Outflank - Raccolta di Strumenti C2
Questo repository contiene una raccolta di strumenti che si integrano con Cobalt Strike (e possibilmente altri framework C2) attraverso tecniche di caricamento BOF e DLL riflessive.
Questi strumenti non fanno parte del nostro prodotto commerciale OST e sono scritti con l'obiettivo di contribuire alla comunità a cui dobbiamo molto. Attualmente questo repository contiene una sezione con strumenti BOF (Beacon Object Files) e una sezione con altri strumenti (exploit, DLL riflessive, ecc.).
Tutti questi strumenti sono scritti dai membri del nostro team e vengono utilizzati da noi in incarichi di red team. Con il tempo, verranno aggiunti o modificati ulteriori strumenti con nuove tecniche o funzionalità.
Il toolset attualmente è composto dai seguenti strumenti:
Beacon Object Files (BOF)
| Name | Decription |
|---|
| AddMachineAccount | Abusa delle impostazioni predefinite della quota macchina di Active Directory (ms-DS-MachineAccountQuota) per aggiungere account macchina rogue. |
| Askcreds | Raccogli le password semplicemente chiedendo. |
| CVE-2022-26923 | Exploit di escalation dei privilegi di dominio Active Directory (ADCS) CVE-2022-26923. |
| Domaininfo | Enumera le informazioni di dominio utilizzando i servizi di dominio Active Directory. |
| FindObjects | Enumera i processi per moduli caricati specifici o handle di processo. |
| Kerberoast | Elenca tutti gli account utente/servizio abilitati per SPN o richiedi ticket di servizio (TGS-REP) che possono essere craccati offline utilizzando HashCat. |
| KerbHash | Esegui l'hash della password in chiavi kerberos (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1 e des_cbc_md5). |
| Klist | Mostra un elenco dei ticket Kerberos attualmente nella cache. |
| Lapsdump | Scarica le password LAPS da computer specificati all'interno di Active Directory. |
| PetitPotam | Implementazione BOF dell'attacco PetitPotam pubblicato da @topotam77. |
Altri
Come utilizzare
-
Clona questo repository.
-
Ogni strumento contiene un file README.md individuale con istruzioni su come compilare e utilizzare lo strumento. Con questo approccio, vogliamo dare all'utente la possibilità di scegliere quale strumento utilizzare senza dover compilare tutti gli altri.
-
Se desideri compilare tutti gli strumenti BOF in una volta sola, digita make nella sottocartella BOF.