
Cobalt Strike (और संभवतः अन्य C2 फ्रेमवर्क) के साथ BOF और reflective DLL loading तकनीकों के माध्यम से एकीकृत होने वाले उपकरणों का संग्रह।
इस रिपॉजिटरी में उपकरणों का एक संग्रह है जो BOF और रिफ्लेक्टिव DLL लोडिंग तकनीकों के माध्यम से Cobalt Strike (और संभवतः अन्य C2 फ्रेमवर्क) के साथ एकीकृत होते हैं।
ये उपकरण हमारे वाणिज्यिक OST उत्पाद का हिस्सा नहीं हैं और समुदाय में योगदान करने के उद्देश्य से लिखे गए हैं, जिसके हम बहुत आभारी हैं। वर्तमान में इस रिपॉजिटरी में BOF (बीकन ऑब्जेक्ट फ़ाइलें) उपकरणों का एक अनुभाग और अन्य उपकरणों (एक्सप्लॉइट्स, रिफ्लेक्टिव DLLs, आदि) का एक अनुभाग शामिल है। ये सभी उपकरण हमारी टीम के सदस्यों द्वारा लिखे गए हैं और रेड टीम असाइनमेंट में हमारे द्वारा उपयोग किए जाते हैं। समय के साथ, नई तकनीकों या कार्यक्षमता के साथ और अधिक उपकरण जोड़े या संशोधित किए जाएंगे।
टूलसेट में वर्तमान में निम्नलिखित उपकरण शामिल हैं:
बीकन ऑब्जेक्ट फ़ाइलें (BOF)
| नाम | विवरण |
|---|---|
| AddMachineAccount | डिफ़ॉल्ट Active Directory मशीन कोटा सेटिंग्स (ms-DS-MachineAccountQuota) का दुरुपयोग करके रॉग मशीन खाते जोड़ें। |
| Askcreds | बस पूछकर पासवर्ड एकत्र करें। |
| CVE-2022-26923 | CVE-2022-26923 Active Directory (ADCS) डोमेन विशेषाधिकार वृद्धि शोषण। |
| Domaininfo | Active Directory Domain Services का उपयोग करके डोमेन जानकारी गणना करें। |
| FindObjects | विशिष्ट लोड किए गए मॉड्यूल या प्रक्रिया हैंडल के लिए प्रक्रियाओं की गणना करें। |
| Kerberoast | सभी SPN सक्षम उपयोगकर्ता/सेवा खातों की सूची बनाएं या सेवा टिकट (TGS-REP) का अनुरोध करें जिन्हें HashCat का उपयोग करके ऑफलाइन क्रैक किया जा सकता है। |
| KerbHash | पासवर्ड को kerberos कुंजियों (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1, और des_cbc_md5) में हैश करें। |
| Klist | वर्तमान में कैश किए गए Kerberos टिकटों की एक सूची प्रदर्शित करता है। |
| Lapsdump | Active Directory के भीतर निर्दिष्ट कंप्यूटरों से LAPS पासवर्ड डंप करें। |
| PetitPotam | @topotam77 द्वारा प्रकाशित PetitPotam हमले का BOF कार्यान्वयन। |
| Psc | स्थापित TCP और RDP कनेक्शन वाली प्रक्रियाओं से विस्तृत जानकारी दिखाएं। |
| Psw | सक्रिय विंडोज़ वाली प्रक्रियाओं से विंडो शीर्षक दिखाएं। |
| Psx | सिस्टम पर चल रही सभी प्रक्रियाओं से विस्तृत जानकारी दिखाएं और स्थापित सुरक्षा उत्पादों और उपकरणों का सारांश प्रदान करें। |
| Psm | किसी विशिष्ट प्रक्रिया आईडी से विस्तृत जानकारी दिखाएं (लोड किए गए मॉड्यूल, टीसीपी कनेक्शन, उदाहरण के लिए)। |
| Psk | विंडोज कर्नेल और लोड किए गए ड्राइवर मॉड्यूल से विस्तृत जानकारी दिखाएं और स्थापित सुरक्षा उत्पादों (AV/EDR ड्राइवर) का सारांश प्रदान करें। |
| ReconAD | Active Directory ऑब्जेक्ट और विशेषताओं को क्वेरी करने के लिए ADSI का उपयोग करें। |
| Smbinfo | Cobalt Strike पोर्ट (tcp-445) स्कैनर चलाए बिना NetWkstaGetInfo API का उपयोग करके दूरस्थ सिस्टम संस्करण जानकारी एकत्र करें। |
| SprayAD | Active Directory के विरुद्ध तेज़ Kerberos या LDAP पासवर्ड स्प्रेइंग हमला करें। |
| StartWebClient | सेवा ट्रिगर का उपयोग करके उपयोगकर्ता संदर्भ से प्रोग्रामेटिक रूप से WebClient सेवा प्रारंभ करें। |
| WdToggle | WDigest क्रेडेंशियल कैशिंग सक्षम करने और क्रेडेंशियल गार्ड (यदि सक्षम हो) को बायपास करने के लिए lsass को पैच करें। |
| Winver | चल रहे Windows का संस्करण, बिल्ड नंबर और पैच रिलीज़ (अपडेट बिल्ड रिविज़न) प्रदर्शित करें। |
अन्य
| नाम | विवरण |
|---|---|
| PetitPotam | @topotam77 द्वारा प्रकाशित PetitPotam हमले का रिफ्लेक्टिव DLL कार्यान्वयन |
| RemotePipeList | दूरस्थ नामित पाइपों की गणना करने के लिए .NET उपकरण |
make टाइप करें।