Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Ledger — Un script d'agression qui suit les modifications opérationnelles effectuées lors d'un engagement d'équipe rouge. Vous fournit une piste d'audit complète de ce qui a été modifié et de ce qui doit encore être nettoyé. | Kitploit
Outils/GitHubGitHub/shellkraft/ledger
Scripting et AutomatisationPost-ExploitationTests d'IntrusionCommandement et ContrôleUtilitaires et FrameworksRed TeamingRéponse aux IncidentsAnalyse de Journaux
GitHubshellkraft/ledger

Ledger

Un script d'agression qui suit les modifications opérationnelles effectuées lors d'un engagement d'équipe rouge. Vous fournit une piste d'audit complète de ce qui a été modifié et de ce qui doit encore être nettoyé.

27160il y a 4 moisVérifié par Kitploit
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ledger — Script Aggressor pour le Suivi des Changements Opérationnels

Ledger est un script aggressor Cobalt Strike qui enregistre chaque changement opérationnel effectué durant un engagement. Chaque service que vous activez, règle de pare-feu que vous ouvrez, compte que vous créez ou clé de registre que vous modifiez est journalisé avec un score de risque, une attribution d'opérateur et un statut de nettoyage. À la fin de l'engagement, vous disposez d'une piste d'audit complète de ce qui a été modifié et de ce qui doit encore être nettoyé.


Pourquoi

Les engagements d'équipe rouge laissent des artefacts. Des services sont activés, des comptes créés, des règles de pare-feu ouvertes, des clés de registre modifiées. Sans un journal structuré, il est facile de les oublier — surtout lors d'engagements longs ou lorsque plusieurs opérateurs travaillent simultanément.

Ledger vous offre un journal en continu avec :

  • Notation de risque par entrée et par hôte
  • Suivi du nettoyage pour ne rien oublier
  • Attribution par opérateur via le journal d'événements Cobalt Strike
  • Export vers JSON ou texte brut pour les rapports après action
  • Avertissements automatiques de beacon mort lorsque des changements non nettoyés sont en attente

Installation

  1. Copiez ledger.cna dans votre répertoire de scripts Cobalt Strike.
  2. Dans la barre de menus : Cobalt Strike → Script Manager → Load → sélectionnez ledger.cna.
  3. Un menu Ledger apparaîtra dans la barre de menus.
  4. L'alias dirty est maintenant disponible dans chaque console Beacon.

Utilisation

Toutes les commandes s'exécutent depuis une console Beacon en utilisant l'alias dirty.


Journaliser un changement (sans exécution)

dirty <CATEGORY> <command> [comment] [score]

comment et score sont optionnels. S'ils sont omis, des valeurs par défaut appropriées sont utilisées en fonction de la catégorie.

dirty RPC "sql-enablerpc lon-db-1 lon-db-2"
dirty DEFENDER "add-exclusion C:\windows\temp" "Payload staging" 8
dirty GROUP "net group 'Domain Admins' svc_backup /add /domain"
dirty USER "net user backdoor P@ssw0rd! /add"
dirty SCHEDULED_TASK "schtasks /create /tn updater /tr C:\temp\beacon.exe /sc onlogon"
image

Exécuter et journaliser en une seule étape

dirty exec <CATEGORY> <command> [comment] [score]

Journalise le changement et exécute immédiatement la commande sur le beacon — une seule étape au lieu de deux.

dirty exec RPC "sql-enablerpc lon-db-1 lon-db-2"
dirty exec USER "net user backdoor P@ssw0rd! /add"
dirty exec DEFENDER "sc config WinDefend start= disabled"
dirty exec FIREWALL "netsh advfirewall set allprofiles state off"

Limitations de dirty exec

dirty exec utilise brun en interne, qui exécute un binaire directement sans wrapper cmd.exe /c. Cela signifie :

  • Fonctionne pour les exécutables réels : net, sc, reg, nltest, whoami, ipconfig, etc.
  • Ne fonctionne pas pour les built-ins de Beacon : sleep, cd, ls, pwd, download, upload, execute-assembly, inject, etc. Pour ceux-ci, exécutez la commande Beacon normalement et utilisez dirty <CATEGORIE> <commande> séparément pour la journaliser.
  • Ne fonctionne pas pour les built-ins du shell qui nécessitent cmd.exe : dir, echo, set, type, pipes (|), redirections (>), etc. Journalisez-les manuellement avec dirty CATEGORIE "shell <commande>".
  • Les alias BOF personnalisés chargés depuis d'autres fichiers .cna ne seront pas correctement dispatchés via dirty exec.

Afficher le journal

dirty show
dirty show DEFENDER
dirty show DESKTOP-ABC123

Affiche toutes les entrées journalisées. Le filtre optionnel correspond à la commande, au commentaire, à la catégorie, au nom d'hôte et au nom d'utilisateur.

image

Résumé des scores

dirty score

Affiche un résumé des risques par hôte avec le score agrégé, le nombre de nettoyages en attente et une barre visuelle. Les hôtes sont triés du score le plus élevé au plus bas.


Marquer les entrées comme nettoyées

dirty clean <id>
dirty clean all
dirty clean host <hostname>

La correspondance des noms d'hôte est insensible à la casse et prend en charge les correspondances partielles — DESKTOP correspond à DESKTOP-FGN4LPG.


Export

dirty export text
dirty export json
dirty export text DEFENDER
dirty export json DESKTOP-ABC

Les exports sont écrits dans le répertoire contenant ledger.cna et incluent un résumé des scores des hôtes en haut suivi du journal complet des changements. Les boutons de la barre de menus Ledger déclenchent directement des exports non filtrés.


Aide

dirty help

Catégories et Scores par Défaut

CategoryDefault ScoreDefault Comment
REGISTRY2Registre modifié
FIREWALL3Règle de pare-feu modifiée
SERVICE3Configuration de service modifiée
RPC4Modifications RPC effectuées
WINRM4WinRM activé
SMB4Signature SMB modifiée
DCOM4DCOM activé
RDP5RDP activé
SCHEDULED_TASK5Tâche planifiée créée
DEFENDER6Configuration de Defender modifiée
GROUP6Appartenance à un groupe modifiée
USER7Compte utilisateur modifié
ACL8ACL modifié
SPN8SPN modifié
DOMAIN_ADMIN9Groupe d'administration de domaine modifié
TRUST9Relation d'approbation modifiée

Toute catégorie non listée est acceptée avec un score par défaut de 3.


Seuils de Risque

Par entrée

LabelScore
LOW< 5
MEDIUM5 – 7
HIGH8+

Agrégé (par hôte)

LabelScore
LOW< 5
MEDIUM5 – 9
HIGH10 – 14
CRITICAL15+

Avertissement de Beacon Mort

Lorsqu'un beacon meurt avec des entrées du journal non nettoyées toujours en attente, Ledger envoie un avertissement rouge au journal d'événements Cobalt Strike visible par tous les opérateurs connectés :

image

L'avertissement se déclenche une fois par beacon et se réinitialise automatiquement si le beacon récupère et se reconnecte. Les beacons liés (enfants) et les beacons explicitement tués par un opérateur sont exclus. Le délai d'avertissement s'adapte au paramètre de sommeil du beacon — un sommeil de 60s déclenche après ~2 minutes, un sommeil de 5m après ~10 minutes.


Format d'Export

Texte

LEDGER EXPORT -- 2026-05-21 19:50:34
Télécharger l’outil