes Linux/Mac sin acceso al programa net.exe, o como una forma rápida de consultar códigos hresult/ntstatus sin tener que hacer una búsqueda en Google. | | | | Auxiliar | | Bypass estable de PeSieve y bypass estable de Moneta. | | | | Auxiliar | | Está pensado como un mecanismo de control finamente ajustado para sincronizar archivos de las entradas de Downloads de Cobalt Strike en el modelo de datos | | | | Auxiliar | | Script de Aggressor que convierte el cliente aggressor headless en un cliente de Cobalt Strike (en su mayoría) funcional. | | | | Auxiliar | | Pentesting de intranet \ herramienta de Red Team \ carga en memoria en C# \ cobaltstrike | | | | Auxiliar | | Un pequeño script de Aggressor para ayudar a los Red Teams a identificar procesos foráneos en una máquina host | | | | Auxiliar | | Script de Aggressor para Cobalt Strike que automatiza la enumeración de hosts y dominios. | | | | Síntesis | | AM0N-Eye es una recopilación de un grupo de los scripts más importantes escritos específicamente para CobaltStrike, y el resto de los archivos, como los de modificación de colores e imágenes. | | | | Síntesis | | Una colección de pequeños fragmentos Aggressor aleatorios que no merecen su propio repositorio | | | | Síntesis | | CobaltStrike 4.x --> Erebus, plugin de post-explotación para CobaltStrike | | | | Síntesis | | Colección de plugins de post-explotación para CobaltStrike | | | | Síntesis | | Colección de plugins de post-explotación para CobaltStrike | | | | Síntesis | | Scripts de Aggressor para usar con Cobalt Strike 3.0+ | | | | Síntesis | | RedTeamTools para usar con Cobalt Strike | | | | Síntesis | | Scripts de Aggressor para Cobalt Strike 4.0+ | | | | Síntesis | | El script de aggressor gestiona la creación de payloads leyendo los archivos de plantilla para un tipo de ejecución específico. | | | | Síntesis | | El script de aggressor gestiona la creación de payloads leyendo los archivos de plantilla para un tipo de ejecución específico. | | | | Síntesis | | AggressorScripts | | | | Síntesis | | Colección de scripts de Aggressor para Cobalt Strike 3.0+ recopilados de múltiples fuentes | | | | Síntesis | | AggressorScripts | | | | Síntesis | | Contiene un montón de scripts de Aggressor para CobaltStrike | | | | Síntesis | | AggressorAssessor | | | | Síntesis | | AggressorAssessor | | | | Síntesis | | Colección de scripts de Aggressor para Cobalt Strike | | | | Síntesis | | Framework de automatización de Red Team basado en la plataforma Cobalt Strike | | | | Síntesis | | Esta es solo una colección aleatoria de scripts de Aggressor que he escrito para Cobalt Strike 3.x. (Entre ellos, hay un script de depuración que resulta bastante útil.) | | | | Síntesis | | Colección de scripts de Aggressor para Cobalt Strike (incluye principalmente scripts de escalada de privilegios y mantenimiento de privilegios) | | | | Síntesis | | Aggressor Script, Kit, perfiles Malleable C2, External C2, etc. | | | | Síntesis | | Colección de varios scripts de aggressor para Cobalt Strike creados por gente increíble. Me aseguraré de actualizar este repositorio dando crédito a cada persona. | | | | Síntesis | | googlesearch.profile y script relacionado con AD. | | | | Síntesis | | Arsenal Kit para Cobalt Strike 3.13 | | | | Síntesis | | Mi colección de scripts de Aggressor probados en batalla para Cobalt Strike 4.0+ | | | | Síntesis | | Una colección de scripts útiles para Cobalt Strike. (powershell.cna; bot.cna; dcom_lateral_movement.cna; ElevateKit) | | | | Síntesis | | Creación de túneles con netsh; cambio del redireccionamiento predeterminado de bit.ly a McDonald's; uso de PowerShell para matar el proceso padre; | | | | Síntesis | | Una colección de scripts, de diversas fuentes; consulta el script para más información. | | | | Síntesis | | Resalta los procesos seleccionados del comando ps en beacon; carga varios alias en beacon; establece algunos valores predeterminados para scripts que se usarán más adelante.. | | | | Síntesis | | Suite de scripts de asistencia completa, desde la generación de C2 hasta el movimiento lateral | | | | Síntesis | | Colección de increíbles scripts de Aggressor para Cobalt Strike. Todo el crédito corresponde a los autores | | | | Síntesis | | La colección de scripts de aggressor de CobaltStrike probados. | | | | Síntesis | | Scripts de Aggressor para CobaltStrike para los perezosos | | |


Read more

Descargar herramienta
Uso de una webshell para establecer un proxy y conectar máquinas internas sin salida a Internet
  • Realizar llamadas directas al sistema en un BOF de Cobalt Strike
  • Uso de syscalls directas en el Artifact Kit de Cobalt Strike
  • Staging de Cobalt Strike y extracción de información de configuración
  • Crear una DLL proxy con Artifact Kit
  • Los atacantes abusan de MSBuild para evadir defensas e implantar beacons de Cobalt Strike
  • Movimiento lateral con LiquidSnake
  • CoffLoader de OtterHacker
  • Liberando lo invisible: aprovechando el poder de los perfiles de Cobalt Strike para evadir EDR
  • CobaltStrike - beacon.dll: tu cabecera MZ no es una cualquiera
  • Malware alojado en GitHub calcula el payload de Cobalt Strike a partir de una imagen de Imgur
  • Detección de beacons de Cobalt Strike en datos NetFlow
  • Plugin de Volatility para detectar Cobalt Strike Beacon
  • Identifica fácilmente servidores maliciosos en Internet con JARM
  • Análisis de Beacon de Cobalt Strike
  • Infección de Hancitor con Pony, Evil Pony, Ursnif y Cobalt Strike
  • Atacantes explotan servidores WebLogic mediante CVE-2020-14882 para instalar Cobalt Strike
  • Escondiéndose en la nube: C2 de Beacon de Cobalt Strike usando APIs de Amazon
  • Identificando servidores de equipo de Cobalt Strike en la naturaleza
  • Un ataque APT de múltiples etapas suelta Cobalt Strike mediante la función Malleable C2
  • Operation Cobalt Kitty
  • Detectando y avanzando en el tradecraft .NET en memoria
  • Análisis de malware sin archivos: Cobalt Strike Beacon
  • IndigoDrop se propaga mediante señuelos de temática militar para distribuir Cobalt Strike
  • El grupo Cobalt regresa a Kazajistán
  • Contraatacando al Cobalt Strike retirado: una mirada a una vulnerabilidad heredada
  • Implementación rápida de Azure Sentinel con Sentinel To-Go de Cyb3rWard0g: ¡a cazar Cobalt Strike!
  • Stagers de Cobalt Strike utilizados por FIN6
  • Los perfiles Malleable C2 y tú
  • Patrones de tráfico C2, incluido Cobalt Strike
  • El egress directo por DNS de Cobalt Strike no está tan lejos
  • Detección de redirectores DNS expuestos de Cobalt Strike
  • Ejemplo de tráfico Cobalt Strike en texto claro
  • Beacons de CobaltStrike analizados
  • Detección de servidores Cobalt Strike mediante el protocolo DNS
  • Detección de Cobalt Strike con firmas de memoria
  • Obtención del campo host en la comunicación de CobaltStrike
  • Contraatacando a CobaltStrike (1): falsificaciones convincentes
  • Análisis de una vulnerabilidad C2 menor: ¿es segura tu CS?
  • Análisis de Beacon de Cobalt Strike desde un C2 en vivo
  • SourcePoint
    C2concealer
    MalleableC2-Profiles
    MalleableC2-Profiles
    pyMalleableC2
    1135-CobaltStrike-ToolKit
    service_cobaltstrike
    CobaltNotion
    Burp2Malleable
    autoRebind
    goMalleable
    Malleable-CS-Profiles
    cobaltstrike_bofs
    BOF-RegSave
    CobaltStrike BOF
    BOFs
    Remote Operations BOF
    OperatorsKit
    bof
    Needle_Sift_BOF
    Quser-BOF
    BOF.NET
    beacon-object-file
    aquí
    InlineWhispers
    WdToggle
    Situational Awareness BOF
    MiniDumpWriteDump
    COFF Loader
    Self_Deletion_BOF
    PE Import Enumerator BOF
    Visual-Studio-BOF-template
    BOF-Builder
    ELFLoader
    Rust BOFs for Cobalt Strike
    CoffeeLdr
    HalosGate Processlist Cobalt Strike BOF
    PPLFaultDumpBOF
    Winsocky
    bof-vs
    Defender Exclusions BOF
    ScreenShot-BOF
    BofRoast
    EnumCLR.c
    PPEnum
    secinject
    FindObjects-BOF
    Inject-assembly
    WhereAmiI
    GetWebDAVStatus
    ChromeKeyDump
    Sleeper
    LSASS
    getsystem
    Silent Lsass Dump
    unhook-bof
    Beacon Health Check Aggressor Script
    Registry BOF
    InlineExecute-Assembly
    CredBandit
    Inject AMSI Bypass
    Firewall_Enumerator_BOF
    Detect-Hooks
    unhook-bof
    whereami
    HOLLOW
    BOFs
    SCShell
    WinRMDLL
    LSASS Dumping With Foreign Handles
    PPLDump BOF
    PortBender
    BOF2Shellcode
    DLL Hijack Search Order BOF
    InlineWhispers2
    NetUser
    BOF-Nim
    Invoke-Bof
    Cobalt-Clip
    CoffLoader
    COFFLoader2
    Process Protection Level Enumerator BOF
    Toggle_Token_Privileges_BOF
    Cobalt Strike BOF - Inject ETW Bypass
    HandleKatz_BOF
    tgtdelegation
    nanodump
    xPipe Cobalt Strike BOF (x64)
    AddUser-Bof
    ServiceMove-BOF
    Detect-Hooks
    MemReader BoF
    Readfile BoF
    ChromiumKeyDump
    LdapSignCheck
    DelegationBOF
    RunOF
    KillDefender_BOF
    TokenStripBOF
    BOF - RDPHijack
    Koh
    RDPHijack
    KDStab
    Token Vault BOF for Cobalt Strike
    ASRenum
    ThreadlessInject-BOF
    EthicalChaos
    Inline-Execute-PE
    BOFs
    DomainPasswordSpray
    BOF-CredUI
    Cookie-Graber-BOF
    ScreenshotBOF
    ScreenshotBOFPlus
    Elevate-System-Trusted-BOF
    Hidden Desktop BOF
    DropSpawn
    Nanorobeus
    SelfDel
    GetWeChatBOF
    ShadowRDP
    SharpHound4Cobalt
    CVE-2020-0796-BOF
    ZeroLogon-BOF
    kernel-mii
    PrivKit
    CVE-2023-36874
    SPAWN
    PersistBOF
    ClipboardWindow-Inject
    SigFlip
    BokuLoader
    AddDefenderExclusions
    BOFMask
    Trusted Path UAC Bypass
    EventViewerUAC_BOF
    BypassAV
    BypassAV
    scrun
    Uso
    ShellCode_Loader
    beacon-c2-go
    C--Shellcode
    Uso
    Doge-Loader
    CS-Loader
    CSSG
    Alaris
    CarbonMonoxide
    bypassAV-1
    ScareCrow
    Dent
    PEzor
    FuckThatPacker
    goShellCodeByPassVT
    HouQing
    DesertFox
    DInjector
    GoBypass
    Bypass-script
    CobaltWhispers
    AceLdr
    SharpTerminator
    UAC-SilentClean
    csload.net
    cs-rdll-example
    Titan
    GECC
    CobaltStrike beacon in rust
    red-team-scripts
    Registry-Recon
    aggressor-powerview
    PowerView
    PowerView3-Aggressor
    PowerView
    AggressorScripts
    ServerScan
    TailorScan
    AggressiveProxy
    Spray-AD
    Ladon
    Ladon for Cobalt Strike
    Recon-AD
    XSS-Fishing2-CS
    XSS-Phishing
    custom_payload_generator
    CrossC2
    CrossC2 Kit
    Cobaltstrike-MS17-010
    AES-PowerShellCode
    SweetPotato_CS
    ElevateKit
    CVE-2018-4878
    Aggressor-Scripts
    CVE_2020_0796_CNA
    ReflectiveDLLInjection
    DDEAutoCS
    geacon
    geacon_pro
    geacon_plus
    SpoolSystem
    CVE-2021-1675_RDL_LPE
    KRBTGS
    PrintSpoofer-ReflectiveDLL
    persistence-aggressor-script
    Peinject_dll
    TikiTorch
    CACTUSTORCH
    CACTUSTORCH
    UploadAndRunFrp
    persistence-aggressor-script
    Script de Aggressor para persistencia
    AggressiveGadgetToJScript
    FrpProPlugin
    Automatic-permission-maintenance
    cobalt-strike-persistence
    Cobalt_Strike_CNA
    CustomKeyboardLayoutPersistence
    SharpEventPersist
    SharpZippo
    SharpExcelibur
    SharpSword
    SharpCat
    TabRenamer CNA
    Liquid Snake
    TaskShell
    generate-rotating-beacon
    ScareCrow-CobaltStrike
    AggressorScripts
    SharpeningCobaltStrike
    CS_Mail_Tip
    Cobalt_Strike_Bot
    Cobaltstrike-atexec
    Sharp-HackBrowserData
    HackBrowserData
    cobalt_sync
    samdump
    CallBackDump
    SharpeningCobaltStrike
    SharpCompile
    Quickrundown
    NetUser
    FileSearch
    Phant0m_cobaltstrike
    NoPowerShell
    EventLogMaster
    ANGRYPUPPY
    CobaltStrike_Script_Wechat_Push
    CS-Aggressor-Scripts
    Aggressor-Scripts
    cs-magik
    GetClipboard
    AggressorScripts
    Beaconator
    Raven
    CobaltStrikeParser
    fakelogonscreen
    SyncDog
    360SafeBrowsergetpass
    SharpDecryptPwd
    List-GitHubAssembly
    ExecuteAssembly
    aggrokatz
    Zipper
    CS-ServerChan
    CS-PushPlus
    HelpColor
    CobaltStrike Helpmsg CNA
    YouMayPasser
    Sync Downloads
    Headless Strike
    Headless Strike
    Cohab_Processes
    EnumStrike
    AM0N-Eye
    aggressor_snippets
    Erebus
    CSplugins
    Cobalt-Strike-Aggressor-Scripts
    Uso
    AggressorScripts
    RedTeamTools
    cobalt-arsenal
    MoveKit
    introducción
    StayKit
    introducción
    AggressorScripts
    AggressorScripts
    AggressorScripts
    Aggressor-VYSEC
    AggressorAssessor
    AggressorAssessor
    aggressor-scripts
    梼杌
    Aggressor-scripts
    Aggressor-Script
    Aggressor-Script
    aggressor_scripts_collection
    CobaltStrike-ToolKit
    Arsenal
    cobalt-arsenal
    aggressor_scripts
    aggressor
    CobaltStrikeCNA
    AggressorScripts
    AggressorAssessor
    AggressorCollection
    Cobaltstrike-Aggressor-Scripts-Collection
    aggressorScripts