GoRedOps
Telegram:
GoRedOps est une collection de projets Golang conçue spécifiquement pour les red teamers et les opérations de sécurité offensive. Ce dépôt fournit divers outils et techniques essentiels pour les tests de pénétration, l'exploitation et la recherche en sécurité.
Table des matières
Structure du projet
GoRedOps contient les codes suivants :
-
AntiDebugNOPACKAGE
- Techniques anti-débogage sans empaquetage.
-
AntiDebugPackage
- Techniques anti-débogage empaquetées.
-
BatchfileDeobfuscator
- Outils pour désorbusquer des fichiers batch.
-
CreateDLL
- Outils pour créer des bibliothèques de liens dynamiques (DLL).
-
crypto
- Divers algorithmes cryptographiques (AES, ChaCha20, RC4, XOR).
-
EDR-XDR-AV-Killer
- Outils pour contourner et désactiver les EDR, XDR et logiciels antivirus.
-
ETWBypass
- Techniques pour contourner le suivi d'événements Windows (ETW).
-
GoDLLInjector
- Techniques d'injection de DLL.
-
GoObfuscator
- Outils pour obscurcir le code Go.
-
injection_native_apc
- Techniques d'injection APC native.
-
injection_thread
- Techniques d'injection de threads :
- createThread
- ntCreateThreadEx
-
instrumentation_callback
- Techniques impliquant des callbacks d'instrumentation.
-
LifetimeAMSIBypass
- Contournement d'AMSI (Antimalware Scan Interface).
-
misc
- Scripts et outils divers.
-
network
- Outils réseau :
- http (client et serveur HTTP)
- pipes (client et serveur de pipes nommés)
- tcp (client et serveur TCP)
-
ParentPIDSpoofing
- Techniques d'usurpation d'ID de processus parent.
-
PEParser
- Outils pour analyser les fichiers PE (Portable Executable).
-
process_dump
- Outils pour vider la mémoire des processus.
-
ProtecProc
- Techniques de protection de processus.
-
ProtectProcess
- Techniques supplémentaires de protection de processus.
-
sandbox
- Techniques pour détecter et contourner les sandbox.
-
self_remove
- Outils pour l'auto-suppression de malwares.
-
srdi
- Outils pour la réflexion de shellcode et l'invocation dynamique.
-
token
- Outils de manipulation de jetons :
-
wmi
- Outils pour interagir avec Windows Management Instrumentation (WMI).
-
APC Injection
- Exploite la technique d'appel de procédure asynchrone (APC) pour exécuter du code malveillant dans les processus cibles.
-
Early Bird APC Injection
- Une variante de l'injection APC se concentrant sur l'exécution de code avant le démarrage du processus principal.
-
Local Mapping Injection
- Démontre l'injection de code malveillant via le mappage mémoire dans les processus locaux.
-
Local Payload Execution
- Traite de l'exécution directe de charges utiles malveillantes dans l'environnement local d'un système.
-
Payload Execution Fibers
- Démontre l'exécution de shellcode à l'aide de Fibers, un type de thread léger.
-
Payload Placement
- Montre comment stocker du shellcode dans la section .text d'un processus et l'exécuter.
-
Process Injection (Shellcode)
- Exploite l'injection de shellcode directement dans les processus en cours pour contrôler ou exécuter des tâches malveillantes.
-
Registry Shellcode
- Démontre l'écriture et la lecture de shellcode dans/depuis le registre Windows.
-
Remote Function Stomping Injection
- Exploite la substitution de fonctions dans des systèmes distants pour mener des activités malveillantes.
-
Remote Mapping Injection
- Démontre l'injection de code malveillant via le mappage mémoire dans des processus distants.
-
Remote Thread Hijacking
- Se concentre sur le détournement de threads dans des processus système distants pour exécuter du code malveillant.
-
Threadless Injection
- Démontre l'injection sans thread en utilisant Go & C, où le shellcode est injecté sans créer de nouveau thread.
-
RunPE (Run Portable Executable)
- Exécute le PE en mémoire, PE = .exe.
-
Lifetime ETW - Amsi Bypass
- Patche Amsi et ETW définitivement dans les consoles powershell nouvellement créées.
-
Keylogger
- Enregistre les frappes dans un fichier temporaire.
Pour commencer
Pour commencer avec l'un des outils de ce dépôt, naviguez vers le répertoire du projet concerné et suivez les instructions dans le fichier README.md fourni.
Prérequis
- Langage de programmation Go installé (version 1.20+)
- Connaissance de Golang et des opérations de sécurité offensive, donc avoir un cerveau en bref.
Installation
Clonez le dépôt, et changez de répertoire vers celui de votre choix :
git clone https://github.com/EvilBytecode/GoRedOps.git
cd GoRedOps
cd desired_folder
Contribuer
- Nous accueillons les contributions pour améliorer GoRedOps. Si vous avez une idée pour un nouvel outil ou une amélioration d'un existant, veuillez forker le dépôt et soumettre une pull request.
- Étapes pour contribuer
- Forkez le dépôt.
- Créez une nouvelle branche pour votre fonctionnalité ou correction de bug.
- Implémentez vos modifications et commitez-les avec des messages descriptifs.
- Poussez vos modifications vers votre fork.
- Soumettez une pull request au dépôt principal.
Licence :
Crédits:
Licence
Ce projet est sous licence MIT. Voir le fichier LICENSE pour plus de détails.