रिमोट ऑपरेशंस BOF
यह रिपॉजिटरी हमारी पहले जारी की गई SA रिपॉजिटरी के अतिरिक्त है। हमारा मूल रुख यह था कि हम अपनी उस टूलिंग को जारी नहीं करेंगे जो अन्य सिस्टम को संशोधित करती है, और हम केवल सूचना एकत्र करने वाली टूलिंग को उपयोग के लिए तैयार प्रारूप में प्रदान करेंगे।
समय के साथ, हमने देखा है कि कई अन्य सार्वजनिक सुरक्षा कंपनियों ने अपनी आक्रामक टूलिंग जारी की है, और अब हमें लगता है कि हमारे लिए अपनी आक्रामक टूलिंग का एक हिस्सा जारी करना उचित है।
इस रिपॉजिटरी में कुछ भी विशेष रूप से विशिष्ट नहीं है, यह BOF रूप में बुनियादी Microsoft Windows ऑपरेशंस है। इन प्रिमिटिव का उपयोग विभिन्न प्रकार के ऑपरेशंस के लिए किया जा सकता है।
इंजेक्शन BOF
हमने उन इंजेक्शन BOF को शामिल करने का निर्णय लिया है जिनका उपयोग हम EDR डिटेक्शन परीक्षण करते समय करते हैं। ये BOF यथावत प्रदान किए गए हैं और इन्हें समर्थित नहीं किया जाएगा (src/Injection और Injection/* के अंतर्गत सब कुछ)
आप इनका उपयोग करने के लिए स्वागत हैं, लेकिन इनसे संबंधित खोले गए मुद्दों को बिना समीक्षा के बंद कर दिया जाएगा।
उपलब्ध रिमोट ऑपरेशंस कमांड्स
| कमांड | उपयोग | नोट्स |
|---|
| adcs_request | adcs_request [CA] [OPT:TEMPLATE] [OPT:SUBJECT] [OPT:ALTNAME] [OPT:INSTALL] [OPT:MACHINE] [OPT:ADD_APP_POLICY] [OPT:DNS] | एक नामांकन प्रमाणपत्र का अनुरोध करें |
| adcs_request_on_behalf | adcs_request_on_behalf [TEMPLATE] [REQUESTER] [ENROLLMENT_AGENT.pfx] [Download_Name] | किसी अन्य उपयोगकर्ता की ओर से एक नामांकन प्रमाणपत्र का अनुरोध करें |
| adduser | adduser [USERNAME] [PASSWORD] [SERVER] | निर्दिष्ट उपयोगकर्ता को एक मशीन में जोड़ें |
| addusertogroup | addusertogroup [USERNAME] [GROUPNAME] [SERVER] [DOMAIN] | निर्दिष्ट उपयोगकर्ता को एक समूह में जोड़ें |
| ask_mfa | ask_mfa [NUMBER] | निर्दिष्ट संख्या के साथ एक नकली Microsoft Authenticator अनुमोदन संवाद प्रदर्शित करता है। |
| chromeKey | chromeKey | प्रदान की गई base64 एन्कोडेड Chrome कुंजी को डिक्रिप्ट करें |
| disableuser | disableuser [USERNAME] [DOMAIN] | निर्दिष्ट उपयोगकर्ता खाते को अक्षम करें |
| enableuser | enableuser [USERNAME] [DOMAIN] | निर्दिष्ट उपयोगकर्ता खाते को सक्षम और अनलॉक करें |
| get_azure_token | get_azure_token [CLIENT ID] [SCOPE] [BROWSER] [OPT:HINT] [OPT:BROWSER PATH] | सहेजे गए लॉगिन का उपयोग करके Azure के विरुद्ध OAuth कोडफ़्लो अनुदान पूरा करने का प्रयास करता है |
| get_priv | get_priv [Privledge Name] | निर्दिष्ट टोकन विशेषाधिकार सक्रिय करें, मुख्य रूप से गैर-कोबाल्ट स्ट्राइक उपयोगकर्ताओं के लिए |
| ghost_task | ghost_task [HOSTNAME/LOCALHOST] [OPERATION] [TASKANME] [PROGRAM] [ARGUMENT] [USERNAME] [SCHEDULETYPE] [TIME/SECOND] [DAY] | एक घोस्ट टास्क जोड़ें/हटाएं। |
| global_unprotect | global_unprotect | GlobalProtect कॉन्फ़िग फ़ाइलों का पता लगाता है और उन्हें डिक्रिप्ट करता है, जो इससे रूपांतरित हैं: GlobalUnProtect |
| lastpass | lastpass [NUMBER OF PIDs] [PID],[PID],[PID],[PID] ... | Chrome, brave की मेमोरी में LastPass पासवर्ड और डेटा खोजें |
| make_token_cert | make_token_cert [.PFX LOCAL PATH] [OPT:PFX PASSWORD] | .pfx फ़ाइल के altname का उपयोग करके एक उपयोगकर्ता का प्रतिरूपण करता है |
| office_tokens | office_tokens [PID] | किसी भी Office प्रक्रिया से Office JWT टोकन एकत्र करें |
| procdump |
योगदान
यह रिपॉजिटरी एकल कार्य वाले Windows प्रिमिटिव के लिए है। यानी, भले ही इसमें कई कॉल लगते हों, एक अनुसूचित कार्य बनाना उपयुक्त है।
एक कमांड जो पहले से एक इम्प्लांट उत्पन्न करने और इस रिपॉजिटरी में मौजूद BOF का उपयोग करके स्वचालित मूवमेंट करने का प्रयास करेगा, शानदार होगा। लेकिन यह सीधे इस रिपॉजिटरी में प्रस्तुत करने के लिए उपयुक्त नहीं है।
कोड अपेक्षाएँ
- आपका कोड डिफ़ॉल्ट makefile का उपयोग करने पर बिना त्रुटियों के संकलित होना चाहिए
- फ़ंक्शंस को हल करने के लिए कोई भी नई BOF परिभाषा src/common/bofdefs.h में रखी जाएगी
- कोड डिफ़ॉल्ट Makefile (एकल entry.c फ़ाइल) का उपयोग करके एक साथ संकलित होगा
- कोड मौजूदा टूलचेन (mingw) के साथ भी संगत होगा
- कोड C में लिखा जाएगा। यह मानकीकरण के लिए है और कोड को सत्यापित करने में मेरे व्यक्तिगत विश्वास के लिए है।
एक योगदानकर्ता के रूप में क्या अपेक्षा करें
पुल रिक्वेस्ट प्राप्त होने के बाद, उसकी गहन कोड समीक्षा और परीक्षण किया जाएगा।
परीक्षण पूरा होने के बाद, निष्कर्षों के आधार पर परिवर्तन अनुरोधों के शून्य या अधिक दौर होंगे, जब तक कि कोड में कोई समस्या न रह जाए। उस बिंदु पर इसे रिपॉजिटरी में स्वीकार कर लिया जाएगा, और आपका GitHub उपयोगकर्ता नाम हमारी क्रेडिट सूची में जोड़ दिया जाएगा। यदि आप नहीं जोड़ा जाना पसंद करते हैं, या चाहते हैं कि कोई अन्य हैंडल उपयोग किया जाए, तो मुझे बताएं।
और अधिक सीखना चाहते हैं?
यदि आपको ये बीकन ऑब्जेक्ट फ़ाइलें उपयोगी लगी हैं और आप समान शैली में अपने स्वयं के कुछ bof लिखना चाहते हैं, तो हम आपको हमारे Beacon Object File (BOF) Development पाठ्यक्रम को देखने के लिए आमंत्रित करते हैं।
यह पाठ्यक्रम बीकन ऑब्जेक्ट फ़ाइलों के इतिहास का संक्षिप्त अवलोकन देता है और फिर विभिन्न चुनौती समस्याओं में गोता लगाता है, जिनका उद्देश्य आपको सिखाना है कि अपनी स्वयं की बीकन ऑब्जेक्ट फ़ाइलें विकसित करते समय विभिन्न विंडोज़ तकनीकों का लाभ कैसे उठाया जाए।