LSTAR - Plugin de post-exploitation complet CobaltStrike
Un plugin qui va de la prise de contrôle initiale au contrôle du domaine, réalisant l'itinérance en réseau interne
Dans le but de simplifier les clics droits de CS et de faciliter ma propre intégration, en m'inspirant de nombreux plugins de post-exploitation
Reconstruction et enrichissement des fonctions liées aux informations d'identification de l'hôte, pénétration multi-niveaux du réseau interne, tâches planifiées furtives, Mimikatz non détecté et ajout d'utilisateurs clonés, etc.
Fonctionnalités :
Les modules fonctionnels principaux incluent :

Chaque module ajoute une ligne de séparation verte avant l'exécution pour faciliter la localisation des retours d'information et améliorer l'efficacité de la collaboration

Plugin de notification WeChat pour la prise de contrôle des hôtes CobaltStrike :
- Si vous souhaitez utiliser un service gratuit supportant la messagerie par modèle WeChat, rendez-vous sur : https://github.com/lintstar/CS-PushPlus
- Si vous disposez d'un canal de notification push WeChat d'entreprise via ServerChan, rendez-vous sur : https://github.com/lintstar/CS-ServerChan
Ce projet est destiné uniquement à la recherche en sécurité et aux activités légitimes de sécurité d'entreprise. Toutes les conséquences et responsabilités sont assumées par l'utilisateur.
Classification des commandes courantes par scénario

Intégration de la dernière version publique de Ladon 9.1.1

Affichage local des informations antivirus dans la barre d'état Beacon

Ajout de la détection de survie multi-protocoles de Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Peut dans une certaine mesure détecter les actifs réseau internes derrière un pare-feu : Utilisation de MAC pour contourner le pare-feu et détecter les hôtes en vie

Détection des IP en vie

Correction du bug qui ne permettait que l'exécution de whoami ; il est désormais possible d'exécuter un beacon avec privilèges System via des paramètres


Ajout du Badpotato de Ladon


Attention : les tests montrent que ces deux élévations de privilèges peuvent être bloquées et détectées par les antivirus numériques

【À utiliser avec prudence】 Création d'une tâche planifiée cachée via Windows API, contournant le blocage des logiciels de sécurité, pour un contrôle persistant.

【À utiliser avec prudence】 Contournement par chargement mémoire à distance d'un utilisateur fantôme furtif cloné

Correction du problème de chemin du fichier PE ; peut désormais utiliser l'API pour supprimer l'utilisateur ajouté

Classification des fonctions par scénario

Récupération du code d'identification et du code de vérification de la dernière version de Sunflower
Le paramètre base_encry_pwd de la dernière version de Sunflower a été déplacé de config.ini vers le registre

Simplification du menu secondaire

Contournement AV utilisant l'espace de noms DirectoryService pour ajouter un utilisateur aux groupes Administrateurs et Bureau à distance
Projet : https://github.com/An0nySec/UserAdd

Outil de détection de sécurité pour ajouter et cloner des utilisateurs en ligne de commande

Utilisation de Ladon pour collecter en un clic les informations de base de l'hôte : informations réseau, utilisateurs, processus, appartenance au domaine, etc.

Collecte des enregistrements RDP entrants et sortants, facilitant la localisation des machines d'exploitation et le mouvement latéral

Ajout de Cube pour remplacer l'ancienne version de brute force ; prend en charge la collecte d'informations du réseau interne et l'exécution de commandes MSSQL. Voir les instructions d'utilisation pour plus de détails.

Ajout d'Allin pour faciliter les scans flexibles. Exemple : récupération à distance de l'adresse IP de la carte réseau.

Ou, pour éviter de poser un EXE sur le disque, utiliser la méthode Assembly pour une détection rapide OXID

Exécution après téléchargement de l'agent

Réception de la connexion côté admin pour construire un tunnel Socks5

Suppression de l'agent

Modification du mode d'exécution de LsassDump ; la suppression de LsassDump supprime également le fichier dump C:\Windows\Temp\1.dmp

Ajout de la fonction associée à LsassDump (WinAPI) : lecture à distance du fichier dump C:\Windows\Temp\1.tmp de la machine cible (.net 4.5)

Ajout de méthodes PowerShell pour activer, désactiver et interroger les informations RDP

Le script PS provient du module RDP du plugin BlackDevil dans les références.







Ajout de l'implémentation BOF de la vulnérabilité ZeroLogon
Référence : https://github.com/rsmudge/ZeroLogon-BOF

Ajout du téléchargement du fichier EXE correspondant à l'architecture de la machine cible

Ajout d'un message d'aide pour les paramètres, facilitant l'exécution ciblée d'un seul module

Ajout de l'outil de brute force Crack pour le réseau interne

Ajout du téléchargement du fichier EXE correspondant à l'architecture de la machine cible

Correction du bug de la version V1.2 où, en raison d'un problème réseau, LaZagne était tué avant la fin de son exécution et le fichier déposé était supprimé. Passage en mode d'exécution manuelle.

Ajout de LsassDump utilisant Windows API pour le dump mémoire, compatible x86 et x64

Après un dump réussi, le fichier 1.dmp est sauvegardé dans C:\Windows\Temp\

Lecture locale directe :

Ajout de fonctions liées à RDP :

Activation du service RDP via Windows API

Ajout de CheckVM pour détecter si la cible est une machine virtuelle

En raison de l'échec possible du script précédent :

Mise à jour de la nouvelle méthode de détection des antivirus

Correction du bug du module d'élévation de privilèges précédent

EasyPersistent : https://github.com/yanghaoi/CobaltStrike_CNA
Ajout d'un script CNA pour Cobalt Strike pour la persistance sur les systèmes Windows
Utilisation d'un module DLL réfléchi pour visualiser et manipuler les méthodes courantes de persistance (services système, tâches planifiées) via l'API. Très utile. (Citation de l'auteur)



Outil de récupération de mots de passe très efficace en test réel (le fichier exe est automatiquement supprimé après exécution)



Optimisation du vol de mot de passe par hameçonnage pour Windows 10 et Windows 7

En raison de l'aspect peu convaincant de la page falsifiée, il est recommandé de l'utiliser seulement en dernier recours :

Ajout des fonctions Netview et Powerview

Interrogation des processus via Wmic


Comprend divers outils de scan réseau interne

Exécution de commandes personnalisées

fscan est téléchargé par défaut dans C:\Windows\Temp\

Retour console

Suppression de fscan et du fichier de résultats

Outils de tunnelisation réseau interne très utiles, sans fichier de configuration déposé, réduisant le risque de traçage

Ajout des tickets d'argent et d'or basés sur Taowu

Comprend des outils de mouvement latéral comme sharpwmi via le port 135

Assemblage du nettoyage des traces de Jiushi, à améliorer

Version furtive limitée de adduser et mimikatz

Pour s'amuser lors de l'attaque de sites
