
LSTAR - CobaltStrike Translated to EN
Dans le but de simplifier le clic droit de CS et de faciliter l'auto-intégration, se référer à un grand nombre de plugins de post-infiltration
Remanié et enrichi l'acquisition de credentials liés à l'hôte, la pénétration de réseaux internes multi-niveaux, les tâches planifiées cachées, le Mimikatz anti-kill et le clonage pour ajouter des utilisateurs et d'autres fonctions
Fonctionnalités :
Parmi d'autres, inclut les modules fonctionnels suivants :
Le reste des images ci-dessous est inchangé !
Chaque module est précédé d'une ligne de séparation verte avant l'exécution pour faciliter le positionnement, afficher les informations et améliorer l'efficacité de la collaboration

Plugin de notification Wechat lancé par l'hôte CobaltStrike :
- Si vous souhaitez utiliser une méthode gratuite qui prend en charge la poussée de messages modèles WeChat, vous pouvez vous rendre sur : https://github.com/lintstar/CS-PushPlus
- S'il existe un canal de notification WeChat d'entreprise qui s'abonne à ServerChan, vous pouvez vous rendre sur : https://github.com/lintstar/CS-ServerChan
Ce projet s'applique uniquement à la recherche en sécurité et à la construction légale de sécurité en entreprise. Toutes les conséquences et responsabilités incombent à l'utilisateur
Les commandes courantes sont classées selon le scénario

Intégration de la dernière version publique 9.1.1 de Ladon

Informations sur l'antivirus renvoyées localement dans la barre d'état Beacon
Principe de mise en œuvre : https://blog.csdn.net/weixin_42282189/article/details/121090055

Ajout de la détection de vivacité multi-protocole de Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Les actifs du réseau interne derrière le pare-feu peuvent être détectés dans une certaine mesure : Utiliser MAC pour contourner le pare-feu et détecter les hôtes vivants

Détection d'IP en vie

Correction du bug qui ne pouvait exécuter que whoami, permet d'exécuter en ligne le privilège Système via des paramètres


Ajout du Badpotato de Ladon


Remarque : Les tests ont montré que les deux comportements d'élévation de privilèges ci-dessus seront interceptés et tués par l'antivirus numérique

[À utiliser avec précaution] Utiliser l'API Windows pour créer des tâches planifiées cachées avec des outils, et contourner le blocage des logiciels de sécurité pour obtenir un contrôle persistant.
Adresse du projet : https://github.com/0x727/SchTask_0x727

【À utiliser avec précaution】 Contourner le chargement mémoire à distance pour cloner des utilisateurs fantômes cachés
Adresse du projet : https://github.com/An0nySec/ShadowUser

Correction du problème de chemin de fichier PE, permet de supprimer l'utilisateur ajouté via la méthode API

Catégorisation des fonctions selon le scénario

Obtenir le dernier code d'identification et code de vérification Sunflower
Le paramètre base_encry_pwd de la dernière version de Sunflower a été déplacé du fichier config.ini vers le registre

Menu secondaire simplifié

Contourner AV en utilisant l'espace de noms DirectoryService pour ajouter des utilisateurs aux groupes Administrateurs et Bureau à distance
Adresse du projet : https://github.com/An0nySec/UserAdd

Un outil de détection de sécurité pour ajouter et cloner des utilisateurs en ligne de commande
Adresse du projet : https://github.com/0x727/CloneX_0x727

Utilisation de Ladon pour une collecte en un clic incluant les informations de base de l'hôte, les informations réseau, les informations utilisateur, les informations de processus, l'appartenance au domaine, etc.

Collecte des logs de connexion RDP internes et externes, pratique pour localiser la machine d'exploitation et le mouvement latéral

Ajout de Cube pour remplacer le brute-force de l'ancienne version. Prend également en charge la collecte d'informations sur le réseau interne et l'exécution de commandes MSSQL. Voir les instructions d'utilisation pour plus de détails

Ajout de Allin pour assister le scan flexible, prenant comme exemple la récupération à distance de l'IP de la carte réseau :

Ou lorsque vous ne voulez pas utiliser un EXE, vous pouvez utiliser la méthode Assembly pour détecter rapidement OXID

Exécuter après avoir téléchargé l'agent

Le côté admin peut construire un tunnel Socks5 après avoir reçu la connexion

Supprimer l'agent

Modification du mode de fonctionnement de LsassDump et suppression de C:\Windows\Temp\1.dmp en même temps que la suppression de LsassDump

Ajout de la fonction LsassDump (WinAPI) pour lire à distance C:\Windows\Temp\1.tmp (.net 4.5) vidé par la machine cible

Ajout de la méthode utilisant Powershell pour ouvrir, fermer et interroger les informations relatives à RDP

Le script PS provient du module RDP du plugin Black Devil dans Référence







Ajout de l'implémentation BOF de la vulnérabilité ZeroLogon
Référence : https://github.com/rsmudge/ZeroLogon-BOF

Ajout du téléchargement du fichier EXE correspondant selon l'architecture de la machine cible

Ajout d'une sortie d'invite de paramètres pour faciliter l'opération ciblée et spécifiée d'un seul module

Ajout de l'outil de brute-force Crack pour le réseau interne

Ajout du téléchargement du fichier EXE correspondant selon l'architecture de la machine cible

Correction du bug où LaZagne ne finissait pas de s'exécuter en raison de problèmes réseau dans la version V1.2
Le bug de la fin du processus et de la suppression du fichier déposé a été basculé en opération manuelle

Ajout de LsassDump pour le vidage mémoire utilisant Windows API et support des machines x86 et x64

Le 1.dmp généré après un vidage réussi sera sauvegardé dans le répertoire C:\Windows\Temp\

Vous pouvez le lire directement localement :

Ajout de fonctions liées à RDP :

Utilisation de WindowsAPI pour démarrer le service RDP

Ajout de CheckVM pour détecter si la cible est une machine virtuelle

En raison de la probabilité d'échec du script précédent :

Mise à jour de la nouvelle méthode de détection des antivirus

Correction du BUG du module d'élévation de privilèges précédent

EasyPersistent : https://github.com/yanghaoi/CobaltStrike_CNA
Ajout d'un script CNA pour Cobalt Strike pour la maintenance des privilèges sous Windows
Utilisation du module de DLL de réflexion pour visualiser les méthodes courantes de maintenance des privilèges telles que les services système et les tâches planifiées via l'API, très facile à utiliser. (Mots de l'auteur)

Documentation : https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Outil de récupération de mot de passe de l'hôte relativement facile à utiliser en pratique (le fichier exe sera automatiquement supprimé après le téléchargement et l'exécution)



Optimisation de différents vols de mot de passe par hameçonnage pour Windows 10 et Windows 7

Étant donné que l'effet de la page factice est difficile à décrire, il est recommandé de l'utiliser uniquement lorsque vous êtes prêt à mourir :

EasyPersistent Maintenance des privilèges Windows
Ajout des fonctionnalités Netview et Powerview

Interrogation des processus via Wmic


Inclut toutes sortes de soins du réseau interne

Commande personnalisée à exécuter

fscan téléchargé par défaut dans C:\\Windows\\Temp\\

RETOUR CONSOLE

Supprimer fscan et le fichier texte de résultat

Outil de pénétration du réseau interne relativement facile à utiliser et sans fichier de configuration pour réduire le risque d'être tracé

Ajout de ticket d'argent et ticket d'or sur la base de 梼杌

Contient des kits de mouvement latéral comme sharpwmi basé sur le port 135

Nettoyer les traces de Stitching IX à perfectionner

Version anti-kill limitée dans le temps de cxk adduser et mimikatz

Une image de joie dans les jours de création d'un site web
