
आक्रामक C# टूलिंग का संग्रह
यह उन C# टूल और POCs का संग्रह है जिन्हें मैंने ऑपरेशन में उपयोग के लिए बनाया है। प्रत्येक प्रोजेक्ट बिना किसी बाहरी लाइब्रेरी के उपयोग करने के लिए डिज़ाइन किया गया है। प्रत्येक प्रोजेक्ट का .SLN Visual Studio में खोलें और "Release" के रूप में कंपाइल करें।
| प्रोजेक्ट | विवरण | न्यूनतम .NET संस्करण |
|---|---|---|
| AbandonedCOMKeys | परित्यक्त COM कुंजियों (विशेष रूप से InprocServer32) की गणना करता है। दृढ़ता के लिए उपयोगी, क्योंकि कुछ मामलों में आप लापता स्थान पर लिख सकते हैं और rundll32.exe -sta {CLSID} के साथ कॉल कर सकते हैं। @bohops द्वारा इस पोस्ट में संदर्भित तकनीक | 4.0 |
| COMHunter | WMI का उपयोग करके सिस्टम पर LocalServer32 और InProc32 कुंजियों में सेट COM सर्वरों की गणना करता है | 4.0 |
| CredPhisher | CredUIPromptForWindowsCredentials WinAPI फंक्शन का उपयोग करके वर्तमान उपयोगकर्ता से उनके क्रेडेंशियल्स मांगता है। उपयोगकर्ता को दिखाए जाने वाले संदेश टेक्स्ट प्रदान करने के लिए एक आर्गुमेंट का समर्थन करता है | 3.5 |
| DriverQuery | सिस्टम पर ड्राइवरों के बारे में विवरण एकत्र करता है और वैकल्पिक रूप से केवल वे ड्राइवर खोजने के लिए फ़िल्टर करता है जो Microsoft द्वारा हस्ताक्षरित नहीं हैं | 3.5 |
| EncryptedZIP | किसी निर्देशिका या फ़ाइल को संपीड़ित करता है और फिर AES256 CFB का उपयोग करके प्रदान की गई कुंजी के साथ ZIP फ़ाइल को एन्क्रिप्ट करता है। यह असेंबली RtlZeroMemory का उपयोग करके मेमोरी से कुंजी को भी साफ़ करती है। संग्रह को डिक्रिप्ट करने के लिए शामिल Decrypter प्रोग्राम का उपयोग करें | 3.5 |
| ETWEventSubscription | WMI इवेंट सब्सक्रिप्शन के समान लेकिन Windows के लिए Event Tracing का लाभ उठाता है। जब सिस्टम पर इवेंट होता है, वर्तमान में जब कोई उपयोगकर्ता लॉग इन करता है या निर्दिष्ट प्रक्रिया शुरू होती है, तो DoEvil() मेथड निष्पादित होती है | 4.6 |
| GPSCoordinates | यदि स्थान सेवाएँ सक्षम हैं, तो सिस्टम के GPS निर्देशांक (वर्तमान में 1km के भीतर सटीक) ट्रैक करता है। वर्तमान में Windows 10 पर काम करता है, लेकिन सभी संस्करणों 7+ को कवर करने की उम्मीद है | 4.0 |
| HijackHunter |
| हाईजैकिंग के लिए असुरक्षित DLLs खोजने के लिए लक्ष्य के PE हेडर को पार्स करता है। प्रत्येक पाए गए हाईजैक अवसर के लिए कारण और दुरुपयोग तकनीक प्रदान करता है |
| 4.0 |
| HookDetector | वर्तमान प्रक्रिया में हुक की गई नेटिव API फंक्शनों का पता लगाता है, जो EDR की उपस्थिति का संकेत देता है | 4.0 |
| ImplantSSP | सिस्टम पर उपयोगकर्ता द्वारा प्रदान की गई Security Support Provider (SSP) DLL स्थापित करता है, जिसे LSA द्वारा सिस्टम प्रारंभ पर लोड किया जाएगा। DLL को SpLsaModeInitialize निर्यात करना चाहिए। @mattifestation द्वारा Install-SSP से प्रेरित | 3.5 |
| InspectAssembly | संभावित विशेषाधिकार वृद्धि के ट्रायज में सहायता के लिए लक्ष्य .NET असेंबली के CIL में डिसीरियलाइज़र और .NET रिमोटिंग उपयोग के कॉल की जाँच करता है | 4.0 |
| JunctionFolder | Vault 7 लीक में वर्णित अनुसार Windows Accessories Start Up फ़ोल्डर में एक जंक्शन फ़ोल्डर बनाता है। प्रारंभ पर या जब उपयोगकर्ता निर्देशिका ब्राउज़ करता है, तो संदर्भित DLL को verclsid.exe द्वारा मध्यम अखंडता में निष्पादित किया जाएगा | 3.5 |
| MockDirUACBypass | एक मॉक विश्वसनीय निर्देशिका C:\Windows \System32\ बनाता है, और एक स्वचालित-उन्नत Windows निष्पादन योग्य को मॉक निर्देशिका में ले जाता है। उपयुक्त फंक्शनों को निर्यात करने वाली उपयोगकर्ता द्वारा प्रदान की गई DLL ड्रॉप की जाती है और जब निष्पादन योग्य चलाया जाता है, तो DLL को उच्च अखंडता के रूप में लोड और चलाया जाता है। @ce2wells द्वारा खोजी गई तकनीक और इस पोस्ट में उल्लिखित | 3.5 |
| PhantomService | उन गैर-ASCII सेवाओं की खोज करता है और हटाता है जिन्हें अंतर्निहित Windows टूल्स द्वारा आसानी से नहीं हटाया जा सकता। संदर्भ | 4.0 |
| SessionSearcher | सभी कनेक्टेड ड्राइव पर PuTTY प्राइवेट कुंजियाँ और RDP कनेक्शन फ़ाइलें खोजता है और उन्हें प्रासंगिक विवरण के लिए पार्स करता है। @arvanaghi द्वारा SessionGopher पर आधारित | 4.0 |
| UnquotedPath | System32/SysWow64 में न होने वाले अनकोटेड सेवा पथों की सूची आउटपुट करता है, ताकि उनमें PE रखा जा सके। ATT&CK संदर्भ | 3.5 |