
विंडोज और कोबाल्टस्ट्राइक सीखने के लिए लिखे गए बीकन BOF का संग्रह
बीकन BOF का संग्रह।
एक त्वरित PoC जो पार्श्व आंदोलन के लिए बीकन ऑब्जेक्ट फ़ाइलों के माध्यम से DCOM (ShellWindows) का उपयोग करता है। आप या तो क्रेडेंशियल निर्दिष्ट कर सकते हैं या वर्तमान उपयोगकर्ता का उपयोग कर सकते हैं। वर्तमान उपयोगकर्ता का उपयोग करने के लिए, डोमेन, उपयोगकर्ता नाम और पासवर्ड खाली छोड़ दें। C में COM ऑब्जेक्ट्स के उपयोग के बारे में एक छोटा लेख यहाँ पाया जा सकता है।
पिछले एक के समान अवधारणाएं, लेकिन एक दिलचस्प सीखने का अनुभव। कोड CIA Vault 8 से अपनाया गया है। यह विधि Win32_Process वर्ग का उपयोग करती है।
यह वाला पार्श्व आंदोलन के लिए WMI ईवेंट्स का उपयोग करता है। अधिकांश भारी काम wumb0in द्वारा किया गया था।
यह dotnet BOF का उपयोग करके ऑन-डिमांड C2 का एक कार्यान्वयन है। बीकन तब तक स्लीप अवस्था में प्रवेश करेगा जब तक कि किसी निश्चित शब्द (विषय या बॉडी में) वाला ईमेल प्रदान नहीं किया जाता। इस तरह, आपका बीकन केवल तभी होम कॉल करेगा जब आप चाहें। जब बीकन होम कॉल करता है, तो यह malleable प्रोफ़ाइल में कॉन्फ़िगर किए गए स्लीप समय के साथ कॉल करेगा। जब आप समाप्त कर लें, तो आप BOF को फिर से चला सकते हैं और बीकन तब तक स्लीप करेगा जब तक आप दूसरा ईमेल नहीं भेजते। एक अतिरिक्त के रूप में, दिए गए शब्द वाला ईमेल उपयोगकर्ता को सूचित होने से पहले हटा दिया जाएगा।
1 ) BOF .NET प्रोजेक्ट डाउनलोड करें (शानदार काम के लिए CCob को धन्यवाद!) और बीकन में dll लोड करने के लिए CCob की मार्गदर्शिका यहाँ का पालन करें।
2 ) निम्न का उपयोग करके इसे निष्पादित करें: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*
3 ) अब, अपने बीकन से कॉलबैक प्राप्त करने के लिए, आप इस प्रकार एक ईमेल भेज सकते हैं: [SUSPECTED SPAM] The new COVlD-19 update
ईमेल सीधे हटाए गए आइटम पर रीडायरेक्ट हो जाएगा और बीकन फिर से होम कॉल करेगा!
*यह एक COVLD-19 है जिसमें विशिष्टता सुनिश्चित करने के लिए छोटा L है।
आप निम्न की तरह बॉडी विकल्प भी निर्दिष्ट कर सकते हैं: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"
यदि आप ऐसा करते हैं, तो एप्लिकेशन केवल तभी ट्रिगर होगा जब किसी ईमेल की बॉडी में "it can also be a sentence!" हो। हालांकि, यह विधि हर बार ईमेल प्राप्त होने पर "a program is trying to access email address information" प्रॉम्प्ट का कारण बनेगी, इसलिए मैं इसका उपयोग केवल तभी करने की सलाह देता हूं जब आप जानते हैं कि यह सुविधा अक्षम है (यह उद्यमों में अक्षम देखना काफी सामान्य है, लेकिन एक अतिरिक्त OPSEC कभी नुकसान नहीं करता)।
मैंने Windows, CobaltStrike और पार्श्व आंदोलन के बारे में और अधिक जानने के लिए इन तकनीकों को BOF में पोर्ट किया। मेरी एक जिज्ञासा है कि PowerShell कमांड को कॉपी/पेस्ट करना मार रहा है।
DCOM पार्श्व आंदोलन को समझने में कुछ समय लगा, और मुझे यह अन्य प्रोजेक्ट्स/रिपॉजिटरी में नहीं मिला। हालांकि, WMI पार्श्व आंदोलन के हिस्से मुख्य रूप से दूसरों द्वारा किए गए हैं। मैंने जो किया वह मामूली संशोधन और इसे BOF में पोर्ट करना था।
मैं अभी तक एक अनुभवी डेवलपर नहीं हूं, इसलिए सावधानी के साथ उपयोग करें। इन स्क्रिप्ट्स को GIT में पुश करने से पहले, उन्हें एक एंटरप्राइज वातावरण में परीक्षण किया गया था जहां नेटवर्क MDR सेवा प्रदान की जाती है, और कोई अलर्ट ट्रिगर नहीं हुआ। हालांकि, यह कहने की आवश्यकता नहीं है कि आपको अपने एंगेजमेंट में चलाने से पहले स्क्रिप्ट्स को संशोधित और परीक्षण करना चाहिए। यदि आपको सहायता की आवश्यकता है, तो कृपया मुझसे संपर्क करने में संकोच न करें। इसके अलावा, यदि आप इन BOF के लिए आक्रामक स्क्रिप्ट्स (aggressor scripts) रखने में रुचि रखते हैं, तो कृपया मुझे बताएं!
हां, Twitter पर या ईमेल द्वारा।
हां, एक स्टार, एक रीट्वीट, या यूनी से स्नातक होने के बाद मुझे अपनी रेड टीम में आमंत्रित करके।
rsmudge को उनके निरंतर समर्थन और प्रश्नों के प्रति उत्तरदायित्व के लिए बहुत-बहुत धन्यवाद। domchell के लेखों ने एक महान परिचय के रूप में कार्य किया और मेरी प्राथमिकताओं को आकार देने में मदद की।