
List of Awesome CobaltStrike Resources
|:---:|:---:|:---:|:---:|:---:|
| ALL | Malleable-C2-Profiles | Perfiles oficiales de Malleable C2 | |
|
| ALL | Malleable-C2-Randomizer | Este script aleatoriza los perfiles Malleable C2 de Cobalt Strike mediante el uso de un metalenguaje |
|
|
| ALL | malleable-c2 | Guía de diseño y referencia de Malleable C2 para Cobalt Strike |
|
|
| ALL | Malleable-C2-Profiles | Una colección de perfiles utilizados en Cobalt Strike y en el Listener Malleable C2 de Empire. |
|
|
| ALL | random_c2_profile | Generador aleatorio de perfiles C2 |
|
|
| ALL | | SourcePoint es un generador de perfiles C2 para servidores de comando y control de Cobalt Strike diseñado para garantizar la evasión. | | |
| ALL | | C2concealer es una herramienta de línea de comandos que genera perfiles Malleable C2 aleatorios para su uso en Cobalt Strike. | | |
| ALL | | Una colección de perfiles Malleable C2 de Cobalt Strike. Ahora incluye el perfil de Windows Updates | | |
| ALL | | Cobalt Strike - Perfiles Malleable C2. Una colección de perfiles utilizados en diferentes proyectos que usan Cobalt Strike | | |
| ALL | | Un intérprete de Python para perfiles Malleable C2 de Cobalt Strike que permite analizarlos, modificarlos, construirlos programáticamente y validar su sintaxis. | | |
| ALL | | Perfiles de configuración Malleable C2 de Cobalt Strike, diseñados para contrarrestar el análisis de tráfico | | |
| ALL | | Perfil de CobaltStrike | | |
| ALL | | Un proyecto de investigación derivado. Colaboración Cobalt Strike x Notion 2022. | | |
| ALL | | Esta es una utilidad rápida en Python que escribí para convertir peticiones HTTP de Burp Suite en perfiles Malleable C2 de Cobalt Strike. | | |
| ALL | | Analiza automáticamente perfiles Malleable C2 para convertirlos en código fuente de la librería de reenlace de CrossC2 | | |
| ALL | | Analizador y ensamblador de perfiles Malleable C2 escrito en golang | | |
| ALL | | Una lista de herramientas de Python para ayudar a crear un perfil de Cobalt Strike seguro para OPSEC. | | |
|:---:|:---:|:---:|:---:|:---:|
| ALL | BOF_Collection | Varios BOF de Cobalt Strike | |
|
| ALL | cobaltstrike-bof-toolset | Recopila un conjunto de herramientas BOF utilizadas en Cobalt Strike desde la red. |
|
|
| ALL | Situational Awareness BOF | Su objetivo principal es proporcionar un ejemplo de código y un flujo de trabajo para que otros comiencen a crear más archivos BOF. Blog |
|
|
| ALL | bof_helper | Asistente de creación de Beacon Object File (BOF) |
|
|
| ALL | BOF-DLL-Inject | BOF DLL Inject es un Beacon Object File personalizado que utiliza la inyección manual de mapas DLL para migrar una DLL a un proceso, todo desde memoria. |
| |
| ALL | | El BOF crea un proceso de tu elección bajo un padre especificado e inyecta un archivo de shellcode proporcionado mediante QueueUserAPC(). | | |
| ALL | | Beacon Object File(BOF) para CobaltStrike que adquiere los privilegios necesarios y vuelca las claves de registro SAM - SYSTEM - SECURITY para su análisis sin conexión y extracción de hashes. | | |
| ALL | | Movimiento lateral DCOM; Movimiento lateral WMI - Creación de Win32_Process; Movimiento lateral WMI - Suscripción a eventos | | |
| ALL | | Parcheo de ETW; Utilidad de funciones API; Inyección de shellcode mediante syscalls | | |
| ALL | | Este repositorio sirve como complemento de nuestro repositorio SA publicado anteriormente. Nuestra postura original era que no publicaríamos nuestras herramientas que modificaran otros sistemas, y que solo proporcionaríamos herramientas de recopilación de información en un formato listo para usar. | | |
| ALL | | Este repositorio contiene una colección de herramientas que se integran con Cobalt Strike mediante Beacon Object Files (BOFs). | | |
| Dev | | Este es un proyecto de plantilla para crear BOF de Cobalt Strike en Visual Studio. | | |
| Dev | | Strstr con aguja y nombre de archivo proporcionados por el usuario como BOF. | | |
| Dev | | Implementación de Quser en Beacon Object Files mediante la API de Windows. | | |
| Dev | | Un runtime de .NET para los Beacon Object Files de Cobalt Strike. | | |
| Dev | | El formato, descrito por Mudge , requiere que el operador construya un archivo COFF utilizando un compilador mingw-w64 o el compilador msvc que contenga un nombre de símbolo que indique su punto de entrada y las llamadas a funciones subyacentes. | | |
| Dev | | Demuestra la capacidad de usar fácilmente syscalls mediante ensamblado en línea en BOF. | | |
| Dev | | Un Beacon Object File de Cobalt Strike de prueba de concepto que utiliza llamadas directas al sistema para habilitar el almacenamiento en caché de credenciales WDigest y eludir Credential Guard (si está habilitado). | | |
| Dev | | Este repositorio pretende cumplir dos propósitos. Primero, proporciona un buen conjunto de comandos básicos de conciencia situacional implementados en BOF. Esto le permite realizar algunas comprobaciones en un host antes de comenzar a ejecutar comandos que pueden ser más invasivos. | | |
| Dev | | Implementación personalizada de la función MiniDumpWriteDump de DbgHelp. Utiliza syscalls estáticas para reemplazar funciones de bajo nivel como NtReadVirtualMemory. | | |
| Dev | | Este es un cargador COFF rápido y sencillo (también conocido como Beacon Object Files). Actualmente puede ejecutar BOF sin modificar, por lo que se puede usar para pruebas sin que un agente de CS lo ejecute. La única excepción es que las funciones de compatibilidad del beacon relacionadas con la inyección están vacías. | | |
| Dev | | Implementación en BOF de la investigación de @jonasLyk y el PoC redactado por @LloydLabs | | |
| Dev | | Este es un BOF para enumerar los archivos DLL que serán cargados por un archivo PE determinado. Dependiendo del número de argumentos, permitirá al operador ver una lista de los archivos DLL importados previstos, o ver las funciones importadas de una DLL prevista. | | |
| Dev | | Una plantilla de Visual Studio utilizada para crear BOF de Cobalt Strike. | | |
| Dev | | Proyecto de C# .Net 5.0 para compilar BOF (Beacon Object Files) en masa, basándose en que todos se encuentren en una estructura de directorios en algún lugar. | | |
| Dev | | Este es un cargador/ejecutor de objetos ELF en memoria. El objetivo es crear un único cargador ELF que pueda usarse para ejecutar capacidades posteriores en todos los sistemas operativos x86_64 y x86 nix. | | |
| Dev | | Me llevó como 4 días, pero lo hice funcionar... rust core + alloc para BOF de Cobalt Strike. Esto es más que nada un PoC, pero me encantaría ver a otros experimentando con él y contribuyendo. | | |
| Dev | | CoffeeLdr es un cargador para los denominados Beacon Object Files. Este proyecto se puede utilizar para probar Beacon Object Files sin usar el framework de Cobalt Strike, o para proporcionar a implantes personalizados una forma de ejecutar BOF que fueron diseñados para Cobalt Strike. | | |
| Dev | | BOF de Cobalt Strike que utiliza un syscaller ASM personalizado, HalosGate y HellsGate, para devolver una lista de procesos. | | |
| Dev | | Toma el PPLFault original y el DumpShellcode original incluido y lo combina todo en un BOF dirigido a Cobalt Strike. | | |
| Dev | | Implementación de Winsocket para Cobalt Strike. Se utiliza para comunicarse con la víctima mediante winsockets en lugar de las formas tradicionales. | | |
| Dev | | Una plantilla de Beacon Object File (BOF) para Visual Studio. | | |
| Auxiliary | | Un BOF para determinar las exclusiones de Windows Defender. | | |
| Auxiliary | | BOF de captura de pantalla para Cobalt Strike. Todo en memoria y sin spawn/inject. | | |
| Auxiliary | | Repositorio de Beacon Object Files para roasting de Active Directory. | | |
| Auxiliary | | BOF de Cobalt Strike para identificar procesos con el CLR cargado, con el objetivo de identificar candidatos para SpawnTo / inyección. | | |
| Auxiliary | | BOF simple para leer el nivel de protección de un proceso. | | |
| Auxiliary | | Inyección de procesos mediante mapeo de secciones (secinject): BOF de Cobalt Strike | | |
| Auxiliary | | Un proyecto de Beacon Object File (BOF) de Cobalt Strike que utiliza llamadas directas al sistema para enumerar procesos en busca de módulos específicos o manejadores de procesos. | | |
| Auxiliary | | Inject-assembly: ejecuta .NET en un proceso existente. Esta herramienta es una alternativa a la ejecución tradicional fork and run para Cobalt Strike. El cargador puede inyectarse en cualquier proceso, incluido el Beacon actual. Los ensamblados de larga duración continúan ejecutándose y enviando la salida de vuelta al Beacon, de forma similar al comportamiento de execute-assembly. | | |
| Auxiliary | | WhereAmiI: Beacon Object File (BOF) de Cobalt Strike que utiliza shellcode escrito a mano para devolver las cadenas de entorno del proceso sin tocar ninguna DLL. | |
| Auxiliary | | Pequeño proyecto para determinar si el servicio Web Client (WebDAV) se está ejecutando en un sistema remoto, comprobando la presencia de la named pipe DAV RPC SERVICE. | | |
| Auxiliary | | Implementación en BOF de la herramienta Chlonium para volcar la clave maestra de Chrome y descargar los archivos Cookie/Login Data. | | |
| Auxiliary | | BOF para llamar a la función SetThreadExecutionState y evitar que el host entre en suspensión. | | |
| Auxiliary | | Beacon Object File para volcar la memoria de LSASS obteniendo un identificador de instantánea. Realiza MiniDumpWriteDump/NtReadVirtualMemory sobre una instantánea de LSASS en lugar del propio LSASS original, evadiendo así algunos AV/EDR. | | |
| Auxiliary | | Obtener SYSTEM duplicando el token de winlogon. | | |
| Auxiliary | | Volcado silencioso de LSASS | | |
| Auxiliary | | Este es un Beacon Object File para refrescar las DLL y eliminar sus hooks. | | |
| Auxiliary | | Este script de aggressor utiliza el campo de notas de un beacon para indicar el estado de salud del beacon. | | |
| Auxiliary | | Un beacon object file para usar con Cobalt Strike v4.1+. Admite consultar, agregar y eliminar claves/valores de registros locales y remotos. | | |
| Auxiliary | | InlineExecute-Assembly es un Beacon Object File (BOF) de prueba de concepto que permite a los profesionales de seguridad realizar la ejecución de ensamblados .NET en proceso, como alternativa al módulo tradicional fork and run execute-assembly de Cobalt Strike. | | |
| Auxiliary | | CredBandit es un Beacon Object File (BOF) de prueba de concepto que utiliza syscalls x64 estáticas para realizar un volcado completo en memoria de un proceso y enviarlo de vuelta a través de su canal de comunicación Beacon ya existente. El volcado de memoria se realiza mediante transacciones NTFS, lo que permite escribir el volcado en memoria; además, la API MiniDumpWriteDump ha sido reemplazada por una adaptación de la implementación de MiniDumpWriteDump de ReactOS. | | |
| Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que evita AMSI en un proceso remoto mediante inyección de código. | | |
| Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que evita AMSI en un proceso remoto mediante inyección de código. | | |
| Auxiliary | | Beacon Object File (BOF) de prueba de concepto que intenta detectar hooks de userland colocados por AV/EDR. | | |
| Auxiliary | | Elimina los hooks de API de un proceso Beacon. | | |
| Auxiliary | | Beacon Object File de Cobalt Strike "¿Dónde estoy?". | | |
| Auxiliary | | Técnica de hollowing de procesos EarlyBird (BOF): crea un proceso en estado suspendido, inyecta shellcode, secuestra el hilo principal con APC y ejecuta el shellcode. | | |
| Auxiliary | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | |
| Auxiliary | | SCShell es una herramienta de movimiento lateral sin archivos que se basa en ChangeServiceConfigA para ejecutar comandos. | | |
| Auxiliary | | Hace un tiempo creé CSharpWinRM, que estaba bien, pero quería examinar correctamente la API C++ de WinRM. | | |
| Auxiliary | | Volcado de LSASS con handles externos | | |
| Auxiliary | | Este es un BOF completo para volcar un proceso protegido arbitrario (LSASS). | | |
| Auxiliary | | PortBender es una utilidad de redirección de puertos TCP que permite a un operador de red team redirigir el tráfico entrante destinado a un puerto TCP (p. ej., 445/TCP) a otro puerto TCP (p. ej., 8445/TCP). | | |
| Auxiliary | | Herramienta PoC para convertir un BOF de Cobalt Strike en shellcode crudo. | | |
| Auxiliary | | BOF de enumeración del orden de búsqueda para DLL hijacking. | | |
| Auxiliary | | Herramienta para trabajar con llamadas directas al sistema en los Beacon Object Files (BOF) de Cobalt Strike mediante Syswhispers2. | | |
| Auxiliary | | Usa la API de Windows para agregar usuarios; se puede utilizar cuando net no esté disponible. | | |
| Auxiliary | | Escribe BOF usando el lenguaje Nim. | | |
| Auxiliary | | ¡Carga cualquier Beacon Object File usando Powershell! | | |
| Auxiliary | | Cobalt-clip es un complemento de portapapeles para Cobalt Strike que permite interactuar con el portapapeles. Con él puedes volcar, editar y monitorear el contenido de un portapapeles. | | |
| Auxiliary | | Cargar y ejecutar archivos COFF y BOF de Cobalt Strike en memoria. | | |
| Auxiliary | | Cargar y ejecutar archivos COFF y BOF de Cobalt Strike en memoria. | | |
| Auxiliary | | Un archivo BOF de solo syscalls destinado a obtener los atributos de protección de procesos, limitado a unos pocos que suelen interesar a los operadores de Red Team y pentesters. | | |
| Auxiliary | | Un archivo BOF (casi) de solo syscalls destinado a agregar o eliminar privilegios de token dentro del contexto de tu proceso actual. | | |
| Auxiliary | | Inyecta un bypass de ETW en un proceso remoto mediante syscalls (HellsGate|HalosGate). | | |
| Auxiliary | | ¡PIC your Katz! Saluda a HandleKatz, nuestro dumper de LSASS independiente de posición que abusa de los handles clonados, las llamadas directas al sistema y una versión modificada de minidumpwritedump(). | | |
| Auxiliary | | tgtdelegation es un Beacon Object File (BOF) para obtener un TGT utilizable mediante el "truco de delegación TGT". | | |
| Auxiliary | | Un Beacon Object File que crea un minidump del proceso LSASS. | | |
| Auxiliary | | Beacon Object File (BOF) de Cobalt Strike para listar las pipes activas y devolver su propietario y los permisos de la Lista de Control de Acceso Discrecional (DACL). | | |
| Auxiliary | | BOF de Cobalt Strike que agrega un usuario administrador. | | |
| Auxiliary | | Técnica de movimiento lateral que abusa del servicio Windows Perception Simulation Service para lograr DLL hijacking. | | |
| Auxiliary | | Beacon Object File (BOF) de prueba de concepto que intenta detectar hooks de userland colocados por AV/EDR. | | |
| Auxiliary | | El Beacon Object File MemReader te permitirá buscar y extraer cadenas específicas de la memoria de un proceso objetivo y devolver lo encontrado a la salida del beacon. | | |
| Auxiliary | | No es el código más bonito, pero es breve, directo y al grano, y te permitirá leer el contenido de archivos en la salida del beacon. | | |
| Auxiliary | | Implementación en BOF de la herramienta Chlonium para volcar la clave maestra de Chrome/Edge y descargar los archivos Cookie/Login Data. | | |
| Auxiliary | | Beacon Object File para escanear un Domain Controller y ver si LdapEnforceChannelBinding o LdapServerIntegrity han sido modificados para mitigar ataques de relay. | | |
| Auxiliary | | Esta herramienta utiliza LDAP para comprobar en un dominio configuraciones de delegación Kerberos abusables conocidas. Actualmente admite comprobaciones de RBCD, delegación restringida, delegación restringida con transición de protocolo y delegación no restringida. | | |
| Auxiliary | | Una herramienta para ejecutar object files, principalmente beacon object files (BOF), en .Net. | | |
| Auxiliary | | Implementación en Beacon Object File del KillDefender de pwn1sher. | | |
| Auxiliary | | TokenStrip es una implementación en Beacon Object File del proyecto KillDefender de pwn1sher que utiliza syscalls mediante InlineWhispers. | | |
| Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que utiliza la API WinStationConnect para realizar el secuestro de sesiones RDP locales/remotas. | | |
| Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que utiliza la API WinStationConnect para realizar el secuestro de sesiones RDP locales/remotas. | | |
| Auxiliary | | Beacon Object File (BOF) de Cobalt Strike que utiliza la API WinStationConnect para realizar el secuestro de sesiones RDP locales/remotas. | | |
| Auxiliary | | BOF que combina KillDefender y Backstab. | | |
| Auxiliary | | Este Beacon Object File (BOF) crea almacenamiento en memoria para tokens de acceso de Windows robados/duplicados. | | |
| Auxiliary | | Identifica reglas, acciones y ubicaciones de exclusión de ASR. | | |
| Auxiliary | | Implementación en BOF del proyecto ThreadlessInject de @. Una novedosa técnica de inyección de procesos sin creación de hilos, publicada en BSides Cymru 2023. | | |
| Auxiliary | | Ejecuta ejecutables de Windows no administrados en Beacons de CobaltStrike. Esto permite a los operadores usar muchas herramientas de terceros (Mimikatz, Dsquery, herramientas de Sysinternals, etc.) sin necesidad de dejarlas en disco, reformatearlas a código independiente de posición con una herramienta como Donut, o crear un nuevo proceso para ejecutarlas. | | |
| Auxiliary | | Se suscribe a las notificaciones WNF durante varios segundos. && Backdoors SCManager SDDL. | | |
| Auxiliary | | Realiza un ataque de password spray basado en LDAP o Kerberos utilizando la API de Windows LogonUserSSPI. Omite cuentas deshabilitadas, cuentas bloqueadas y BadPwdCount alto (si se especifica). | | |
| Auxiliary | | Recopilación de credenciales mediante CredUIPromptForWindowsCredentials. | | |
| Auxiliary | | Archivo C o BOF para extraer la clave maestra de WebKit y descifrar la cookie del usuario. El código C se puede usar para compilar un ejecutable o un script bof para Cobalt Strike. | | |
| Auxiliary | | Una capacidad alternativa de captura de pantalla para Cobalt Strike que utiliza WinAPI y no realiza fork & run. La captura se descarga en memoria. | | |
| Auxiliary | | Toma una captura de pantalla sin inyección para Cobalt Strike. Solo hice optimizaciones menores al código existente y agregué soporte para obtener una captura de pantalla completa cuando se inicia la escala global en Windows. | | |
| Auxiliary | | Este BOF se puede utilizar para elevar el beacon actual a SYSTEM y obtener el privilegio del grupo TrustedInstaller. La suplantación se realiza mediante la API SetThreadToken. | | |
| Auxiliary | | Hidden Desktop (a menudo denominado HVNC) es una herramienta que permite a los operadores interactuar con una sesión de escritorio remoto sin que el usuario lo sepa. | | |
| Auxiliary | | DropSpawn es un BOF de CobaltStrike que se utiliza para generar Beacons adicionales mediante un método relativamente desconocido de DLL hijacking. Funciona con x86-x86, x64-x64 y x86-x64/viceversa. Úsalo como alternativa a la inyección de procesos. | | |
| Auxiliary | | Archivo COFF (BOF) para gestionar tickets Kerberos. | | |
| Auxiliary | | Elimina el archivo independientemente de si el handle está en uso, mediante SetFileInformationByHandle. | | |
| Auxiliary | | Archivo de prueba BOF para obtener información de WeChat; solo admite los offsets de la versión 3.9.6.33. | | |
| Auxiliary | | Este repositorio contiene dos aplicaciones. Una es un beacon object file que se utiliza para recuperar la cadena de autenticación, también conocida como la invitación. La otra es un programa de interfaz gráfica de usuario que se puede ejecutar en el sistema del operador detrás de un proxy SOCKS para conectarse a la sesión de escritorio remoto. | | |
| Auxiliary | | Los datos de SharpHound (archivo de prueba, json, zip, archivo de caché) no se escribirán en el disco, sino que solo se enviarán a las descargas de Cobalt Strike a través de la librería BOF.NET. | | |
| Exploit | | SMBGhost LPE | | |
| Exploit | | ZeroLogon | | |
| Exploit | | Base de Beacon Object File (BOF) de Cobalt Strike (CS) para la explotación del kernel mediante CVE-2021-21551. | | |
| Exploit | | PrivKit es un beacon object file simple que detecta vulnerabilidades de escalada de privilegios causadas por malas configuraciones en sistemas operativos Windows. | | |
| Exploit | | Acerca de
BOF armado de CobaltStrike para CVE-2023-36874 Windows Error Reporting LPE. | | |
| Persistence | | BOF de Cobalt Strike que crea un proceso sacrificable, le inyecta shellcode y ejecuta el payload. Diseñado para evadir los hooks de EDR/UserLand mediante la creación de un proceso sacrificable con Arbitrary Code Guard (ACG), BlockDll y PPID spoofing. | | |
| Persistence | | Una herramienta para ayudar a automatizar mecanismos comunes de persistencia. Actualmente admite Print Monitor (SYSTEM), Time Provider (Network Service), secuestro de accesos directos de la carpeta Inicio (User) y Junction Folder (User). | | |
| BypassAV | | Beacon Object File (BOF) que inyecta shellcode de beacon en un proceso remoto, evitando el uso de APIs monitoreadas comunes. | | |
| BypassAV | | SigFlip es una herramienta para parchear archivos PE firmados con Authenticode (exe, dll, sys, etc.) de forma que no afecte ni rompa la firma Authenticode existente; en otras palabras, puedes cambiar el checksum/hash del archivo PE incrustando datos (p. ej., shellcode) sin romper la firma del archivo, las comprobaciones de integridad ni la funcionalidad del archivo PE. | | |
| BypassAV | | Cargador reflectante definido por el usuario de Cobalt Strike escrito en ensamblador y C para capacidades avanzadas de evasión. | | |
| BypassAV | | Recursos del Beacon Object File AddDefenderExclusions. | | |
| BypassAV | | Demuestra una técnica para ejecutar BOF de forma sigilosa sin exponer a Beacon a la detección. | | |
| BypassUAC | | Implementación en beacon object file del bypass de UAC de ruta confiable. El ejecutable objetivo se invocará sin involucrar a "cmd.exe" mediante el uso del objeto DCOM. | | |
| BypassUAC | | Esta es una implementación en Beacon Object File del bypass de UAC por deserialización de Event Viewer descubierto por @orange_8361 y el PoC elaborado por CsEnox. | | |### 0x04 Aggressor Script| Tipo | Nombre | Descripción | Popularidad | Idioma |
|:---:|:---:|:---:|:---:|:---:|
| BypassAV | | Se utiliza para generar rápidamente ejecutables que evaden el antivirus. | | |
| BypassAV | | Básicamente utiliza el script ps2exe.ps1 para compilar a exe; solo que no quería operar desde la línea de comandos, por lo que lo escribió como script cna, para generar rápida y fácilmente ejecutables que evaden el antivirus y que ocupan solo 50KB. Actualmente soporta formatos de archivo exe y ps1. | | |
| BypassAV | | Cargador de ShellCode para BypassAV (Cobaltstrike/Metasploit) | | |
| BypassAV | | Cargador de ShellCode con evasión de antivirus para Msf y CobaltStrike. | | |
| BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | |
| BypassAV | | Cargador de ShellCode en Python (Cobaltstrike y Metasploit) | | |
| BypassAV | | Cargador de Shellcode de Cobalt Strike en Golang | | |
| BypassAV | | Bypass de antivirus para CS, incluye versiones en Python y en C. | | |
| BypassAV | | Generador de Shellcode de Cobalt Strike. Genera shellcode stageless de beacon con método de salida expuesto, formato adicional, cifrado, codificación, compresión, salida multilínea, etc. | | |
| BypassAV | | Alaris es un cargador de shellcode nuevo y sigiloso capaz de evadir la mayoría de los sistemas EDR a día de hoy (28/02/2021). Utiliza varias TTP conocidas que ayudan a proteger el malware y su flujo de ejecución. | | |
| BypassAV | | Evasión de EDR: combinación de SwampThing y TikiTorch | | |
| BypassAV | | RAT activado por condiciones, VT 6/70, evasión de antivirus locales y de los principales como Defender, Kaspersky, etc. | | |
| BypassAV | | ScareCrow es un framework de creación de payloads para generar cargadores destinados al side loading (no inyección) en un proceso legítimo de Windows (bypassando los controles de listas blancas de aplicaciones). | | |
| BypassAV | | Un framework para crear bypass basados en COM utilizando vulnerabilidades en los sensores WDAPT de Microsoft. | | |
| BypassAV | | Empaquetador PE de código abierto. | | |
| BypassAV | | Un empaquetador simple en Python para evadir fácilmente Windows Defender | | |
| BypassAV | | Compilación en Go con el parámetro -race para lograr un bypass total en VT | | |
| BypassAV | | Herramienta avanzada de evasión de antivirus para operaciones de Red Team | | |
| BypassAV | | Implementa en Golang la carga de shellcode de CobaltStrike y Metasploit evadiendo el antivirus. Actualmente evita Huorong, Avast, Tencent Security Manager, el paquete completo de 360 y otros programas de seguridad de host. | | |
| BypassAV | | Este repositorio es una acumulación de fragmentos de código para diversas técnicas de inyección de shellcode utilizando la fantástica API D/Invoke | | |
| BypassAV | | Herramienta de generación de troyanos con evasión de antivirus en Golang (esta herramienta solo es para sistemas Windows) | | |
| BypassAV | | Utiliza GoBypass para generar binarios con evasión de antivirus | | |
| BypassAV | | CobaltWhispers es un script de aggressor que utiliza una colección de Beacon Object Files para Cobalt Strike con el fin de realizar inyección de procesos, persistencia y más, aprovechando syscalls directas para evadir EDR/AV. | | |
| BypassAV | | UDRL para Cobalt Strike orientado a la evasión de escáneres de memoria. | | |
| BypassAV | | Termina procesos de AV/EDR mediante un controlador de kernel | | |
| BypassUAC | | Este proyecto implementa una técnica de plantación de DLL para evadir UAC Always Notify y ejecutar código en un proceso de alta integridad. | | |
| BypassUAC | | Un cargador de shellcode para CobaltStrike que puede evadir la mayoría de los antivirus | | |
| Desarrollo | | Este es un patrón de código de ejemplo para usar named pipes para IPC con ReflectiveDLLs en Cobalt Strike. | | |
| Desarrollo | | Titan: una DLL reflectiva genérica definida por el usuario para Cobalt Strike. | | |
| Desarrollo | | Implementación de un cliente C2 externo en Go para Cobalt Strike. | | |
| Desarrollo | | Beacon de CobaltStrike en Rust. | | |
| Reconocimiento | | Realiza una enumeración básica del host Windows con los comandos integrados de Beacon | | |
| Reconocimiento | | Script de Aggressor para Cobalt Strike que realiza reconocimiento del sistema/AV/EDR. | | |
| Reconocimiento | | Todas las funciones listadas en la página de información de PowerView se incluyen aquí con todos los argumentos de cada función. | | |
| Reconocimiento | | Script de Aggressor de PowerView para CobaltStrike | | |
| Reconocimiento | | Sharphound-Aggressor: un menú de usuario para el ingestor de SharpHound | | |
| Reconocimiento | | Herramienta de escaneo de red de alta concurrencia y detección de servicios para la recopilación de información de movimientos laterales en la intranet. | | |
| Reconocimiento | | Escaneo de puertos + detección de tarjetas de red + detección de MS17-010 | | |
| Reconocimiento | | LetMeOutSharp intentará enumerar todas las configuraciones de proxy disponibles y comunicarse con el servidor de Cobalt Strike a través de HTTP(s) utilizando las configuraciones de proxy identificadas. | | |
| Reconocimiento | | Una herramienta de Cobalt Strike para auditar cuentas de usuarios de Active Directory en busca de contraseñas débiles, conocidas o fáciles de adivinar. | | |
| Reconocimiento | | Ladon es una herramienta de escaneo integral, multiproceso y basada en plugins para la penetración de redes a gran escala. Incluye escaneo de puertos, identificación de servicios, activos de red, fuerza bruta de contraseñas, detección de vulnerabilidades críticas y GetShell con un clic. Soporta escaneo por lotes de segmentos A/B/C y entre segmentos de red, así como escaneo de listas de URL, hosts y dominios. | | |
| Reconocimiento | | Ladon para Cobalt Strike (kit del dragón Ladon) | | |
| Reconocimiento | | Recon-AD, una herramienta de reconocimiento de AD basada en ADSI y DLL reflectivas | | |
| Exploit | | Recoger automáticamente la caña cuando el pez se conecta a CS / Dejar de pescar automáticamente en javascript después de que el pez haya picado | | |
| Exploit | | Phishing XSS: plugin CNA junto con backend PHP para recoger el anzuelo | | |
| Exploit | | CobaltStrike3.0+ --> crea varios payloads para el Beacon de Cobalt Strike. Formatos de payload actuales | | |
| Exploit | | Framework CrossC2: generador del beacon multiplataforma de CobaltStrike | | |
| Exploit | | CrossC2Kit proporciona algunas interfaces para que los usuarios las llamen y manipulen la sesión de Beacon de CrossC2, extendiendo así la funcionalidad de Cobalt Strike. | | |
| Exploit | | Herramienta de explotación y escáner para MS17-010. | | |
| Exploit | | Versión independiente de mi payload AES de PowerShell para Cobalt Strike. | | |
| Exploit | | CobaltStrike 4.x --> SweetPotato | | |
| Exploit | | Exploits de escalada de privilegios | | |
| Exploit | | CVE-2018-4878 | | |
| Exploit | | El único público actual es UACBypass, cuyo readme se puede encontrar dentro de su carpeta correspondiente. | | |
| Exploit | | Vulnerabilidad de escalada de privilegios local implementada basada en | | |
| Exploit | | Configura nuestro ataque Web Delivery (con o sin stage) | | |
| Exploit | | Implementa el Beacon de CobaltStrike en Go (se puede usar en Linux) | | |
| Exploit | | geacon_pro es un Beacon de CobaltStrike que evita antivirus, escrito en Golang y basado en el proyecto geacon. | | |
| Exploit | | Beacon HTTP(S) stageless de CobaltStrike implementado en Golang, con bastantes extensiones sobre el proyecto geacon | | |
| Exploit | | SpoolSystem es un script CNA para Cobalt Strike que utiliza el truco de suplantación de named pipe del Print Spooler para obtener privilegios de SYSTEM. | | |
| Exploit | | Plugin de carga reflectiva en CS para la vulnerabilidad de escalada de privilegios locales PrintNightMare. Listo para usar, carga en memoria y ofusca el nombre del controlador cargado para evadir Defender/EDR | | |
| Exploit | | KRBTGS es una opción de post-explotación para Cobalt Strike que permite obtener un TGT válido para el usuario actual bajo el que se ejecuta Beacon, o al que está suplantando. El ataque no requiere la contraseña del usuario y solo asume que el usuario con el que te ejecutas está en un entorno unido a un dominio. Intenta adivinar el tipo de cifrado eligiendo del más fuerte al menos fuerte. El archivo .ccache resultante puede convertirse al formato KIRBI para importarlo en otros Beacons, o pasarse a otros conjuntos de herramientas como los scripts de ejemplo de Impacket para llevar a cabo tus tareas de post-explotación. | | |
| Exploit | | Implementación de la DLL reflectiva de PrintSpoofer, para usar junto con Cobalt Strike | | |
| Persistencia | | persistence-aggressor-script | | |
| Persistencia | | Se abandona la función winexec y se usa shellexecute, por lo que el flujo del programa no se congela, logrando una experiencia realmente imperceptible. | | |
| Persistencia | | TikiTorch sigue el mismo concepto (), pero dispone de múltiples tipos de inyección de procesos que el usuario puede especificar en tiempo de compilación. | | |
| Persistencia | | Un lanzador de shellcode en JavaScript y VBScript. Inicia una versión de 32 bits del binario especificado e inyecta el shellcode en él. | | |
| Persistencia | | Sube frpc y lo ejecuta | | |
| Persistencia | | | | |
| Persistencia | | Automatiza la generación de payloads mediante la técnica GadgetToJScript. | | |
| Persistencia | | Versión modificada de frp 0.33, evita la detección de tráfico, con evasión de antivirus, soporta cargar archivos de configuración remotos y puede usarse directamente como plugin en CS | | |
| Persistencia | | Plugin de mantenimiento automático de privilegios al recibir una conexión en CobaltStrike | | |
| Persistencia | | El usuario genera un payload de tipo Web Delivery con Cobalt Strike y luego carga este script para lograr el efecto de autoinicio | | |
| Persistencia | | Script de CobaltStrike que utiliza varias API de Windows (WinAPI) para el mantenimiento de privilegios, incluyendo la configuración de servicios del sistema, tareas programadas, gestión de usuarios, etc. | | |
| Persistencia | | Logra la ejecución mediante una distribución de teclado personalizada; probado en Windows 11 Home versión 21H2 | | |
| Persistencia | | Persistencia escribiendo/leyendo shellcode desde el Registro de Eventos (Event Log). | | |
| Auxiliar | | Lista/lee el contenido de archivos Zip (en memoria y sin extracción) usando Execute-Assembly de CobaltStrike | | |
| Auxiliar | | Lee hojas de cálculo de Excel (XLS/XLSX) usando Execute-Assembly de Cobalt Strike | | |
| Auxiliar | | Lee el contenido de archivos DOCX usando Execute-Assembly de Cobalt Strike | | |
| Auxiliar | | Alternativa en C# al comando 'cat' de Linux... Imprime el contenido de archivos en la consola. Para usar con Execute-Assembly de Cobalt Strike | | |
| Auxiliar | | Esto permite renombrar pestañas mediante programación a tu gusto, con conmutadores de historial según lo necesites. | | |
| Auxiliar | | LiquidSnake es una herramienta que permite a los operadores realizar movimiento lateral sin archivos mediante suscripciones a eventos WMI y GadgetToJScript | | |
| Auxiliar | | TaskShell: operaciones automatizadas relacionadas con tareas programadas | | |
| Auxiliar | | 1. Generar un beacon para un listener determinado; 2. Alojar el archivo en una ubicación especificada; 3. Supervisar el weblog para detectar la descarga de la ubicación especificada; | | |
| Auxiliar | | Un script de Cobalt Strike para la generación de payloads de ScareCrow. Funciona con todos los Loaders. | | |
| Auxiliar | | CreateTicket; Seatbelt; SharpHound | | |
| Auxiliar | | Compilación en tiempo real de binarios exe/dll de .NET v35/v40 + ofuscación con ConfuserEx en tu servidor Linux de Cobalt Strike. | | |
| Auxiliar | | Plugin de notificación por correo electrónico cuando un host se conecta a Cobalt Strike | | |
| Auxiliar | | Notificación de conexión de CobaltStrike mediante robot de chat grupal de Feishu y notificación Server酱 | | |
| Auxiliar | | Realiza movimiento lateral mediante tareas programadas; necesita comunicarse con los puertos 135 y 445 | | |
| Auxiliar | | Herramienta HackBrowserData en C#, conveniente para cargar directamente en memoria en CS | | |
| Auxiliar | | Módulo reflectivo de HackBrowserData | | |
| Auxiliar | | Script de Aggressor independiente para el registro de operaciones de Cobalt Strike en Ghostwriter 2.0+ | | |
| Auxiliar | | samdump de Cobalt Strike | | |
| Auxiliar | | Herramienta de volcado del proceso lsass capaz de evadir Kaspersky, 360核晶, Defender y otros antivirus | | |
| Auxiliar | | Compilación en tiempo real de binarios exe/dll de .NET v35/v40 + ofuscación con ConfuserEx en tu servidor Linux de Cobalt Strike. | | |
| Auxiliar | | SharpCompile es un script de aggressor para Cobalt Strike que permite compilar y ejecutar C# en tiempo real. | | |
| Auxiliar | | El uso de QRD permite a un operador caracterizar rápidamente qué procesos son conocidos y desconocidos en un host mediante colores y notas sobre los procesos mostrados. | | |
| Auxiliar | | Esta herramienta implementa 'net user' mediante la API de Windows. La hice para usarse con execute-assembly de Cobalt Strike, por lo que puede cargarse en memoria para añadir usuarios | | |
| Auxiliar | | Enumeración de la lista de discos en C++, recorriendo el disco especificado para buscar archivos de tipos concretos, incluida la versión de DLL reflectiva. | | |
| Auxiliar | | Este script recorre las pilas de hilos del proceso del servicio de Registro de Eventos (svchost.exe específico) e identifica los hilos del Registro de Eventos para matar los hilos del servicio. Así, el sistema no podrá recopilar registros y, al mismo tiempo, el servicio de Registro de Eventos seguirá apareciendo como en ejecución. | | |
| Auxiliar | | NoPowerShell es una herramienta implementada en C# que admite la ejecución de comandos similares a los de PowerShell permaneciendo invisible a cualquier mecanismo de registro de PowerShell. | | |
| Auxiliar | | Maestro de EventLog para RDP | | |
| Auxiliar | | Ejecución de rutas de ataque de BloodHound para Cobalt Strike | | |
| Auxiliar | | Plugin de alerta por WeChat cuando un host se conecta; notifica mediante Server酱 de WeChat | | |
| Auxiliar | | Recordatorio por Slack y webhooks | | |
| Auxiliar | | Reconocimiento de PowerShell en los objetivos (detecta información relacionada con PowerShell en los objetivos) | | |
| Auxiliar | | Implementa un canal de eventos y una cola de trabajos usando Redis para Cobalt Strike. | | |
| Auxiliar | | DLL reflectiva de Cobalt Strike para obtener el contenido del portapapeles. El código proviene básicamente de ReflectiveDLLInjection | | |
| Auxiliar | | Al revisar procesos, marca los procesos de antivirus en rojo | | |
| Auxiliar | | Beaconator es un script de aggressor para Cobalt Strike que se utiliza para generar shellcode stageless en bruto y empaquetar el shellcode generado con PEzor. | | |
| Auxiliar | | C2 externo de CobaltStrike para WebSockets | | |
| Auxiliar | | Parser en Python para la configuración del Beacon de CobaltStrike | | |
| Auxiliar | | FakeLogonScreen es una utilidad para falsificar la pantalla de inicio de sesión de Windows con el fin de obtener la contraseña del usuario. | | |
| Auxiliar | | Haz que BloodHound se sincronice con CobaltStrike. | | |
| Auxiliar | | Script de CobaltStrike que ayuda con un clic a capturar las contraseñas del navegador 360 Safe Browser, descargando la base de datos del navegador y registrando las claves para descifrar las contraseñas del navegador sin conexión. | | |
| Auxiliar | | Analiza contraseñas guardadas en el sistema Windows por algunos programas, incluyendo: Navicat, TeamViewer, FileZilla, WinSCP, productos de la serie Xmanager (Xshell, Xftp). | | |
| Auxiliar | | Obtén una lista de artefactos disponibles del repositorio de GitHub configurado. | | |
| Auxiliar | | ExecuteAssembly es una alternativa al execute-assembly de CS, construido en C/C++ y puede usarse para cargar/inyectar ensamblados .NET; reutilizando los módulos CLR/AppDomainManager cargados por el proceso host (spawnto), pisando (stomping) las cabeceras PE DOS del Loader/ensamblado .NET, desenlazando módulos relacionados con .NET, evadiendo ETW+AMSI, evitando los hooks de EDR mediante syscalls estáticas NT (x64) y ocultando importaciones resolviendo APIs dinámicamente mediante el algoritmo de hash superfasthash. | | |
| Auxiliar | | aggrokatz es una extensión de plugin Aggressor para CobaltStrike que permite a pypykatz interactuar con los beacons de forma remota. | | |
| Auxiliar | | Esta herramienta de CobaltStrike permite a los equipos rojos comprimir archivos y carpetas desde rutas locales y UNC. Esto puede ser útil en situaciones donde sea necesario exfiltrar archivos o carpetas grandes. Después de comprimir un archivo o carpeta, se crea un archivo zip con nombre aleatorio dentro de la carpeta temporal del usuario. | | |
| Auxiliar | | Monta el script en el servidor/cliente de CobaltStrike para notificar a WeChat la información de los hosts conectados mediante Server酱 | | |
| Auxiliar | | Utiliza PushPlus, gratuito y compatible con el envío de mensajes de plantilla de WeChat, para alertar de los hosts que se conectan | | |
| Auxiliar | | Script de Aggressor que lista los comandos disponibles del beacon de Cobalt Strike y los colorea según su tipo | | |
| Auxiliar | | Este CNA contiene mensajes de error para códigos de error Win32, definiciones de HRESULT y definiciones de NTSTATUS. Este CNA puede ser útil para quienes operan desde clientes Linux/Mac sin acceso al programa net.exe, o como una forma rápida de consultar códigos hresult/ntstatus sin tener que hacer una búsqueda en Google. | | |
| Auxiliar | | Bypass estable de PeSieve y bypass estable de Moneta. | | |
| Auxiliar | | Está pensado como un mecanismo de control finamente ajustado para sincronizar archivos de las entradas de Downloads de Cobalt Strike en el modelo de datos | | |
| Auxiliar | | Script de Aggressor que convierte el cliente aggressor headless en un cliente de Cobalt Strike (en su mayoría) funcional. | | |
| Auxiliar | | Pentesting de intranet \ herramienta de Red Team \ carga en memoria en C# \ cobaltstrike | | |
| Auxiliar | | Un pequeño script de Aggressor para ayudar a los Red Teams a identificar procesos foráneos en una máquina host | | |
| Auxiliar | | Script de Aggressor para Cobalt Strike que automatiza la enumeración de hosts y dominios. | | |
| Síntesis | | AM0N-Eye es una recopilación de un grupo de los scripts más importantes escritos específicamente para CobaltStrike, y el resto de los archivos, como los de modificación de colores e imágenes. | | |
| Síntesis | | Una colección de pequeños fragmentos Aggressor aleatorios que no merecen su propio repositorio | | |
| Síntesis | | CobaltStrike 4.x --> Erebus, plugin de post-explotación para CobaltStrike | | |
| Síntesis | | Colección de plugins de post-explotación para CobaltStrike | | |
| Síntesis | | Colección de plugins de post-explotación para CobaltStrike | | |
| Síntesis | | Scripts de Aggressor para usar con Cobalt Strike 3.0+ | | |
| Síntesis | | RedTeamTools para usar con Cobalt Strike | | |
| Síntesis | | Scripts de Aggressor para Cobalt Strike 4.0+ | | |
| Síntesis | | El script de aggressor gestiona la creación de payloads leyendo los archivos de plantilla para un tipo de ejecución específico. | | |
| Síntesis | | El script de aggressor gestiona la creación de payloads leyendo los archivos de plantilla para un tipo de ejecución específico. | | |
| Síntesis | | AggressorScripts | | |
| Síntesis | | Colección de scripts de Aggressor para Cobalt Strike 3.0+ recopilados de múltiples fuentes | | |
| Síntesis | | AggressorScripts | | |
| Síntesis | | Contiene un montón de scripts de Aggressor para CobaltStrike | | |
| Síntesis | | AggressorAssessor | | |
| Síntesis | | AggressorAssessor | | |
| Síntesis | | Colección de scripts de Aggressor para Cobalt Strike | | |
| Síntesis | | Framework de automatización de Red Team basado en la plataforma Cobalt Strike | | |
| Síntesis | | Esta es solo una colección aleatoria de scripts de Aggressor que he escrito para Cobalt Strike 3.x. (Entre ellos, hay un script de depuración que resulta bastante útil.) | | |
| Síntesis | | Colección de scripts de Aggressor para Cobalt Strike (incluye principalmente scripts de escalada de privilegios y mantenimiento de privilegios) | | |
| Síntesis | | Aggressor Script, Kit, perfiles Malleable C2, External C2, etc. | | |
| Síntesis | | Colección de varios scripts de aggressor para Cobalt Strike creados por gente increíble. Me aseguraré de actualizar este repositorio dando crédito a cada persona. | | |
| Síntesis | | googlesearch.profile y script relacionado con AD. | | |
| Síntesis | | Arsenal Kit para Cobalt Strike 3.13 | | |
| Síntesis | | Mi colección de scripts de Aggressor probados en batalla para Cobalt Strike 4.0+ | | |
| Síntesis | | Una colección de scripts útiles para Cobalt Strike. (powershell.cna; bot.cna; dcom_lateral_movement.cna; ElevateKit) | | |
| Síntesis | | Creación de túneles con netsh; cambio del redireccionamiento predeterminado de bit.ly a McDonald's; uso de PowerShell para matar el proceso padre; | | |
| Síntesis | | Una colección de scripts, de diversas fuentes; consulta el script para más información. | | |
| Síntesis | | Resalta los procesos seleccionados del comando ps en beacon; carga varios alias en beacon; establece algunos valores predeterminados para scripts que se usarán más adelante.. | | |
| Síntesis | | Suite de scripts de asistencia completa, desde la generación de C2 hasta el movimiento lateral | | |
| Síntesis | | Colección de increíbles scripts de Aggressor para Cobalt Strike. Todo el crédito corresponde a los autores | | |
| Síntesis | | La colección de scripts de aggressor de CobaltStrike probados. | | |
| Síntesis | | Scripts de Aggressor para CobaltStrike para los perezosos | | |