
LSTAR - CobaltStrike Tradotto in EN
Allo scopo di semplificare il clic destro di CS e facilitare l'auto-integrazione, fare riferimento a un gran numero di plugin post-infiltrazione
Rifattorizzate e migliorate le funzioni relative all'acquisizione di credenziali dell'host, alla penetrazione di intranet multilivello, alle attività pianificate nascoste, a Mimikatz anti-kill e alla clonazione per aggiungere utenti e altre funzioni
Caratteristiche:
Tra gli altri, include i seguenti moduli funzionali:
Il resto delle immagini qui sotto non è cambiato!
Ogni modulo è dotato di una linea di separazione verde prima dell'esecuzione per facilitare il posizionamento e la visualizzazione delle informazioni e migliorare l'efficienza della collaborazione

Plugin di notifica WeChat per host CobaltStrike online:
- Se vuoi utilizzare un metodo gratuito che supporta l'invio di messaggi modello di WeChat, puoi andare su: https://github.com/lintstar/CS-PushPlus
- Se esiste un canale di push WeChat aziendale che si abbona a ServerChan, puoi passare a: https://github.com/lintstar/CS-ServerChan
Questo progetto è applicabile solo alla ricerca sulla sicurezza e alla costruzione legale della sicurezza aziendale. Tutte le conseguenze e le responsabilità saranno a carico dell'utente
I comandi comuni sono classificati in base allo scenario

Integrata l'ultima versione pubblica di Ladon 9.1.1

Le informazioni sull'antivirus vengono visualizzate localmente nella barra di stato di Beacon
Principio di implementazione: https://blog.csdn.net/weixin_42282189/article/details/121090055

Aggiunto il rilevamento di attività multi-protocollo di Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Gli asset intranet dietro il firewall possono essere rilevati in una certa misura:Usa MAC per bypassare il firewall e rilevare gli host sopravvissuti

Rilevamento IP attivi

Corretto il bug che permetteva di eseguire solo whoami; ora puoi eseguire i permessi di Sistema tramite parametri


Aggiunto il Badpotato di Ladon


Nota: il test ha rilevato che i due comportamenti di escalation dei privilegi sopra indicati verranno intercettati e uccisi dall'antivirus digitale

##AuthMaintain
**[Da usare con cautela] Utilizza l'API di Windows per creare attività pianificate nascoste con strumenti e bypassare il blocco del software di sicurezza per ottenere un controllo persistente. **
Indirizzo del progetto: https://github.com/0x727/SchTask_0x727

【Da usare con cautela】Bypassa il caricamento remoto in memoria per clonare shadow user nascosti
Indirizzo del progetto: https://github.com/An0nySec/ShadowUser

Corretto il problema del percorso del file PE; ora puoi usare il metodo API per eliminare l'utente aggiunto

Le funzioni sono classificate in base allo scenario

Ottieni l'ultimo codice di identificazione e il codice di verifica di Sunflower
Il parametro base_encry_pwd dell'ultima versione di Sunflower è stato spostato da config.ini al registro di sistema

Semplificato il menu secondario

Bypass AV utilizza il namespace DirectoryService per aggiungere utenti ai gruppi Administrators e Remote Desktop
Indirizzo del progetto: https://github.com/An0nySec/UserAdd

Uno strumento di rilevamento della sicurezza per aggiungere e clonare utenti da riga di comando
Indirizzo del progetto: https://github.com/0x727/CloneX_0x727

Utilizzando Ladon per la raccolta in un clic, include informazioni di base sull'host, informazioni di rete, informazioni utente, informazioni sui processi, se è nel dominio, ecc.

Raccoglie i record delle connessioni RDP interne ed esterne, utile per individuare la macchina operativa e di manutenzione e per il movimento laterale

Cube è stato aggiunto per sostituire il brute force della vecchia versione. Supporta anche la raccolta di informazioni sull'intranet e l'esecuzione di comandi MSSQL. Per un utilizzo dettagliato, fare riferimento alle istruzioni operative

Aggiunto Allin per assistere la scansione flessibile; si prenda come esempio l'acquisizione remota dell'IP della scheda di rete:

Oppure, quando non vuoi rilasciare un EXE su disco, puoi usare il metodo Assembly per rilevare rapidamente OXID

Eseguire dopo aver caricato l'agente

Il lato amministratore può creare un tunnel Socks5 dopo aver ricevuto la connessione

Eliminare l'agente

Modifica la modalità operativa di LsassDump ed elimina il file C:\Windows\Temp\1.dmp scaricato quando elimini LsassDump

** Aggiunta la funzione LsassDump (WinAPI) per leggere da remoto il file C:\Windows\Temp\1.tmp (.net 4.5) scaricato dalla macchina target**

** Aggiunto il metodo per utilizzare Powershell per aprire, chiudere e interrogare le informazioni relative a RDP **

Lo script PS proviene dal modulo RDP del plugin Black Devil in Riferimenti







Aggiunta l'implementazione BOF della vulnerabilità ZeroLogon
Riferimento: https://github.com/rsmudge/ZeroLogon-BOF

Aggiunto il caricamento del file EXE corrispondente in base all'architettura della macchina target

Aggiunto l'output dei prompt dei parametri per facilitare l'operazione mirata e specifica di un singolo modulo

Aggiunto lo strumento di brute force per intranet Crack

Aggiunto il caricamento del file EXE corrispondente in base all'architettura della macchina target

Corretto il problema per cui LaZagne non terminava l'esecuzione a causa di problemi di rete nella versione V1.2
Il bug dell'uccisione del processo e dell'eliminazione del file rilasciato è stato spostato all'operazione manuale

Aggiunto LsassDump per il dump della memoria tramite Windows API; supporta macchine x86 e x64

Il file 1.dmp generato dopo il dump riuscito verrà salvato nella directory C:\Windows\Temp\

Puoi leggerlo direttamente in locale:

Aggiunte funzioni relative a RDP:

Usa WindowsAPI per avviare il servizio RDP

Aggiunto CheckVM per rilevare se il target è una macchina virtuale

Poiché il vecchio script ha una certa probabilità di fallire:

Aggiornato il nuovo metodo per il rilevamento del software antivirus

Corretto il BUG del precedente modulo di escalation dei privilegi

##AuthMaintain
EasyPersistent:https://github.com/yanghaoi/CobaltStrike_CNA
Aggiunto uno script CNA per Cobalt Strike per il mantenimento dei privilegi su Windows
Utilizzando il modulo DLL a riflessione per visualizzare i metodi comuni di mantenimento dei permessi come i servizi di sistema e le attività pianificate tramite API, è molto facile da usare. (Parole dell'autore)

Documentazione: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Dopo il test pratico, è uno strumento relativamente facile da usare per recuperare le password dell'host (il file exe verrà eliminato automaticamente dopo il caricamento e l'esecuzione)



Ottimizzato il furto di password tramite phishing diverso per Windows 10 e Windows 7

Poiché l'effetto della pagina falsa è difficile da descrivere, si consiglia di usarlo solo quando sei pronto a morire:

EasyPersistent - manutenzione dei permessi di Windows
Aggiunte le funzionalità di Netview e Powerview

Interrogazione dei processi tramite Wmic


Include ogni tipo di controllo di integrità dell'intranet

Comando personalizzato da eseguire

fscan carica i file in C:\\Windows\\Temp\\ per impostazione predefinita

RITORNO CONSOLE

Elimina fscan e il testo dei risultati

È uno strumento di penetrazione dell'intranet relativamente facile da usare e non ha file di configurazione per ridurre il rischio di essere tracciati

#AuthMaintenance
Aggiunti silver ticket e gold ticket sulla base di 梼杌

Contiene kit di movimento laterale come sharpwmi basato sulla porta 135

Pulizia delle tracce di Stitching IX (da perfezionare)

cxk versione kill-free a tempo limitato di adduser e mimikatz

Un'immagine di gioia nei giorni della creazione di un sito web
