
goLoL एक Windows होस्ट स्कैनर है जिसमें LOLBAS बाइनरी और LOLDrivers के लिए दोहरा समर्थन है। यह आपके वर्तमान विशेषाधिकार स्तर पर चलाने योग्य LOLBAS तकनीकों को सूचीबद्ध करता है (MITRE ATT&CK मैपिंग के साथ) और स्थानीय .sys फ़ाइलों को कमजोर/दुर्भावनापूर्ण LOLDrivers हैश मिलान के लिए स्कैन कर सकता है।
goLoL एक Windows होस्ट स्कैनर है जिसमें LOLBAS बाइनरी और LOLDrivers दोनों के लिए समर्थन है। यह आपके वर्तमान विशेषाधिकार स्तर पर चलाने योग्य LOLBAS तकनीकों (MITRE ATT&CK मैपिंग के साथ) की सूची देता है, और स्थानीय .sys फ़ाइलों को कमजोर/दुर्भावनापूर्ण LOLDrivers हैश मिलान के लिए स्कैन कर सकता है।
नोट: यह OPSEC-सुरक्षित उपकरण नहीं है।
लेखक: Aaron Kidwell
█████ █████
░░███ ░░███
███████ ██████ ░███ ██████ ░███
███░░███ ███░░███ ░███ ███░░███ ░███
░███ ░███░███ ░███ ░███ ░███ ░███ ░███
░███ ░███░███ ░███ ░███ █░███ ░███ ░███ █
░░███████░░██████ ███████████░░██████ ███████████
░░░░░███ ░░░░░░ ░░░░░░░░░░░ ░░░░░░ ░░░░░░░░░░░
███ ░███
░░██████
░░░░░░

%WINDIR%, %ProgramFiles%, %USERPROFILE%, और WindowsApps स्थानों पर हल करता हैT1003.003: NTDS).sys फ़ाइलों का हैश लेता है और लाइव LOLDrivers JSON कैटलॉग से मिलान करता हैnet localgroup का उपयोग करती है (Windows पर एक चाइल्ड प्रोसेस)| आपका संदर्भ | आप क्या देखते हैं |
|---|---|
| मानक उपयोगकर्ता | उपयोगकर्ता-स्तरीय तकनीकें |
| स्थानीय Administrators के सदस्य | उपयोगकर्ता-स्तरीय + एडमिन-स्तरीय तकनीकें |
| NT AUTHORITY\SYSTEM | उपयोगकर्ता-स्तरीय + एडमिन-स्तरीय + SYSTEM-स्तरीय तकनीकें |
एडमिन-स्तरीय कमांड्स के लिए अभी भी एक एलिवेटेड शेल की आवश्यकता हो सकती है, भले ही आपका खाता Administrators समूह में हो। SYSTEM-स्तरीय प्रविष्टियाँ तब तक छिपाई जाती हैं जब तक प्रोसेस टोकन SYSTEM (S-1-5-18) न हो।
रिमोट इंस्टॉल (GitHub पर टैग किए गए रिलीज़ की आवश्यकता है, जैसे v0.1.0):
go install github.com/aaron-kidwell/goLoL@latest
बाइनरी आपके GOPATH/bin (या ~/go/bin) में रखी जाती है। Windows पर, सुनिश्चित करें कि वह निर्देशिका आपके PATH पर है।
Clone और build करें:
git clone https://github.com/aaron-kidwell/goLoL.git
cd goLoL
go build -ldflags="-s -w" -trimpath -o golol.exe .
goLoL दो स्कैन मोड का समर्थन करता है:
-driver के माध्यम से कमजोर/दुर्भावनापूर्ण ड्राइवर हैश मिलान के लिएमॉड्यूल रूट से चलाएँ (internal/ पैकेजों के लिए आवश्यक):
go run .
एक बाइनरी बनाएँ (अनुशंसित.. डीबग जानकारी हटाता है, ~30% छोटा):
go build -ldflags="-s -w" -trimpath -o golol.exe .
.\golol.exe
-s -w सिम्बल टेबल और DWARF डीबग डेटा हटा देता है। इस प्रोजेक्ट पर एक डिफ़ॉल्ट go build ~9.5 MB का होता है; उन फ्लैग्स के साथ यह घटकर ~6.4 MB रह जाता है।
सॉर्ट उपनाम: b, priv / p, mitre / a. अमान्य मान एक त्रुटि प्रिंट करते हैं और मदद दिखाते हैं।
# Default: grouped by binary name (A-Z)
go run .
# Driver mode (scan local .sys files against LOLDrivers hashes)
go run . -driver
# Look up a single binary
go run . -s certutil
.\golol.exe -s certutil.exe
# Admin tier first, then user tier (SYSTEM tier first when running as SYSTEM)
go run . -sort privilege
# Sorted by MITRE ATT&CK ID
go run . -sort attack
# Reverse shell / telnet friendly output
go run . -plain
# Combine flags
go run . -plain -sort attack
गणना और बाइनरी होस्ट के अनुसार भिन्न होते हैं। इस README के शीर्ष पर स्क्रीनशॉट इंटरैक्टिव मोड (रंगीन टर्मिनल, बाइनरी द्वारा समूहीकृत) दिखाता है।
प्लेन मोड (-plain):
[*] Checking process token...
[*] Fetching LOLBAS catalog...
[+] Found 147 binaries, 299 techniques
==============================================================
Role: administrator
Sort: binary
Binaries: 147
Techniques: 299
==============================================================
[1] Esentutl.exe
Path: C:\Windows\System32\esentutl.exe
...
-driver मोड में, LOLDrivers JSON कैटलॉग डाउनलोड करता है, स्थानीय .sys फ़ाइलों का हैश लेता है, और हैश मिलानों की रिपोर्ट करता है।-driver मोड में ड्राइवर मिलान मेटाडेटा) के साथ प्रिंट करता है।.
├── docs/
│ └── screenshot.png # README screenshot
├── main.go
├── internal/
│ ├── mitre/
│ │ └── names.go # MITRE ATT&CK ID to label map
│ └── privileges/
│ ├── privileges_windows.go # Token / Administrators group checks
│ └── privileges_stub.go # Non-Windows stub
├── go.mod
└── go.sum
अधिकृत सुरक्षा परीक्षण, प्रयोगशाला उपयोग, और शिक्षा के लिए ही। केवल उन प्रणालियों पर चलाएँ जिनके मालिक आप हैं या जिनका आकलन करने की आपके पास स्पष्ट अनुमति है। LOLBAS प्रविष्टियाँ उन तकनीकों का वर्णन करती हैं जिनका दुरुपयोग हमलावरों द्वारा किया जा सकता है, इसलिए जिम्मेदारी से उपयोग करें। लेखक दुरुपयोग के लिए उत्तरदायी नहीं है।
तकनीक और मेटाडेटा LOLBAS Project और LOLDrivers से स्रोतित हैं। goLoL किसी भी प्रोजेक्ट से संबद्ध या समर्थित नहीं है।
MIT
| Flag | विवरण |
|---|
-h, -help | मदद दिखाएँ |
-driver | स्थानीय ड्राइवरों को स्कैन करें और LOLDrivers से ज्ञात कमजोर/दुर्भावनापूर्ण मिलानों की सूची बनाएं |
-plain | ASCII-केवल आउटपुट (कोई रंग, Unicode, या कर्सर नियंत्रण नहीं) |
-s, -search | एक बाइनरी को नाम से दिखाएँ (certutil या certutil.exe); यदि डिस्क पर नहीं है तो रिपोर्ट करें |
-sort | परिणाम क्रमबद्ध करें: binary (डिफ़ॉल्ट), privilege, या attack |
| घटक | स्थान |
|---|
| LOLBAS कैटलॉग | https://lolbas-project.github.io/api/lolbas.json |
| LOLDrivers कैटलॉग | https://www.loldrivers.io/api/drivers.json |
| विशेषाधिकार पहचान | internal/privileges |
| MITRE तकनीक नाम | internal/mitre |
| पथ समाधान और आउटपुट | main.go |