
LSTAR - Plugin post-sfruttamento completo per CobaltStrike
Un plugin dal primo accesso al dominio: realizzare il roaming nella rete interna
Con l'obiettivo di semplificare il tasto destro di CS e facilitare l'integrazione personale, ho fatto riferimento a molti plugin post-esploitazione
Ho ristrutturato e arricchito funzionalità come l'acquisizione di credenziali relative all'host, il tunneling multistadio della rete interna, attività pianificate nascoste, Mimikatz senza firma e clonazione/aggiunta di utenti
Caratteristiche:
Include principalmente i seguenti moduli funzionali:

Ogni modulo aggiunge una linea di separazione verde prima dell'esecuzione per facilitare l'individuazione delle informazioni di output e migliorare l'efficienza della collaborazione

Plugin di notifica WeChat per l'online di CobaltStrike:
- Se desideri utilizzare una modalità gratuita che supporti l'invio di messaggi modello WeChat, vai a: https://github.com/lintstar/CS-PushPlus
- Se hai sottoscritto il canale di push di ServerChan per WeChat aziendale, vai a: https://github.com/lintstar/CS-ServerChan
Questo progetto è destinato esclusivamente alla ricerca sulla sicurezza e alle attività legali di sicurezza aziendale. Ogni conseguenza e responsabilità è a carico dell'utente stesso.
Comandi comuni classificati per scenario

Integrata l'ultima versione pubblica di Ladon 9.1.1

Informazioni sull'antivirus visualizzate localmente nella barra di stato di Beacon
Principio di implementazione: https://blog.csdn.net/weixin_42282189/article/details/121090055

Aggiunto il rilevamento di sopravvivenza multi-protocollo di Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
In una certa misura è possibile rilevare risorse della rete interna dietro il firewall: Rilevamento di host sopravvissuti utilizzando MAC per bypassare il firewall

Rilevamento IP sopravvissuti

Risolto il bug che permetteva solo di eseguire whoami; ora è possibile eseguire il comando con parametri per ottenere i privilegi di System


Aggiunto Badpotato di Ladon


Attenzione: i test hanno rilevato che i due comportamenti di elevazione dei privilegi sopra menzionati vengono intercettati e eliminati da alcuni antivirus digitali

【Usare con cautela】Utilizza le API di Windows per creare in modo strumentale attività pianificate nascoste, bypassando al contempo il blocco dei software di sicurezza, per ottenere un controllo persistente.
Indirizzo del progetto: https://github.com/0x727/SchTask_0x727

【Usare con cautela】Bypass del caricamento remoto in memoria per clonare utenti shadow nascosti
Indirizzo del progetto: https://github.com/An0nySec/ShadowUser

Risolto il problema del percorso del file PE; ora è possibile eliminare gli utenti aggiunti tramite API correttamente

Funzionalità classificate per scenario

Ottenere il codice di identificazione e il codice di verifica dell'ultima versione di Sunflower
Il parametro base_encry_pwd dell'ultima versione di Sunflower è stato spostato da config.ini al registro di sistema

Semplificato il menu secondario

Bypass AV: utilizza lo spazio dei nomi DirectoryService per aggiungere utenti al gruppo degli amministratori e del desktop remoto
Indirizzo del progetto: https://github.com/An0nySec/UserAdd

Strumento di rilevamento della sicurezza per aggiungere e clonare utenti tramite riga di comando
Indirizzo del progetto: https://github.com/0x727/CloneX_0x727

Utilizza Ladon per raccogliere rapidamente informazioni di base dell'host, informazioni di rete, informazioni utente, processi, appartenenza al dominio, ecc.

Raccoglie i registri delle connessioni RDP in entrata e in uscita, facilitando l'identificazione delle macchine di amministrazione e il movimento laterale

Aggiunto Cube per sostituire l'exploit a forza bruta della vecchia versione; supporta anche la raccolta di informazioni sulla rete interna e l'esecuzione di comandi MSSQL. Per l'uso dettagliato, fare riferimento alle istruzioni di esecuzione.

Aggiunto Allin per assistere la scansione flessibile: ad esempio, ottenere da remoto l'IP della scheda di rete:

Oppure, se non si desidera rilasciare un EXE, è possibile utilizzare la modalità Assembly per un rapido rilevamento OXID.

Caricare l'agente e poi eseguire

Il lato admin riceve la connessione e può costruire un tunnel Socks5

Eliminare l'agente

Modificata la modalità di esecuzione di LsassDump; l'eliminazione di LsassDump rimuoverà anche il dump C:\Windows\Temp\1.dmp

Aggiunta la funzionalità per leggere da remoto il file dump C:\Windows\Temp\1.tmp della macchina target (richiede .NET 4.5) in combinazione con LsassDump (WinAPI)

Aggiunti metodi per abilitare, disabilitare e interrogare le informazioni relative a RDP utilizzando PowerShell

Lo script PowerShell proviene dal modulo RDP del plugin 'Heimogui' in Reference







Aggiunta implementazione BOF per la vulnerabilità ZeroLogon
Riferimento: https://github.com/rsmudge/ZeroLogon-BOF

Aggiunto il caricamento del file EXE corrispondente in base all'architettura della macchina target

Aggiunta l'indicazione dei parametri in output per eseguire un singolo modulo in modo mirato

Aggiunto lo strumento di cracking della rete interna Crack

Aggiunto il caricamento del file EXE corrispondente in base all'architettura della macchina target

Risolto il bug nella versione V1.2 in cui, a causa di problemi di rete, LaZagne veniva terminato prima del completamento dell'esecuzione
e il file scaricato veniva eliminato. Modificato per esecuzione manuale.

Aggiunto LsassDump che utilizza le API di Windows per il dump della memoria, supporta macchine x86 e x64

Il file 1.dmp generato dopo un dump riuscito verrà salvato nella directory C:\Windows\Temp\

Basta leggerlo localmente:

Aggiunte funzionalità relative a RDP:

Abilitare il servizio RDP utilizzando le API di Windows

Aggiunto CheckVM per rilevare se il target è una macchina virtuale

Poiché lo script precedente aveva una certa probabilità di fallimento:

Aggiornato con un nuovo metodo di rilevamento dell'antivirus

Risolto il bug del modulo di elevazione dei privilegi precedente

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Aggiunto uno script CNA di Cobalt Strike per la persistenza dei privilegi su sistemi Windows
Utilizza un modulo DLL riflesso per operare visivamente sui metodi comuni di persistenza dei privilegi come servizi di sistema e attività pianificate tramite API. Molto utile. (Parole dell'autore)

Documentazione: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Un buon strumento per recuperare le password dell'host testato in campo (dopo il caricamento e l'esecuzione, il file exe viene automaticamente eliminato)



Ottimizzato per il furto di password tramite phishing su Windows 10 e Windows 7

Poiché l'effetto della pagina falsa è discutibile, si consiglia di usarlo solo quando si è pronti a tutto:

EasyPersistent - Persistenza dei privilegi su Windows
Aggiunte le funzionalità Netview e Powerview

Interrogazione dei processi tramite Wmic


Include vari strumenti di scansione della rete interna

Esecuzione con comandi personalizzati

fscan viene caricato di default in C:\\Windows\\Temp\\

Output della console

Eliminare fscan e il file dei risultati

Strumenti di tunneling della rete interna abbastanza utili, nessun file di configurazione scaricato a terra, riducendo il rischio di tracciamento

Sulla base di Taowu, aggiunti ticket Silver e ticket Golden

Include il pacchetto di movimento laterale come sharpwmi basato sulla porta 135

Cucito con la pulizia delle tracce di Jius? Ancora da perfezionare

cxk versione senza firma a tempo limitato di adduser e mimikatz

Per divertirsi nei giorni di hacking
