
C# में लिखा गया एक पोस्ट-एक्सप्लॉइटेशन टूल जो रिमोट सिस्टम्स को क्वेरी करने के लिए CIM या WMI का उपयोग करता है।
SharpStrike एक C# में लिखा गया पोस्ट-एक्सप्लॉइटेशन टूल है जो रिमोट सिस्टम से क्वेरी करने के लिए CIM या WMI का उपयोग करता है। यह प्रदान किए गए क्रेडेंशियल्स या वर्तमान उपयोगकर्ता के सत्र का उपयोग कर सकता है।
नोट: कुछ कमांड PowerShell का WMI के साथ संयोजन में उपयोग करेंगे, जिन्हें --show-commands कमांड में ** से दर्शाया जाता है।
SharpStrike @Matt_Grandy_ के CIMplant और @christruncer के WMImplant का C# पुनर्लेखन और विस्तार है।
SharpStrike आपको रिमोट सिस्टम के बारे में डेटा एकत्र करने, कमांड निष्पादित करने, डेटा एक्सफिल्ट्रेट करने और अधिक की अनुमति देता है। यह टूल Windows Management Instrumentation, WMI, या Common Interface Model, CIM का उपयोग करके कनेक्शन की अनुमति देता है; अधिक सटीक रूप से Windows Management Infrastructure, MI। CIMplant को लक्ष्य सिस्टम पर स्थानीय व्यवस्थापक अनुमतियों की आवश्यकता होती है।
रिलीज़ के तहत बिल्ट वर्जन का उपयोग करना शायद सबसे आसान है, बस ध्यान दें कि इसे डिबग मोड में संकलित किया गया है। यदि आप स्वयं समाधान बनाना चाहते हैं, तो नीचे दिए गए चरणों का पालन करें।
बिल्ड SharpStrike के दो वर्जन तैयार करेगा: GUI (WinForms) और कंसोल एप्लिकेशन। प्रत्येक वर्जन समान सुविधाओं को लागू करता है।
Console Version:
SharpStrike.exe --help
SharpStrike.exe --show-commands
SharpStrike.exe --show-examples
SharpStrike.exe -c ls_domain_admins
SharpStrike.exe -c ls_domain_users_list
SharpStrike.exe -c cat -f "c:\users\user\desktop\file.txt" -s [remote IP address]
SharpStrike.exe -c cat -f "c:\users\user\desktop\file.txt" -s [remote IP address] -u [username] -d [domain] -p [password] -c
SharpStrike.exe -c command_exec -e "quser" -s [remote IP address] -u [username] -d [domain] -p [password]
GUI version:
show-commands
show-examples
ls_domain_admins
ls_domain_users_list
cat -f "c:\users\user\desktop\file.txt" -s [remote IP address]
cat -f "c:\users\user\desktop\file.txt" -s [remote IP address] -u [username] -d [domain] -p [password]
command_exec -e "quser" [remote IP address] -u [username] -d [domain] -p [password]
cat - फ़ाइल की सामग्री पढ़ता है
copy - फ़ाइल को एक स्थान से दूसरे स्थान पर कॉपी करता है
download** - लक्ष्य मशीन से फ़ाइल डाउनलोड करता है
ls - किसी विशिष्ट निर्देशिका की फ़ाइल/डायरेक्टरी सूची
search - उपयोगकर्ता पर फ़ाइल खोजता है
upload** - लक्ष्य मशीन पर फ़ाइल अपलोड करता है
command_exec** - कमांड लाइन कमांड चलाएं और आउटपुट प्राप्त करें। PowerShell को अक्षम करने के लिए nops फ्लैग के साथ चलाएं
disable_wdigest - UseLogonCredential के लिए रजिस्ट्री मान को शून्य पर सेट करता है
enable_wdigest - रजिस्ट्री मान UseLogonCredential जोड़ता है
disable_winrm** - लक्ष्य सिस्टम पर WinRM अक्षम करता है
enable_winrm** - लक्ष्य सिस्टम पर WinRM सक्षम करता है
reg_mod - लक्ष्य मशीन पर रजिस्ट्री संशोधित करता है
reg_create - लक्ष्य मशीन पर रजिस्ट्री मान बनाता है
reg_delete - लक्ष्य मशीन पर रजिस्ट्री हटाता है
remote_posh** - रिमोट मशीन पर PowerShell स्क्रिप्ट चलाएं और आउटपुट प्राप्त करें
sched_job - Win32_ScheduledJobs के पुराने API तक पहुँचने के कारण लागू नहीं किया गया
service_mod - सिस्टम सेवाएँ बनाएँ, हटाएँ या संशोधित करें
ls_domain_users*** - डोमेन उपयोगकर्ताओं की सूची
ls_domain_users_list*** - डोमेन उपयोगकर्ताओं के sAMAccountName की सूची
ls_domain_users_email*** - डोमेन उपयोगकर्ताओं के ईमेल पते की सूची
ls_domain_groups*** - डोमेन उपयोगकर्ता समूहों की सूची
ls_domain_admins*** - डोमेन व्यवस्थापक उपयोगकर्ताओं की सूची
ls_user_groups*** - डोमेन उपयोगकर्ताओं को उनके संबद्ध समूहों के साथ सूचीबद्ध करें
ls_computers*** - वर्तमान डोमेन पर कंप्यूटरों की सूची
process_kill - लक्ष्य मशीन पर नाम या प्रक्रिया आईडी के माध्यम से प्रक्रिया को समाप्त करें
process_start - लक्ष्य मशीन पर प्रक्रिया प्रारंभ करें
ps - प्रक्रिया सूची
active_users - लक्ष्य सिस्टम पर सक्रिय प्रक्रियाओं वाले डोमेन उपयोगकर्ताओं की सूची
basic_info - लक्ष्य सिस्टम के बारे में बुनियादी मेटाडेटा को सूचीबद्ध करने के लिए उपयोग किया जाता है
drive_list - स्थानीय और नेटवर्क ड्राइव की सूची
share_list - नेटवर्क शेयरों की सूची
ifconfig - सक्रिय नेटवर्क कनेक्शन वाले NICs से IP जानकारी प्राप्त करें
installed_programs - लक्ष्य मशीन पर स्थापित प्रोग्रामों की सूची प्राप्त करें
logoff - लक्ष्य मशीन से उपयोगकर्ताओं को लॉग ऑफ करें
reboot (या restart) - लक्ष्य मशीन को रीबूट करें
power_off (या shutdown) - लक्ष्य मशीन को बंद करें
vacant_system - निर्धारित करें कि उपयोगकर्ता सिस्टम से दूर है या नहीं
edr_query - EDR विक्रेताओं के लिए स्थानीय या रिमोट सिस्टम से क्वेरी करें
logon_events - उन उपयोगकर्ताओं की पहचान करें जो सिस्टम में लॉग ऑन हुए हैं
* --nops फ्लैग का उपयोग करके सभी PowerShell को अक्षम किया जा सकता है, हालांकि कुछ कमांड निष्पादित नहीं होंगे (upload/download, enable/disable WinRM)
** PowerShell उपयोग को दर्शाता है (या तो PowerShell Runspace का उपयोग करके या Win32_Process::Create विधि के माध्यम से)
*** LDAP उपयोग को दर्शाता है - "root\directory\ldap" नाम स्थान
कंसोल संस्करण:
GUI संस्करण:

SharpStrike तीन मुख्य प्रोजेक्ट्स से बना है
यह वह जगह है जहाँ प्रारंभिक CIM/WMI कनेक्शन बनाए जाते हैं और बाकी एप्लिकेशन को पास किए जाते हैं
WMI कमांड के लिए सभी फ़ंक्शन कोड
CIM (MI) कमांड के लिए सभी फ़ंक्शन कोड
CIMplant भाग 1: WMImplant के C# कार्यान्वयन का पता लगाना
WMImplant – PowerShell में विकसित एक WMI-आधारित एजेंटलेस पोस्ट-एक्सप्लॉइटेशन RAT