
Reconnaissance et collecte à distance
Reconnaissance et collecte à distance
RemoteRecon offre la possibilité d'exécuter des capacités de post-exploitation sur un hôte distant, sans avoir à exposer l'intégralité de votre boîte à outils/agent. Souvent, en tant qu'opérateur, nous devons compromettre un hôte juste pour pouvoir keyloger ou capturer l'écran (ou une autre tâche mineure) d'une personne/d'un hôte d'intérêt. Pourquoi devriez-vous déployer beacon, empire, innuendo, meterpreter ou un RAT personnalisé sur la cible ? Cela augmente l'empreinte que vous avez dans l'environnement cible, expose des fonctionnalités de votre agent et, très probablement, votre infrastructure C2. Une alternative serait de déployer un agent secondaire sur les cibles d'intérêt et de collecter des renseignements. Stockez ensuite ces données pour les récupérer à votre discrétion. Si ces endpoints compromis sont découverts par les équipes IR, vous perdez ces endpoints et les informations que vous avez collectées, mais rien de plus. Ci-dessous une représentation visuelle de la manière dont j'imagine qu'un adversaire pourrait utiliser cela.

RemoteRecon utilise le registre pour le stockage des données, avec WMI comme canal C2 interne. Toutes les commandes sont exécutées de manière asynchrone, en mode push et pull. Cela signifie que vous envoyez des commandes via le contrôleur PowerShell, puis récupérez les résultats de cette commande via le registre. Tous les résultats sont affichés dans la console locale.
PowerShell
Screenshot
Token Impersonation
Inject ReflectiveDll (Doit exporter la fonction ReflectiveLoader de Stephen Fewer)
Inject Shellcode
Keylog
Charger et exécuter dynamiquement des assemblies .NET
Prise en charge des dll non réflexives pour l'injection
Le script RemoteRecon.ps1 contient déjà une payload JS entièrement armée pour l'agent. La payload ne sera mise à jour qu'en fonction des modifications du code.
Si vous souhaitez apporter vous-même des modifications au code source, quelques dépendances sont nécessaires.
Merci à ces personnes pour leurs contributions, que ce soit en code ou en connaissances :)