
Raccolta di script offensivi per red team, inclusi terminazione dei processi, bypass SPF per phishing, password spraying e decrittazione delle password ColdFusion.
Repository con vari script per Red Team.
Stai svolgendo ogni tipo di attività durante un red team e hai diversi processi in esecuzione che non vuoi chiudere manualmente. kill.exe fa per te. Copialo in C:\Windows\
e chiamalo semplicemente con il nome del processo che vuoi terminare.
>kill mspaint
killing mspaint 16524
killing mspaint 5284
killing mspaint 8568
killing mspaint 32244
killing mspaint 18908
killing mspaint 12600
killing mspaint 37444
killing mspaint 20492
killing mspaint 36092
killing mspaint 3908
killing mspaint 30980
killing mspaint 37252
killing mspaint 27576
I client che usano sendgrid per inviare email devono aggiungere 167.89.0.0/17 al loro record SPF per consentire a sendgrid di inviare email per loro conto. Questo introduce un difetto di progettazione che può essere sfruttato per bypassare SPF.
Come fare:
Perché funziona? La subnet di sendgrid fa parte dell'SPF del tuo target, il che significa che sendgrid è considerato affidabile per inviare email per loro conto. Poiché il tuo account utilizza i server di sendgrid, anche tu fai parte della whitelist :)
Ciò significa che da una prospettiva Red Team puoi inviare email al tuo target spacciandoti per il loro dominio di posta o inviare email per loro conto a un'altra organizzazione.
Questo è un ottimo modo per aggiungere credibilità alla tua campagna di phishing, poiché puoi falsificare il loro dominio.
Basta dare un'occhiata al loro record DNS TXT e cercare la seguente subnet 167.89.0.0/17. Se è presente, sei a posto
Usage: sendgrid-spf-bypass.py apikey source destination subject emailfile
python sendgrid-spf-bypass.py apikey [email protected] [email protected] "Legitimate email" my-email.txt
Il parametro emailfile deve essere il percorso di un file di testo che contiene la tua email. Per ora lo strumento supporta solo messaggi di testo, lo migliorerò in futuro.
Installa le seguenti dipendenze
pip install requests_ntlm
pip install requests
$ python password-spray.py
PasswordSpraying v1.0
Usage: %s [user list] [domain] [url] [password]
$ python password-spray.py users.txt RINGZER0 https://lyncweb.ringzer0team.com/abs/ Summer2018
Nota che diversi endpoint possono essere utilizzati per validare le credenziali utente. Il sottodominio per Lync e OWA on premise può essere diverso. Usa la funzionalità autodiscover per recuperare l'URL corretto per il tuo target:
Ci sono diversi altri URL che possono essere usati per Lync e OWA on premise.
Alcune persone vivono ancora nel passato. Nel 2018 troviamo ancora ColdFusion MX 6 esposto pubblicamente. Questo script può aiutare qualcuno a recuperare la versione in testo chiaro della password che può essere estratta tramite il noto path traversal che affliggeva ColdFusion.
$ java -jar CFMX6Decryptor.jar
ColdFusion MX6 Password decryptor.
Author Mr.Un1k0d3r & Psychan RingZer0 Team 2014
Usage: DecryptCFPassword [uuencoded password]
Mr.Un1k0d3r RingZer0 Team