
Liste de ressources Awesome CobaltStrike
|:---:|:---:|:---:|:---:|:---:|
| ALL | Malleable-C2-Profiles | Profils Malleable C2 officiels | |
|
| ALL | Malleable-C2-Randomizer | Ce script randomise les profils Malleable C2 de Cobalt Strike grâce à l'utilisation d'un métalangage |
|
|
| ALL | malleable-c2 | Guide de conception et de référence des profils Malleable C2 de Cobalt Strike |
|
|
| ALL | Malleable-C2-Profiles | Une collection de profils utilisés dans Cobalt Strike et dans le listener Malleable C2 d'Empire. |
|
|
| ALL | random_c2_profile | Générateur de profils C2 aléatoires |
|
|
| ALL | | SourcePoint est un générateur de profils C2 pour les serveurs de commande et contrôle Cobalt Strike conçu pour garantir l'évasion. | | |
| ALL | | C2concealer est un outil en ligne de commande qui génère des profils malleable C2 aléatoires pour une utilisation dans Cobalt Strike. | | |
| ALL | | Une collection de profils Malleable C2 pour Cobalt Strike. Comprend désormais le profil Windows Updates | | |
| ALL | | Cobalt Strike - Profils Malleable C2. Une collection de profils utilisés dans différents projets utilisant Cobalt Strike | | |
| ALL | | Un interpréteur Python pour les profils Malleable C2 de Cobalt Strike qui permet de les analyser, de les modifier, de les construire par programmation et de valider la syntaxe. | | |
| ALL | | Profils de configuration Malleable C2 de Cobalt Strike, conçus pour contrer l'analyse du trafic | | |
| ALL | | Profil CobaltStrike | | |
| ALL | | Un projet de recherche dérivé. Collaboration Cobalt Strike x Notion 2022. | | |
| ALL | | C'est un utilitaire Python rapide que j'ai écrit pour transformer les requêtes HTTP de Burp Suite en profils Malleable C2 de Cobalt Strike. | | |
| ALL | | Analyse automatiquement les profils Malleable C2 en code source de la bibliothèque de rebinding CrossC2 | | |
| ALL | | Analyseur et assembleur de profils Malleable C2 écrit en golang | | |
| ALL | | Une liste d'outils Python pour aider à créer un profil Cobalt Strike sûr pour l'OPSEC. | | |
|:---:|:---:|:---:|:---:|:---:|
| ALL | BOF_Collection | Divers BOF de Cobalt Strike | |
|
| ALL | cobaltstrike-bof-toolset | 收集网络中在cobaltstrike中使用的bof工具集。 |
|
|
| ALL | Situational Awareness BOF | Son objectif plus large est de fournir un exemple de code et un flux de travail pour permettre à d'autres de commencer à créer davantage de fichiers BOF. Blog |
|
|
| ALL | bof_helper | Assistant de création de Beacon Object File (BOF) |
|
|
| ALL | BOF-DLL-Inject | BOF DLL Inject est un Beacon Object File personnalisé qui utilise l'injection de DLL par manual mapping afin de migrer une DLL dans un processus entièrement depuis la mémoire. |
| |
| ALL | | Le BOF lance un processus de votre choix sous un parent spécifié et injecte un fichier de shellcode fourni via QueueUserAPC(). | | |
| ALL | | Beacon Object File (BOF) pour CobaltStrike qui acquiert les privilèges nécessaires et extrait les clés de registre SAM - SYSTEM - SECURITY pour une analyse hors ligne et l'extraction de hash. | | |
| ALL | | Mouvement latéral DCOM ; Mouvement latéral WMI - Création Win32_Process ; Mouvement latéral WMI - Abonnement à un événement | | |
| ALL | | Correctif ETW ; Utilitaire de fonctions API ; Injection de shellcode par syscalls | | |
| ALL | | Ce dépôt est un complément à notre dépôt SA précédemment publié. Notre position initiale était de ne pas publier nos outils qui modifient d'autres systèmes et de ne fournir que des outils de collecte d'informations prêts à l'emploi. | | |
| ALL | | Ce dépôt contient une collection d'outils qui s'intègrent à Cobalt Strike via des Beacon Object Files (BOF). | | |
| Dev | | Il s'agit d'un projet modèle pour créer des BOF Cobalt Strike dans Visual Studio. | | |
| Dev | | Strstr avec aiguille et nom de fichier fournis par l'utilisateur, sous forme de BOF. | | |
| Dev | | Implémentation de Quser sous forme de Beacon Object Files à l'aide de l'API Windows | | |
| Dev | | Un runtime .NET pour les Beacon Object Files de Cobalt Strike. | | |
| Dev | | Le format, décrit par Mudge , demande à l'opérateur de construire un fichier COFF à l'aide d'un compilateur mingw-w64 ou du compilateur MSVC, contenant un nom de symbole indiquant son point d'entrée et les appels de fonctions sous-jacents. | | |
| Dev | | Démontre la possibilité d'utiliser facilement des syscalls grâce à l'assembleur inline dans les BOF. | | |
| Dev | | Un Beacon Object File de preuve de concept pour Cobalt Strike qui utilise des appels système directs pour activer la mise en cache des identifiants WDigest et contourner Credential Guard (s'il est activé). | | |
| Dev | | Ce dépôt a deux objectifs. Premièrement, il fournit un bon ensemble de commandes de base de connaissance de la situation implémentées en BOF. Cela vous permet d'effectuer certains contrôles sur un hôte avant de commencer à exécuter des commandes potentiellement plus invasives. | | |
| Dev | | Implémentation personnalisée de la fonction MiniDumpWriteDump de DbgHelp. Utilise des syscalls statiques pour remplacer des fonctions de bas niveau comme NtReadVirtualMemory. | | |
| Dev | | Il s'agit d'un chargeur COFF rapide et simple (également appelé Beacon Object Files). Il peut actuellement exécuter des BOF non modifiés, ce qui permet de l'utiliser pour des tests sans qu'un agent CS ne l'exécute. La seule exception est que les fonctions de compatibilité Beacon liées à l'injection sont vides. | | |
| Dev | | Implémentation BOF des recherches de @jonasLyk et du PoC ébauché de @LloydLabs | | |
| Dev | | Il s'agit d'un BOF permettant d'énumérer les DLL qui seront chargées par un fichier PE donné. Selon le nombre d'arguments, l'opérateur peut soit afficher la liste des DLL importées attendues, soit afficher les fonctions importées d'une DLL attendue. | | |
| Dev | | Un modèle Visual Studio utilisé pour créer des BOF Cobalt Strike | | |
| Dev | | Projet C# .NET 5.0 pour construire des BOF (Beacon Object Files) en masse, à condition qu'ils se trouvent tous dans une structure de dossier quelque part. | | |
| Dev | | Il s'agit d'un chargeur/exécuteur d'objets ELF en mémoire. L'objectif est de créer un chargeur ELF unique pouvant être utilisé pour exécuter des capacités ultérieures sur tous les systèmes d'exploitation nix x86_64 et x86. | | |
| Dev | | Cela m'a pris environ 4 jours, mais j'ai réussi à le faire fonctionner... rust core + alloc pour les BOF Cobalt Strike. C'est vraiment un PoC, mais j'aimerais voir d'autres personnes l'expérimenter et y contribuer. | | |
| Dev | | CoffeeLdr est un chargeur pour les fichiers dits Beacon Object Files. Ce projet peut être utilisé pour tester des Beacon Object Files sans utiliser le framework Cobalt Strike, ou pour donner à des implants personnalisés un moyen d'exécuter des BOF conçus pour Cobalt Strike. | | |
| Dev | | BOF Cobalt Strike qui utilise un syscaller ASM personnalisé HalosGate & HellsGate pour retourner une liste de processus. | | |
| Dev | | Prend le PPLFault original et le DumpShellcode inclus à l'origine, et combine le tout dans un BOF destiné à Cobalt Strike. | | |
| Dev | | Implémentation Winsock pour Cobalt Strike. Permet de communiquer avec la victime en utilisant des sockets WinSock plutôt que les méthodes traditionnelles. | | |
| Dev | | Un modèle de Beacon Object File (BOF) pour Visual Studio. | | |
| Auxiliary | | Un BOF pour déterminer les exclusions de Windows Defender. | | |
| Auxiliary | | BOF de capture d'écran pour Cobalt Strike. Entièrement en mémoire, sans spawn/injection. | | |
| Auxiliary | | Dépôt de Beacon Object Files pour le roasting d'Active Directory. | | |
| Auxiliary | | BOF Cobalt Strike pour identifier les processus ayant le CLR chargé, dans le but d'identifier les candidats SpawnTo / injection. | | |
| Auxiliary | | BOF simple pour lire le niveau de protection d'un processus. | | |
| Auxiliary | | Injection de processus par section mapping (secinject) : BOF Cobalt Strike | | |
| Auxiliary | | Un projet de Beacon Object File (BOF) Cobalt Strike qui utilise des appels système directs pour énumérer les processus à la recherche de modules ou de handles de processus spécifiques. | | |
| Auxiliary | | Inject-assembly - Exécute du .NET dans un processus existant. Cet outil est une alternative à l'exécution traditionnelle par fork and run pour Cobalt Strike. Le chargeur peut être injecté dans n'importe quel processus, y compris le Beacon actuel. Les assemblys de longue durée continuent de s'exécuter et renvoient la sortie au Beacon, comme le fait execute-assembly. | | |
| Auxiliary | | WhereAmiI - Beacon Object File (BOF) Cobalt Strike qui utilise du shellcode écrit à la main pour retourner les chaînes d'environnement du processus sans toucher aux DLL. | |
| Auxiliary | | Petit projet pour déterminer si le service Web Client (WebDAV) est en cours d'exécution sur un système distant en vérifiant la présence du named pipe DAV RPC SERVICE. | | |
| Auxiliary | | Implémentation BOF de l'outil Chlonium pour extraire la Master Key de Chrome et télécharger les fichiers Cookie/Login Data | | |
| Auxiliary | | BOF pour appeler la fonction SetThreadExecutionState afin d'empêcher l'hôte de se mettre en veille | | |
| Auxiliary | | Beacon Object File pour extraire la mémoire de LSASS en obtenant un handle de snapshot. Effectue MiniDumpWriteDump/NtReadVirtualMemory sur un snapshot de LSASS au lieu de LSASS lui-même, contournant ainsi certains AV/EDR. | | |
| Auxiliary | | Obtenir SYSTEM en dupliquant le jeton de winlogon. | | |
| Auxiliary | | Extraction silencieuse de LSASS | | |
| Auxiliary | | Il s'agit d'un Beacon Object File pour actualiser les DLL et supprimer leurs hooks. | | |
| Auxiliary | | Ce script Aggressor utilise le champ note d'un beacon pour indiquer l'état de santé de celui-ci. | | |
| Auxiliary | | Un beacon object file à utiliser avec Cobalt Strike v4.1+. Prend en charge l'interrogation, l'ajout et la suppression de clés/valeurs dans les registres locaux et distants. | | |
| Auxiliary | | InlineExecute-Assembly est un Beacon Object File (BOF) de preuve de concept qui permet aux professionnels de la sécurité d'exécuter des assemblys .NET dans le processus, en alternative au module traditionnel fork and run execute-assembly de Cobalt Strike. | | |
| Auxiliary | | CredBandit est un Beacon Object File (BOF) de preuve de concept qui utilise des syscalls x64 statiques pour effectuer un dump mémoire complet d'un processus et le renvoyer via votre canal de communication Beacon existant. Le dump mémoire est réalisé à l'aide de transactions NTFS, ce qui permet d'écrire le dump en mémoire, et l'API MiniDumpWriteDump a été remplacée par une adaptation de l'implémentation de MiniDumpWriteDump de ReactOS. | | |
| Auxiliary | | Beacon Object File (BOF) Cobalt Strike qui contourne AMSI dans un processus distant par injection de code. | | |
| Auxiliary | | Beacon Object File (BOF) Cobalt Strike qui contourne AMSI dans un processus distant par injection de code. | | |
| Auxiliary | | Beacon Object File (BOF) de preuve de concept qui tente de détecter les hooks userland installés par un AV/EDR | | |
| Auxiliary | | Supprime les hooks API d'un processus Beacon. | | |
| Auxiliary | | Beacon Object File Cobalt Strike « Où suis-je ? » | | |
| Auxiliary | | Technique EarlyBird de process hollowing (BOF) - Lance un processus en état suspendu, injecte le shellcode, détourne le thread principal avec APC et exécute le shellcode | | |
| Auxiliary | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | |
| Auxiliary | | SCShell est un outil de mouvement latéral sans fichier qui s'appuie sur ChangeServiceConfigA pour exécuter des commandes. | | |
| Auxiliary | | Il y a quelque temps, j'ai créé CSharpWinRM qui était correct, mais je voulais examiner correctement l'API C++ de WinRM. | | |
| Auxiliary | | Extraction de LSASS avec des handles étrangers | | |
| Auxiliary | | Il s'agit d'un BOF complet pour extraire un processus protégé arbitraire (LSASS). | | |
| Auxiliary | | PortBender est un utilitaire de redirection de port TCP qui permet à un opérateur red team de rediriger le trafic entrant destiné à un port TCP (par exemple 445/TCP) vers un autre port TCP (par exemple 8445/TCP). | | |
| Auxiliary | | Outil POC pour convertir un BOF Cobalt Strike en shellcode brut. | | |
| Auxiliary | | BOF d'énumération de l'ordre de recherche pour le détournement de DLL | | |
| Auxiliary | | Outil pour travailler avec les appels système directs dans les Beacon Object Files (BOF) de Cobalt Strike via Syswhispers2 | | |
| Auxiliary | | 使用windows api添加用户,可用于net无法使用时 | | |
| Auxiliary | | 用Nim语言写BoF | | |
| Auxiliary | | Chargez n'importe quel Beacon Object File à l'aide de PowerShell ! | | |
| Auxiliary | | Cobalt-clip est un module complémentaire de presse-papiers pour Cobalt Strike permettant d'interagir avec le presse-papiers. Avec lui, vous pouvez extraire, modifier et surveiller le contenu d'un presse-papiers. | | |
| Auxiliary | | Charge et exécute des fichiers COFF et des BOF Cobalt Strike en mémoire | | |
| Auxiliary | | Charge et exécute des fichiers COFF et des BOF Cobalt Strike en mémoire | | |
| Auxiliary | | Un fichier BOF utilisant uniquement des syscalls, destiné à récupérer les attributs de protection des processus, limité à ceux qui intéressent généralement les opérateurs Red Team et les pentesteurs. | | |
| Auxiliary | | Un fichier BOF (presque) uniquement basé sur des syscalls, destiné à ajouter ou supprimer des privilèges de jeton dans le contexte de votre processus actuel. | | |
| Auxiliary | | Injecte un contournement ETW dans un processus distant via des syscalls (HellsGate|HalosGate) | | |
| Auxiliary | | PIC votre Katz ! Dites bonjour à HandleKatz, notre extracteur LSASS indépendant de la position qui abuse des handles clonés, des appels système directs et d'une version modifiée de minidumpwritedump() | | |
| Auxiliary | | tgtdelegation est un Beacon Object File (BOF) permettant d'obtenir un TGT utilisable via la « technique de délégation TGT » | | |
| Auxiliary | | Un Beacon Object File qui crée un minidump du processus LSASS. | | |
| Auxiliary | | Beacon Object File (BOF) Cobalt Strike pour lister les pipes actifs et retourner leur propriétaire et leurs permissions de liste de contrôle d'accès discrétionnaire (DACL). | | |
| Auxiliary | | BOF Cobalt Strike qui ajoute un utilisateur administrateur | | |
| Auxiliary | | Technique de mouvement latéral abusant du service Windows Perception Simulation pour réaliser un détournement de DLL | | |
| Auxiliary | | Beacon Object File (BOF) de preuve de concept qui tente de détecter les hooks userland installés par un AV/EDR | | |
| Auxiliary | | MemReader Beacon Object File vous permet de rechercher et d'extraire des chaînes spécifiques dans la mémoire d'un processus cible et de retourner ce qui est trouvé à la sortie du beacon. | | |
| Auxiliary | | Ce n'est pas le plus beau code, mais il est court, efficace et direct, et vous permet de lire le contenu d'un fichier dans la sortie du beacon. | | |
| Auxiliary | | Implémentation BOF de l'outil Chlonium pour extraire la Master Key de Chrome/Edge et télécharger les fichiers Cookie/Login Data | | |
| Auxiliary | | Beacon Object File pour analyser un contrôleur de domaine afin de vérifier si LdapEnforceChannelBinding ou LdapServerIntegrity a été modifié pour atténuer les attaques par relais. | | |
| Auxiliary | | Cet outil utilise LDAP pour vérifier dans un domaine les paramètres de délégation Kerberos connus comme abusables. Il prend actuellement en charge les contrôles RBCD, la délégation contrainte, la délégation contrainte avec transition de protocole et la délégation non contrainte. | | |
| Auxiliary | | Un outil pour exécuter des fichiers objet, principalement des beacon object files (BOF), en .NET. | | |
| Auxiliary | | Implémentation en Beacon Object File du KillDefender de pwn1sher. | | |
| Auxiliary | | TokenStrip est une implémentation en Beacon Object File du projet KillDefender de pwn1sher, utilisant des syscalls via InlineWhispers. | | |
| Auxiliary | | Beacon Object File (BOF) Cobalt Strike qui utilise l'API WinStationConnect pour effectuer un détournement de session RDP locale/distance. | | |
| Auxiliary | | Beacon Object File (BOF) Cobalt Strike qui utilise l'API WinStationConnect pour effectuer un détournement de session RDP locale/distance. | | |
| Auxiliary | | Beacon Object File (BOF) Cobalt Strike qui utilise l'API WinStationConnect pour effectuer un détournement de session RDP locale/distance. | | |
| Auxiliary | | BOF combinant KillDefender et Backstab. | | |
| Auxiliary | | Ce Beacon Object File (BOF) crée un stockage en mémoire pour les jetons d'accès Windows volés/dupliqués. | | |
| Auxiliary | | Identifie les règles ASR, leurs actions et les emplacements d'exclusion. | | |
| Auxiliary | | Implémentation BOF du projet ThreadlessInject de @. Une nouvelle technique d'injection de processus sans création de thread, publiée à BSides Cymru 2023. | | |
| Auxiliary | | Exécute des exécutables Windows non managés dans les beacons CobaltStrike. Cela permet aux opérateurs d'utiliser de nombreux outils tiers (Mimikatz, Dsquery, outils Sysinternals, etc.) sans avoir à les écrire sur le disque, à les reformater en code indépendant de la position avec un outil comme Donut, ni à créer un nouveau processus pour les exécuter. | | |
| Auxiliary | | S'abonne aux notifications WNF pendant un certain nombre de secondes. && Met en place une backdoor sur le SDDL de SCManager. | | |
| Auxiliary | | Effectue un password spray basé sur LDAP ou Kerberos à l'aide de l'API Windows LogonUserSSPI. Ignore les comptes désactivés, les comptes verrouillés et les BadPwdCount élevés (si spécifié). | | |
| Auxiliary | | Collecte d'identifiants via CredUIPromptForWindowsCredentials | | |
| Auxiliary | | Fichier C ou BOF pour extraire la clé maîtresse WebKit afin de déchiffrer les cookies utilisateur. Le code C peut être utilisé pour compiler un exécutable ou un script BOF pour Cobalt Strike. | | |
| Auxiliary | | Une alternative de capture d'écran pour Cobalt Strike qui utilise l'API Win32 et n'effectue pas de fork & run. La capture est téléchargée en mémoire. | | |
| Auxiliary | | Prend une capture d'écran sans injection pour Cobalt Strike. J'ai seulement apporté des optimisations mineures au code existant et ajouté la prise en charge d'une capture complète lorsque la mise à l'échelle globale est activée sur Windows. | | |
| Auxiliary | | Ce BOF peut être utilisé pour élever le beacon actuel à SYSTEM et obtenir le privilège du groupe TrustedInstaller. L'usurpation est effectuée via l'API SetThreadToken. | | |
| Auxiliary | | Hidden Desktop (souvent appelé HVNC) est un outil qui permet aux opérateurs d'interagir avec une session de bureau à distance à l'insu de l'utilisateur. | | |
| Auxiliary | | DropSpawn est un BOF CobaltStrike utilisé pour lancer des beacons supplémentaires via une méthode relativement méconnue de détournement de DLL. Fonctionne en x86-x86, x64-x64 et x86-x64/vice versa. À utiliser comme alternative à l'injection de processus. | | |
| Auxiliary | | Fichier COFF (BOF) pour gérer les tickets Kerberos. | | |
| Auxiliary | | Supprime le fichier même si le handle est utilisé, via SetFileInformationByHandle | | |
| Auxiliary | | 用于获取微信信息的BOF测试文件, 仅支持3.9.6.33版本的偏移 | | |
| Auxiliary | | 用Ce dépôt contient deux applications. L'une est un beacon object file utilisé pour récupérer la chaîne d'authentification, également appelée invitation. L'autre est un programme d'interface graphique qui peut être exécuté sur le système de l'opérateur derrière un proxy SOCKS pour se connecter à la session de bureau à distance. | | |
| Auxiliary | | Les données SharpHound (fichier de test, json, zip, fichier cache) ne seront pas écrites sur le disque, mais uniquement envoyées aux téléchargements de Cobalt Strike via la bibliothèque BOF.NET. | | |
| Exploit | | SMBGhost LPE | | |
| Exploit | | ZeroLogon | | |
| Exploit | | Base de Beacon Object File (BOF) Cobalt Strike (CS) pour l'exploitation du noyau à l'aide de CVE-2021-21551. | | |
| Exploit | | PrivKit est un beacon object file simple qui détecte les vulnérabilités d'élévation de privilèges causées par des erreurs de configuration sur Windows. | | |
| Exploit | | À propos
BOF CobaltStrike militarisé pour le LPE Windows Error Reporting CVE-2023-36874. | | |
| Persistence | | BOF Cobalt Strike qui lance un processus sacrificiel, y injecte du shellcode et exécute la charge utile. Conçu pour contourner les hooks EDR/UserLand en lançant un processus sacrificiel avec Arbitrary Code Guard (ACG), BlockDll et le spoofing de PPID. | | |
| Persistence | | Un outil pour automatiser les mécanismes de persistance courants. Prend actuellement en charge Print Monitor (SYSTEM), Time Provider (Network Service), le détournement de raccourcis du dossier Démarrage (utilisateur) et Junction Folder (utilisateur). | | |
| BypassAV | | Beacon Object File (BOF) qui injecte le shellcode du beacon dans un processus distant, en évitant l'utilisation d'API surveillées courantes. | | |
| BypassAV | | SigFlip est un outil pour patcher des fichiers PE signés Authenticode (exe, dll, sys, etc.) sans affecter ni casser la signature Authenticode existante. En d'autres termes, vous pouvez modifier la somme de contrôle/hash du fichier PE en intégrant des données (par exemple du shellcode) sans casser la signature du fichier, les contrôles d'intégrité ni les fonctionnalités du fichier PE. | | |
| BypassAV | | Chargeur réflexif défini par l'utilisateur pour Cobalt Strike, écrit en assembleur et en C, offrant des capacités d'évasion avancées. | | |
| BypassAV | | Ressources du Beacon Object File AddDefenderExclusions. | | |
| BypassAV | | Il démontre une technique pour exécuter des BOF discrètement sans exposer le Beacon à la détection. | | |
| BypassUAC | | Implémentation en beacon object file du contournement UAC par chemin approuvé. L'exécutable cible sera appelé sans passer par « cmd.exe » à l'aide d'un objet DCOM. | | |
| BypassUAC | | Il s'agit d'une implémentation en Beacon Object File du contournement UAC par désérialisation de l'Observateur d'événements découvert par @orange_8361, dont le POC a été assemblé par CsEnox. | | |### 0x04 Aggressor Script| Type | Name | Description | Popularity | Language |
|:---:|:---:|:---:|:---:|:---:|
| BypassAV | | Pour générer rapidement des exécutables contournant l'antivirus | | |
| BypassAV | | Utilise essentiellement le script ps2exe.ps1 pour compiler en exe, simplement pour éviter les opérations en ligne de commande. Il est écrit sous forme de script cna afin de générer rapidement et facilement des exécutables contournant l'antivirus, avec une taille de seulement 50 Ko. Prend actuellement en charge les formats exe et ps1. | | |
| BypassAV | | Chargeur de ShellCode contournant l'antivirus (Cobaltstrike/Metasploit) | | |
| BypassAV | | Chargeur de ShellCode contournant l'antivirus pour Msf et CobaltStrike | | |
| BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | |
| BypassAV | | Chargeur de ShellCode en python (Cobaltstrike & Metasploit) | | |
| BypassAV | | Chargeur de Shellcode Cobalt Strike en Golang | | |
| BypassAV | | Contournement d'antivirus pour CS, comprenant les versions Python et C | | |
| BypassAV | | Générateur de Shellcode Cobalt Strike. Génère un shellcode beacon stageless avec méthode de sortie exposée, formatage supplémentaire, chiffrement, encodage, compression, sortie multiligne, etc. | | |
| BypassAV | | Alaris est un chargeur de shellcode récent et discret capable de contourner la plupart des systèmes EDR actuels (28/02/2021). Il utilise plusieurs TTP connues qui aident à protéger le malware et son flux d'exécution. | | |
| BypassAV | | Contournement d'EDR - Combinaison de SwampThing et TikiTorch | | |
| BypassAV | | RAT à déclenchement conditionnel, VT 6/70, contourne les antivirus nationaux ainsi que les antivirus courants comme Defender et Kaspersky. | | |
| BypassAV | | ScareCrow est un framework de création de payloads pour générer des chargeurs destinés au side-loading (et non à l'injection) dans un processus Windows légitime (en contournant les contrôles de liste blanche d'applications). | | |
| BypassAV | | Un framework pour créer des contournements basés sur COM en exploitant les vulnérabilités des capteurs WDAPT de Microsoft. | | |
| BypassAV | | Packeur PE open source. | | |
| BypassAV | | Un packeur Python simple pour contourner facilement Windows Defender | | |
| BypassAV | | Compilation Go avec le paramètre -race pour un contournement total de VT | | |
| BypassAV | | Outil avancé de contournement d'antivirus pour les opérations Red Team | | |
| BypassAV | | Utilise Golang pour charger en contournant l'antivirus les shellcodes de CobaltStrike et Metasploit. Contourne actuellement les logiciels de sécurité hôtes tels que Huorong, Avast, Tencent Security Manager, la suite 360, etc. | | |
| BypassAV | | Ce dépôt est une accumulation d'extraits de code pour diverses techniques d'injection de shellcode utilisant la formidable API D/Invoke | | |
| BypassAV | | Outil de génération de chevaux de Troie contournant l'antivirus en Golang (cet outil ne cible que les systèmes Windows) | | |
| BypassAV | | Utilise GoBypass pour générer des exécutables contournant l'antivirus | | |
| BypassAV | | CobaltWhispers est un script aggressor qui utilise une collection de Beacon Object Files pour Cobalt Strike afin d'effectuer de l'injection de processus, de la persistance et plus encore, en tirant parti d'appels système directs pour contourner EDR/AV. | | |
| BypassAV | | UDRL Cobalt Strike pour échapper aux scanners mémoire. | | |
| BypassAV | | Termine les processus AV/EDR à l'aide d'un pilote noyau | | |
| BypassUAC | | Ce projet implémente une technique de dépôt de DLL pour contourner UAC Always Notify et exécuter du code dans un processus à haute intégrité. | | |
| BypassUAC | | Un chargeur de Shellcode CobaltStrike, capable de contourner la plupart des antivirus | | |
| Dev | | Ceci est un exemple de modèle de code pour utiliser des pipes nommés pour l'IPC avec des ReflectiveDLL dans Cobalt Strike. | | |
| Dev | | Titan : une DLL réflective générique définie par l'utilisateur pour Cobalt Strike. | | |
| Dev | | Implémentation d'un client External C2 en Go pour Cobalt Strike. | | |
| Dev | | Beacon CobaltStrike en Rust. | | |
| Recon | | Effectue une énumération rudimentaire des hôtes Windows avec les commandes intégrées de Beacon | | |
| Recon | | Script Aggressor Cobalt Strike qui effectue de la reconnaissance Système/AV/EDR. | | |
| Recon | | Toutes les fonctions listées dans la page à propos de PowerView sont incluses ici avec tous les arguments de chaque fonction. | | |
| Recon | | Script Aggressor PowerView pour CobaltStrike | | |
| Recon | | Sharphound-Aggressor - Un menu utilisateur pour l'ingestor SharpHound | | |
| Recon | | Outil de scan réseau haute concurrence et de détection de services pour la collecte d'informations latérale au sein du réseau interne. | | |
| Recon | | Scan de ports + détection de cartes réseau + détection ms17010 | | |
| Recon | | LetMeOutSharp tente d'énumérer toutes les configurations de proxy disponibles et de communiquer avec le serveur Cobalt Strike via HTTP(s) en utilisant les configurations de proxy identifiées. | | |
| Recon | | Un outil Cobalt Strike pour auditer les comptes utilisateurs Active Directory à la recherche de mots de passe faibles, connus ou faciles à deviner. | | |
| Recon | | Ladon est un outil de scan complet multithread et modulaire pour les pentests de grands réseaux. Il comprend le scan de ports, l'identification de services, les actifs réseau, le brute-force de mots de passe, la détection de vulnérabilités critiques et un GetShell en un clic. Il prend en charge le scan par lots des segments A/B/C et le scan inter-segments, ainsi que le scan de listes d'URL, d'hôtes et de domaines. | | |
| Recon | | Ladon pour Cobalt Strike (la suite de Ladon le dragon géant) | | |
| Recon | | Recon-AD, un outil de reconnaissance AD basé sur ADSI et des DLL réflectives | | |
| Exploit | | Une fois la victime en ligne sur CS, la canne se relève automatiquement / Arrête automatiquement la pêche en JavaScript une fois le poisson ferré | | |
| Exploit | | Hameçonnage XSS, plugin cna associé à un backend PHP pour remonter la ligne (collecter les données) | | |
| Exploit | | CobaltStrike 3.0+ --> crée divers payloads pour le Beacon de Cobalt Strike. Formats de payload actuels | | |
| Exploit | | Framework CrossC2 - Générateur de beacon multiplateforme pour CobaltStrike | | |
| Exploit | | CrossC2Kit fournit des interfaces que les utilisateurs peuvent appeler pour manipuler la session Beacon CrossC2, étendant ainsi les fonctionnalités de Cobalt Strike. | | |
| Exploit | | Outil d'exploitation et scanner ms17-010. | | |
| Exploit | | Version autonome de mon payload PowerShell AES pour Cobalt Strike. | | |
| Exploit | | CobaltStrike 4.x --> SweetPotato | | |
| Exploit | | Exploits d'élévation de privilèges | | |
| Exploit | | CVE-2018-4878 | | |
| Exploit | | Le seul actuellement public est UACBypass, dont le readme se trouve dans son dossier associé. | | |
| Exploit | | Exploit d'élévation de privilèges locale basé sur | | |
| Exploit | | Configure notre attaque Web Delivery stagée | | |
| Exploit | | Implémente le Beacon de CobaltStrike en Go (utilisable sous Linux) | | |
| Exploit | | geacon_pro est un Beacon CobaltStrike contournant l'antivirus, écrit en Golang et basé sur le projet geacon. | | |
| Exploit | | Beacon http(s) stageless CobaltStrike implémenté en Golang, avec de nombreuses extensions par rapport au projet geacon | | |
| Exploit | | SpoolSystem est un script CNA pour Cobalt Strike qui utilise l'astuce d'usurpation de pipe nommé du Print Spooler pour obtenir les privilèges SYSTEM. | | |
| Exploit | | Plugin CS à chargement réflectif pour l'exploit d'élévation de privilèges locale PrintNightMare. Prêt à l'emploi, charge en mémoire et obfusque le nom du pilote chargé pour contourner Defender/EDR | | |
| Exploit | | KRBTGS est une option de post-exploitation pour Cobalt Strike permettant de récupérer un TGT valide pour l'utilisateur actuel sous lequel Beacon s'exécute, ou qu'il usurpe. L'attaque ne nécessite pas le mot de passe de l'utilisateur et suppose uniquement que l'utilisateur sous lequel vous vous exécutez se trouve dans un environnement joint à un domaine. Elle tente de deviner le type de chiffrement en choisissant du plus fort au moins fort. Le fichier .ccache obtenu peut être converti au format KIRBI pour être importé dans d'autres Beacons, ou transmis à d'autres outils tels que les scripts d'exemple d'Impacket pour mener à bien vos opérations de post-exploitation. | | |
| Exploit | | Implémentation de la DLL réflective de PrintSpoofer, à utiliser avec Cobalt Strike | | |
| Persistence | | persistence-aggressor-script | | |
| Persistence | | Remplace la fonction winexec par shellexecute, le flux du programme ne se fige plus, offrant une véritable exécution transparente. | | |
| Persistence | | TikiTorch suit le même concept () mais dispose de plusieurs types d'injection de processus, qui peuvent être spécifiés par l'utilisateur au moment de la compilation. | | |
| Persistence | | Un lanceur de shellcode en JavaScript et VBScript. Il lance une version 32 bits du binaire spécifié et y injecte le shellcode. | | |
| Persistence | | Téléverse frpc et l'exécute | | |
| Persistence | | | | |
| Persistence | | Automatise la génération de payloads à l'aide de la technique GadgetToJScript. | | |
| Persistence | | Version modifiée de frp 0.33, contourne la détection de trafic et l'antivirus, prend en charge le chargement de fichiers de configuration distants. Plugin utilisable directement avec CS | | |
| Persistence | | Plugin de maintien automatique des privilèges à la connexion d'une session CobaltStrike | | |
| Persistence | | L'utilisateur génère un payload de type Web Delivery via Cobalt Strike, puis charge ce script pour obtenir un effet de démarrage automatique | | |
| Persistence | | Script CobaltStrike de maintien des privilèges utilisant diverses API Win32, incluant la configuration de services système via API, la création de tâches planifiées, la gestion des utilisateurs, etc. | | |
| Persistence | | Permet d'obtenir une exécution à l'aide d'une disposition de clavier personnalisée, testé sous Windows 11 Famille version 21H2 | | |
| Persistence | | Persistance en écrivant/lisant du shellcode dans le journal des événements. | | |
| Auxiliary | | Liste/lit le contenu de fichiers Zip (en mémoire et sans extraction) à l'aide d'Execute-Assembly de CobaltStrike | | |
| Auxiliary | | Lit les feuilles de calcul Excel (XLS/XLSX) à l'aide d'Execute-Assembly de Cobalt Strike | | |
| Auxiliary | | Lit le contenu de fichiers DOCX à l'aide d'Execute-Assembly de Cobalt Strike | | |
| Auxiliary | | Alternative en C# à la commande « cat » de Linux... Affiche le contenu des fichiers dans la console. À utiliser avec Execute-Assembly de Cobalt Strike | | |
| Auxiliary | | Permet de renommer les onglets par programmation comme bon vous semble, avec des bascules d'historique selon vos besoins. | | |
| Auxiliary | | LiquidSnake est un outil qui permet aux opérateurs d'effectuer des mouvements latéraux sans fichier à l'aide d'abonnements aux événements WMI et de GadgetToJScript | | |
| Auxiliary | | TaskShell : opérations automatisées liées aux tâches planifiées | | |
| Auxiliary | | 1. Générer un beacon pour un listener donné ; 2. Héberger le fichier à un emplacement spécifié ; 3. Surveiller le journal web pour détecter le téléchargement de l'emplacement spécifié ; | | |
| Auxiliary | | Un script Cobalt Strike pour la génération de payloads ScareCrow. Fonctionne avec tous les Loaders. | | |
| Auxiliary | | CreateTicket; Seatbelt; SharpHound | | |
| Auxiliary | | Compilation en temps réel de binaires dotnet v35/v40 exe/dll + obfuscation avec ConfuserEx sur votre serveur Linux Cobalt Strike. | | |
| Auxiliary | | Plugin de notification par e-mail lors de la connexion d'un hôte Cobalt Strike | | |
| Auxiliary | | Notifications de connexion CobaltStrike, robot de discussion de groupe Feishu, notifications Server Chan | | |
| Auxiliary | | Mouvement latéral via les tâches planifiées, nécessite une communication avec les ports 135 et 445 | | |
| Auxiliary | | Outil HackBrowserData en C#, pratique pour un chargement direct en mémoire dans CS | | |
| Auxiliary | | Module réflectif de HackBrowserData | | |
| Auxiliary | | Script Aggressor autonome de journalisation des opérations Cobalt Strike pour Ghostwriter 2.0+ | | |
| Auxiliary | | Cobalt Strike samdump | | |
| Auxiliary | | Outil de dump du processus lsass capable de contourner des antivirus tels que Kaspersky, Hejing et Defender | | |
| Auxiliary | | Compilation en temps réel de binaires dotnet v35/v40 exe/dll + obfuscation avec ConfuserEx sur votre serveur Linux Cobalt Strike. | | |
| Auxiliary | | SharpCompile est un script aggressor pour Cobalt Strike qui vous permet de compiler et d'exécuter du C# en temps réel. | | |
| Auxiliary | | L'utilisation de QRD permet à un opérateur de caractériser rapidement les processus connus et inconnus d'un hôte grâce à des couleurs et des notes sur les processus affichés. | | |
| Auxiliary | | Cet outil implémente « net user » via l'API Windows. Je l'ai créé pour être utilisé avec execute-assembly de Cobalt Strike, il peut donc être chargé en mémoire pour ajouter des utilisateurs | | |
| Auxiliary | | Énumère la liste des disques en C++, parcourt les lecteurs spécifiés et recherche des fichiers d'un type donné, y compris une version DLL réflective. | | |
| Auxiliary | | Ce script parcourt les piles de threads du processus du service Journal des événements (spécifiquement svchost.exe) et identifie les threads du journal des événements afin de tuer les threads du service. Ainsi, le système ne pourra pas collecter les journaux tout en donnant l'impression que le service Journal des événements est en cours d'exécution. | | |
| Auxiliary | | NoPowerShell est un outil implémenté en C# qui permet d'exécuter des commandes de type PowerShell tout en restant invisible pour les mécanismes de journalisation PowerShell. | | |
| Auxiliary | | RDP EventLog Master | | |
| Auxiliary | | Exécution de chemins d'attaque BloodHound pour Cobalt Strike | | |
| Auxiliary | | Plugin de notification WeChat à la connexion d'une session, notifie via Server Chan (WeChat) | | |
| Auxiliary | | Rappels Slack et webhooks | | |
| Auxiliary | | Inventaire de PowerShell sur les cibles (détecte les informations relatives à PowerShell sur la cible correspondante) | | |
| Auxiliary | | Implémente un canal d'événements et une file de travaux utilisant Redis pour Cobalt Strike. | | |
| Auxiliary | | DLL réflective Cobalt Strike pour obtenir le contenu du presse-papiers. Le code provient essentiellement de ReflectiveDLLInjection | | |
| Auxiliary | | Marque les processus antivirus en rouge lors de l'affichage des processus | | |
| Auxiliary | | Beaconator est un script aggressor pour Cobalt Strike utilisé pour générer un shellcode stageless brut et empaqueter le shellcode généré à l'aide de PEzor. | | |
| Auxiliary | | External C2 CobaltStrike pour Websockets | | |
| Auxiliary | | Analyseur Python pour la configuration du Beacon CobaltStrike | | |
| Auxiliary | | FakeLogonScreen est un utilitaire qui simule l'écran de connexion Windows afin d'obtenir le mot de passe de l'utilisateur. | | |
| Auxiliary | | Synchronise BloodHound avec CobaltStrike. | | |
| Auxiliary | | Script CobaltStrike qui aide à récupérer en un clic les mots de passe du navigateur 360 Safe Browser, en téléchargeant la base de données du navigateur et en enregistrant les clés pour déchiffrer hors ligne les mots de passe du navigateur. | | |
| Auxiliary | | Analyse les mots de passe enregistrés sur les systèmes Windows pour certains programmes, notamment : Navicat, TeamViewer, FileZilla, WinSCP, la gamme Xmanager (Xshell, Xftp). | | |
| Auxiliary | | Récupère une liste des artefacts disponibles depuis le dépôt GitHub configuré. | | |
| Auxiliary | | ExecuteAssembly est une alternative à execute-assembly de CS, construite en C/C++. Il peut être utilisé pour charger/injecter des assemblies .NET en : réutilisant les modules CLR/AppDomainManager chargés par le processus hôte (spawnto), en écrasant les en-têtes DOS PE du loader/de l'assembly .NET (stomping), en dissociant les modules liés à .NET, en contournant ETW+AMSI, en évitant les hooks EDR via des appels système NT statiques (x64) et en masquant les imports par résolution dynamique des API via l'algorithme de hachage superfasthash. | | |
| Auxiliary | | aggrokatz est une extension de plugin Aggressor pour CobaltStrike qui permet à pypykatz d'interfacer à distance avec les beacons. | | |
| Auxiliary | | Cet outil CobaltStrike permet aux Red Teams de compresser des fichiers et dossiers à partir de chemins locaux et UNC. Cela peut être utile dans les situations où de gros fichiers ou dossiers doivent être exfiltrés. Après compression d'un fichier ou d'un dossier, un fichier zip au nom aléatoire est créé dans le dossier temporaire de l'utilisateur. | | |
| Auxiliary | | Monte un script via le serveur/client CobaltStrike pour notifier les informations des hôtes connectés sur WeChat via Server Chan | | |
| Auxiliary | | Utilise PushPlus, gratuit et prenant en charge la poussée de messages de modèles WeChat, pour notifier la connexion des hôtes | | |
| Auxiliary | | Script Aggressor qui liste les commandes Beacon Cobalt Strike disponibles et les colore selon leur type | | |
| Auxiliary | | Ce cna contient les messages d'erreur des codes d'erreur Win32, les définitions HRESULT et les définitions NTSTATUS. Ce cna peut être utile pour ceux qui opèrent depuis des clients Linux/Mac sans accès au programme net.exe, ou comme moyen rapide de consulter les codes hresult/ntstatus sans avoir à faire une recherche Google. | | |
| Auxiliary | | Contournement stable de PeSieve et contournement stable de Moneta. | | |
| Auxiliary | | Ceci est conçu comme un mécanisme de contrôle finement réglé pour synchroniser les fichiers issus des entrées Téléchargements du modèle de données Cobalt Strike | | |
| Auxiliary | | Script Aggressor qui transforme le client aggressor headless en un client Cobalt Strike (quasi) fonctionnel. | | |
| Auxiliary | | Pentest de réseau interne \ Outils Red Team \ Chargement en mémoire C# \ cobaltstrike | | |
| Auxiliary | | Un petit script Aggressor pour aider les Red Teams à identifier les processus étrangers sur une machine hôte | | |
| Auxiliary | | Script Aggressor Cobalt Strike pour automatiser l'énumération des hôtes et du domaine. | | |
| Synthesis | | AM0N-Eye est une compilation d'un ensemble des scripts les plus importants écrits spécifiquement pour CobaltStrike, ainsi que d'autres fichiers, comme ceux destinés à la modification des couleurs et des images. | | |
| Synthesis | | Une collection de petits extraits Aggressor aléatoires qui ne justifient pas leur propre dépôt | | |
| Synthesis | | CobaltStrike 4.x --> Erebus : plugin de post-exploitation CobaltStrike | | |
| Synthesis | | Collection de plugins de post-exploitation CobaltStrike | | |
| Synthesis | | Collection de plugins de post-exploitation CobaltStrike | | |
| Synthesis | | Scripts Aggressor pour utilisation avec Cobalt Strike 3.0+ | | |
| Synthesis | | RedTeamTools pour utilisation avec Cobalt Strike | | |
| Synthesis | |Scripts Aggressor pour Cobalt Strike 4.0+ | | |
| Synthesis | |Le script aggressor gère la création de payloads en lisant les fichiers modèles pour un type d'exécution spécifique. | | |
| Synthesis | |Le script aggressor gère la création de payloads en lisant les fichiers modèles pour un type d'exécution spécifique. | | |
| Synthesis | | AggressorScripts | | |
| Synthesis | | Collection de scripts Aggressor pour Cobalt Strike 3.0+ provenant de multiples sources | | |
| Synthesis | | AggressorScripts | | |
| Synthesis | | Contient un ensemble de scripts Aggressor CobaltStrike | | |
| Synthesis | | AggressorAssessor | | |
| Synthesis | | AggressorAssessor | | |
| Synthesis | | Collection de scripts Aggressor Cobalt Strike | | |
| Synthesis | | Framework d'automatisation Red Team basé sur la plateforme Cobalt Strike | | |
| Synthesis | | Ceci est juste une collection aléatoire de scripts Aggressor que j'ai écrits pour Cobalt Strike 3.x. (Il contient notamment un script de débogage plutôt pratique) | | |
| Synthesis | | Collection de scripts Aggressor pour Cobalt Strike (contient principalement des scripts d'élévation de privilèges et de maintien des privilèges) | | |
| Synthesis | | Scripts Aggressor, kits, profils C2 Malleable, External C2, etc. | | |
| Synthesis | | Collection de divers scripts aggressor pour Cobalt Strike provenant de personnes formidables. Ce dépôt sera mis à jour en créditant chaque personne. | | |
| Synthesis | | googlesearch.profile et script lié à l'AD. | | |
| Synthesis | | Kit Arsenal Cobalt Strike 3.13 | | |
| Synthesis | | Ma collection de scripts Aggressor éprouvés au combat pour Cobalt Strike 4.0+ | | |
| Synthesis | | Une collection de scripts utiles pour Cobalt Strike. (powershell.cna ; bot.cna ; dcom_lateral_movement.cna ; ElevateKit) | | |
| Synthesis | | Création de tunnels avec netsh ; remplacement du défaut par une redirection bit.ly vers McDonald's ; utilisation de PowerShell pour tuer le processus parent ; | | |
| Synthesis | | Une collection de scripts - provenant de diverses sources - voir le script pour plus d'informations. | | |
| Synthesis | | Met en évidence les processus sélectionnés de la commande ps dans le beacon ; charge divers alias dans le beacon ; définit quelques valeurs par défaut pour des scripts utilisés plus tard.. | | |
| Synthesis | | Suite complète de scripts d'assistance, de la génération du C2 au mouvement latéral | | |
| Synthesis | | Collection de superbes scripts Aggressor Cobalt Strike. Tout le crédit revient aux auteurs | | |
| Synthesis | | La collection de scripts aggressor CobaltStrike testés. | | |
| Synthesis | | Scripts Aggressor CobaltStrike pour les paresseux | | |