
दूरस्थ टोही और संग्रह
रिमोट रिकॉन और संग्रह
RemoteRecon रिमोट होस्ट के विरुद्ध पोस्ट-एक्सप्लॉइटेशन क्षमताओं को निष्पादित करने की क्षमता प्रदान करता है, बिना आपके पूर्ण टूलकिट/एजेंट को उजागर किए। अक्सर ऑपरेटरों के रूप में हमें एक होस्ट से समझौता करना पड़ता है, ताकि हम किसी रुचि के व्यक्ति/होस्ट के विरुद्ध कीलॉग या स्क्रीनशॉट (या कोई अन्य छोटा कार्य) कर सकें। आपको लक्ष्य पर बीकन, एम्पायर, इनुएंडो, मीटरप्रिटर, या एक कस्टम RAT क्यों धकेलना चाहिए? इससे आपके लक्ष्य वातावरण में आपका पदचिह्न बढ़ता है, आपके एजेंट में कार्यक्षमता उजागर होती है, और सबसे अधिक संभावना आपके C2 बुनियादी ढांचे की। एक विकल्प यह होगा कि रुचि के लक्ष्यों पर एक द्वितीयक एजेंट तैनात किया जाए और खुफिया जानकारी एकत्र की जाए। फिर इस डेटा को अपने विवेकानुसार पुनर्प्राप्ति के लिए संग्रहीत करें। यदि ये समझौता किए गए एंडपॉइंट IR टीमों द्वारा खोजे जाते हैं, तो आप उन एंडपॉइंट और आपके द्वारा एकत्रित जानकारी को खो देते हैं, लेकिन इससे अधिक कुछ नहीं। नीचे एक दृश्य प्रतिनिधित्व है कि मैं कैसे कल्पना करता हूं कि एक प्रतिद्वंद्वी इसका उपयोग करेगा।

RemoteRecon डेटा स्टोरेज के लिए रजिस्ट्री का उपयोग करता है, जिसमें WMI एक आंतरिक C2 चैनल के रूप में है। सभी कमांड एसिंक्रोनस, पुश और पुल तरीके से निष्पादित होते हैं। इसका मतलब है कि आप पावरशेल कंट्रोलर के माध्यम से कमांड भेजेंगे और फिर रजिस्ट्री के माध्यम से उस कमांड के परिणाम प्राप्त करेंगे। सभी परिणाम स्थानीय कंसोल में प्रदर्शित होंगे।
पावरशेल
स्क्रीनशॉट
टोकन प्रतिरूपण
रिफ्लेक्टिव Dll इंजेक्ट करें (Stephen Fewer से ReflectiveLoader फ़ंक्शन को निर्यात करना होगा)
शेलकोड इंजेक्ट करें
कीलॉग
.NET असेंबली को गतिशील रूप से लोड और निष्पादित करें
इंजेक्शन के लिए गैर-रिफ्लेक्टिव dll का समर्थन करें
RemoteRecon.ps1 स्क्रिप्ट में पहले से ही एजेंट के लिए एक पूरी तरह से सशस्त्र JS पेलोड है। पेलोड केवल कोड बेस में बदलाव होने पर अपडेट किया जाएगा।
यदि आप स्वयं कोडबेस में बदलाव करना चाहते हैं, तो कुछ निर्भरताएं आवश्यक हैं।
कोड या ज्ञान के माध्यम से उनके योगदान के लिए इन व्यक्तियों को धन्यवाद :)