
LSTAR - CobaltStrike के लिए व्यापक पोस्ट-एक्सप्लॉइटेशन प्लगइन
बीकन ऑनलाइन होने से लेकर डोमेन कंट्रोलर तक, इंट्रानेट रोमिंग को सक्षम करने वाला एक प्लगइन
CS राइट-क्लिक को सरल बनाने और अपने एकीकरण को सुविधाजनक बनाने के उद्देश्य से, बड़ी संख्या में पोस्ट-एक्सप्लॉइटेशन प्लगइन्स का संदर्भ लिया गया
होस्ट-संबंधित क्रेडेंशियल अधिग्रहण, मल्टी-लेवल इंट्रानेट टनलिंग, छिपे हुए शेड्यूल्ड टास्क, AV-बाईपास Mimikatz और क्लोन करके यूज़र जोड़ने जैसी सुविधाओं का पुनर्गठन और विस्तार किया गया
विशेषताएँ:
इसमें मुख्य रूप से निम्नलिखित कार्यात्मक मॉड्यूल शामिल हैं:

प्रत्येक मॉड्यूल चलाने से पहले एक हरे रंग की विभाजन रेखा जोड़ता है, जिससे रिटर्न जानकारी का पता लगाना आसान होता है और सहयोग दक्षता बढ़ती है

CobaltStrike होस्ट ऑनलाइन होने की WeChat सूचना प्लगइन:
- यदि आप एक मुफ्त तरीका उपयोग करना चाहते हैं जो WeChat टेम्पलेट संदेश पुश का समर्थन करता है, तो यहाँ जाएँ: https://github.com/lintstar/CS-PushPlus
- यदि आपके पास ServerChan की सदस्यता वाला एंटरप्राइज़ WeChat पुश चैनल है, तो यहाँ जाएँ: https://github.com/lintstar/CS-ServerChan
यह प्रोजेक्ट केवल सुरक्षा अनुसंधान और वैध एंटरप्राइज़ सुरक्षा निर्माण गतिविधियों के लिए है। सभी परिणाम और ज़िम्मेदारी उपयोगकर्ता की होगी।
सामान्य कमांड्स को परिदृश्यों के अनुसार वर्गीकृत किया गया है

Ladon के सार्वजनिक रूप से जारी नवीनतम 9.1.1 संस्करण को एकीकृत किया गया है

एंटीवायरस जानकारी स्थानीय रूप से Beacon स्टेटस बार में प्रदर्शित होती है
कार्यान्वयन सिद्धांत: https://blog.csdn.net/weixin_42282189/article/details/121090055

Ladon का मल्टी-प्रोटोकॉल अलाइव डिटेक्शन जोड़ा गया (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
कुछ हद तक फ़ायरवॉल के पीछे के इंट्रानेट संसाधनों का पता लगाया जा सकता है: फ़ायरवॉल को बायपास करने के लिए MAC का उपयोग करके अलाइव होस्ट का पता लगाना

अलाइव IP डिटेक्शन

केवल whoami चलाने वाले बग को ठीक किया गया, अब पैरामीटर के माध्यम से System विशेषाधिकार के साथ ऑनलाइन चलाया जा सकता है


Ladon का Badpotato जोड़ा गया


ध्यान दें: परीक्षण में पाया गया कि उपरोक्त दोनों विशेषाधिकार वृद्धि गतिविधियाँ डिजिटल एंटीवायरस द्वारा रोकी और हटाई जा सकती हैं

【सावधानी से उपयोग करें】Windows API का उपयोग करके, छिपे हुए शेड्यूल्ड टास्क को टूल-आधारित रूप से बनाता है, साथ ही सुरक्षा सॉफ़्टवेयर के ब्लॉकिंग को बायपास करके स्थायी नियंत्रण प्राप्त करता है।
प्रोजेक्ट पता: https://github.com/0x727/SchTask_0x727

【सावधानी से उपयोग करें】Bypass रिमोट मेमोरी लोडिंग क्लोनिंग द्वारा छिपा हुआ शैडो यूज़र
प्रोजेक्ट पता: https://github.com/An0nySec/ShadowUser

PE फ़ाइल पथ समस्या ठीक की गई, अब API विधि से जोड़े गए उपयोगकर्ताओं को सामान्य रूप से हटाया जा सकता है

कार्यों को परिदृश्यों के अनुसार वर्गीकृत किया गया है

नवीनतम सनफ्लॉवर (Sunflower) पहचान कोड और सत्यापन कोड प्राप्त करें
नवीनतम सनफ्लॉवर (Sunflower) संस्करण में base_encry_pwd पैरामीटर config.ini से रजिस्ट्री में स्थानांतरित कर दिया गया है

द्वितीयक मेनू को सरल बनाया गया

Bypass AV: DirectoryService नेमस्पेस का उपयोग करके उपयोगकर्ता को एडमिनिस्ट्रेटर और रिमोट डेस्कटॉप समूहों में जोड़ता है
प्रोजेक्ट पता: https://github.com/An0nySec/UserAdd

कमांड लाइन पर उपयोगकर्ता जोड़ने और उपयोगकर्ता क्लोन करने के संचालन के लिए एक सुरक्षा जाँच उपकरण
प्रोजेक्ट पता: https://github.com/0x727/CloneX_0x727

Ladon का उपयोग करके वन-क्लिक संग्रह: होस्ट की बुनियादी जानकारी, नेटवर्क जानकारी, उपयोगकर्ता जानकारी, प्रक्रिया जानकारी, डोमेन में होना या न होना आदि

RDP के आंतरिक और बाहरी कनेक्शन रिकॉर्ड एकत्र करता है, ताकि ऑपरेशन और रखरखाव मशीनों का पता लगाना और लेटरल मूवमेंट आसान हो

पुराने संस्करण के ब्रूट-फोर्स को बदलने के लिए Cube जोड़ा गया, साथ ही यह इंट्रानेट सूचना संग्रह और MSSQL कमांड निष्पादन का समर्थन करता है। विस्तृत उपयोग के लिए रन निर्देश देखें

लचीली स्कैनिंग में सहायता के लिए Allin जोड़ा गया। उदाहरण के लिए रिमोट से नेटवर्क कार्ड IP प्राप्त करना:

या जब आप EXE को डिस्क पर नहीं छोड़ना चाहते हैं, तो OXID के त्वरित डिटेक्शन के लिए Assembly विधि का उपयोग किया जा सकता है

agent अपलोड करने के बाद चलाएँ

admin पक्ष में कनेक्शन प्राप्त होते ही Socks5 टनल बनाई जा सकती है

agent हटाएँ

LsassDump के चलाने के तरीके को संशोधित किया गया। LsassDump को हटाने के साथ ही डंप की गई C:\Windows\Temp\1.dmp फ़ाइल भी हटा दी जाती है

LsassDump (WinAPI) के साथ मिलकर काम करने वाली नई सुविधा: लक्ष्य मशीन पर डंप की गई C:\Windows\Temp\1.tmp फ़ाइल को रिमोट रूप से पढ़ें (.net 4.5)

Powershell का उपयोग करके RDP से संबंधित जानकारी को सक्षम करने, अक्षम करने और क्वेरी करने की विधियाँ जोड़ी गईं

PS स्क्रिप्ट Reference अनुभाग में उल्लिखित ब्लैक डेविल (हेइमोगुई) प्लगइन के RDP मॉड्यूल से ली गई है







ZeroLogon कमज़ोरी का BOF कार्यान्वयन जोड़ा गया

लक्ष्य मशीन के आर्किटेक्चर के अनुसार संबंधित EXE फ़ाइल अपलोड करने की सुविधा जोड़ी गई

पैरामीटर संकेत आउटपुट जोड़ा गया, ताकि लक्षित रूप से एकल मॉड्यूल चलाना आसान हो

Crack इंट्रानेट ब्रूट-फोर्स उपकरण जोड़ा गया

लक्ष्य मशीन के आर्किटेक्चर के अनुसार संबंधित EXE फ़ाइल अपलोड करने की सुविधा जोड़ी गई

V1.2 संस्करण में नेटवर्क समस्याओं के कारण LaZagne के चलने से पहले ही समाप्त हो जाने वाली समस्या को ठीक किया गया
जिसमें प्रक्रिया को मार दिया जाता था और डिस्क पर डाली गई फ़ाइलें हटा दी जाती थीं। अब इसे मैन्युअल रूप से चलाया जाता है

WindowsAPI का उपयोग करके मेमोरी डंप करने वाला LsassDump जोड़ा गया, और यह x86 और x64 मशीनों का समर्थन करता है

डंप सफल होने पर उत्पन्न 1.dmp फ़ाइल C:\Windows\Temp\ निर्देशिका में सहेजी जाएगी

इसे सीधे स्थानीय रूप से पढ़ा जा सकता है:

RDP से संबंधित सुविधाएँ जोड़ी गईं:

WindowsAPI का उपयोग करके RDP सेवा सक्षम करें

यह जाँचने के लिए CheckVM जोड़ा गया कि लक्ष्य वर्चुअल मशीन है या नहीं

चूँकि पिछली स्क्रिप्ट में कुछ संभावना के साथ विफल होने की समस्या थी:

एंटीवायरस का पता लगाने का नया तरीका अपडेट किया गया

पिछले विशेषाधिकार वृद्धि मॉड्यूल का BUG ठीक किया गया

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Windows सिस्टम पर विशेषाधिकार बनाए रखने के लिए एक Cobalt Strike CNA स्क्रिप्ट जोड़ी गई
रिफ्लेक्टिव DLL मॉड्यूल का उपयोग करके API के माध्यम से सिस्टम सेवाओं, शेड्यूल्ड टास्क जैसी सामान्य विशेषाधिकार बनाए रखने की विधियों का दृश्य संचालन करता है। ब हु त बढ़ि या। (लेखक के अपने शब्द)

दस्तावेज़ीकरण: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


व्यावहारिक परीक्षण में काफी उपयोगी होस्ट पासवर्ड पुनर्प्राप्ति उपकरण (अपलोड करके चलाने के बाद exe फ़ाइल स्वचालित रूप से हटा दी जाती है)



Windows 10 और Windows 7 के लिए अलग-अलग फ़िशिंग पासवर्ड चोरी को अनुकूलित किया गया

चूँकि नकली पेज का प्रभाव बताना मुश्किल है, इसका उपयोग केवल तभी करने की सलाह दी जाती है जब आप सब कुछ दाँव पर लगाने के लिए तैयार हों:

टाओवू (Taowu) - taowu-cobalt-strike
जिउशी ज़िकाई (Jiushi Zikai) - csplugin
EasyPersistent Windows विशेषाधिकार बनाए रखना
ब्लैक डेविल (हेइमोगुई) - CSplugins
Netview और Powerview सुविधाएँ जोड़ी गईं

Wmic के माध्यम से प्रक्रिया क्वेरी


इसमें विभिन्न प्रकार के इंट्रानेट "फुल-सर्विस" उपकरण शामिल हैं

कस्टम कमांड निष्पादन

fscan डिफ़ॉल्ट रूप से C:\\Windows\\Temp\\ पर अपलोड होता है

कंसोल आउटपुट

fscan और परिणाम टेक्स्ट फ़ाइल हटाएँ

काफी उपयोगी इंट्रानेट टनलिंग उपकरण, और इनमें से किसी के लिए भी कॉन्फ़िगरेशन फ़ाइल डिस्क पर नहीं छोड़ी जाती, जिससे ट्रेसेबिलिटी का जोखिम कम होता है

टाओवू (Taowu) के आधार पर, सिल्वर टिकट और गोल्ड टिकट जोड़े गए

इसमें पोर्ट 135 पर आधारित sharpwmi जैसे लेटरल मूवमेंट टूलकिट शामिल हैं

जिउशी (Jiushi) के ट्रेस क्लीनिंग को जोड़ा गया, अभी सुधार की आवश्यकता है

cxk समय-सीमित AV-बाईपास संस्करण adduser और mimikatz

वेबसाइट हैकिंग के दिनों में मनोरंजन के लिए
