
Una raccolta di strumenti che si integrano con Cobalt Strike (e possibilmente altri framework C2) tramite tecniche di caricamento di DLL riflessive e BOF.
Questo repository contiene una raccolta di strumenti che si integrano con Cobalt Strike (e possibilmente altri framework C2) attraverso tecniche di caricamento BOF e DLL riflessive.
Questi strumenti non fanno parte del nostro prodotto commerciale OST e sono scritti con l'obiettivo di contribuire alla comunità a cui dobbiamo molto. Attualmente questo repository contiene una sezione con strumenti BOF (Beacon Object Files) e una sezione con altri strumenti (exploit, DLL riflessive, ecc.).
Tutti questi strumenti sono scritti dai membri del nostro team e vengono utilizzati da noi in incarichi di red team. Con il tempo, verranno aggiunti o modificati ulteriori strumenti con nuove tecniche o funzionalità.
Il toolset attualmente è composto dai seguenti strumenti:
Beacon Object Files (BOF)
| Name | Decription |
|---|---|
| AddMachineAccount | Abusa delle impostazioni predefinite della quota macchina di Active Directory (ms-DS-MachineAccountQuota) per aggiungere account macchina rogue. |
| Askcreds | Raccogli le password semplicemente chiedendo. |
| CVE-2022-26923 | Exploit di escalation dei privilegi di dominio Active Directory (ADCS) CVE-2022-26923. |
| Domaininfo | Enumera le informazioni di dominio utilizzando i servizi di dominio Active Directory. |
| FindObjects | Enumera i processi per moduli caricati specifici o handle di processo. |
| Kerberoast | Elenca tutti gli account utente/servizio abilitati per SPN o richiedi ticket di servizio (TGS-REP) che possono essere craccati offline utilizzando HashCat. |
| KerbHash | Esegui l'hash della password in chiavi kerberos (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1 e des_cbc_md5). |
| Klist | Mostra un elenco dei ticket Kerberos attualmente nella cache. |
| Lapsdump | Scarica le password LAPS da computer specificati all'interno di Active Directory. |
| PetitPotam | Implementazione BOF dell'attacco PetitPotam pubblicato da @topotam77. |
| Psc | Mostra informazioni dettagliate dai processi con connessioni TCP e RDP stabilite. |
| Psw | Mostra i titoli delle finestre dai processi con finestre attive. |
| Psx | Mostra informazioni dettagliate da tutti i processi in esecuzione sul sistema e fornisce un riepilogo dei prodotti e degli strumenti di sicurezza installati. |
| Psm | Mostra informazioni dettagliate da un ID processo specifico (moduli caricati, connessioni TCP, ad esempio). |
| Psk | Mostra informazioni dettagliate dal kernel di Windows e dai moduli driver caricati e fornisce un riepilogo dei prodotti di sicurezza installati (driver AV/EDR). |
| ReconAD | Utilizza ADSI per interrogare oggetti e attributi di Active Directory. |
| Smbinfo | Raccogli informazioni sulla versione del sistema remoto utilizzando l'API NetWkstaGetInfo senza dover eseguire lo scanner delle porte di Cobalt Strike (tcp-445). |
| SprayAD | Esegui un attacco di password spraying rapido Kerberos o LDAP contro Active Directory. |
| StartWebClient | Avvia il servizio WebClient a livello di programmazione dal contesto utente utilizzando un trigger di servizio. |
| WdToggle | Applica una patch a lsass per abilitare la memorizzazione nella cache delle credenziali WDigest e per aggirare Credential Guard (se abilitato). |
| Winver | Mostra la versione di Windows in esecuzione, il numero di build e il rilascio della patch (Update Build Revision). |
Altri
| Name | Decription |
|---|---|
| PetitPotam | Implementazione DLL riflessiva dell'attacco PetitPotam pubblicato da @topotam77 |
| RemotePipeList | Strumento .NET per enumerare le named pipe remote |
Clona questo repository.
Ogni strumento contiene un file README.md individuale con istruzioni su come compilare e utilizzare lo strumento. Con questo approccio, vogliamo dare all'utente la possibilità di scegliere quale strumento utilizzare senza dover compilare tutti gli altri.
Se desideri compilare tutti gli strumenti BOF in una volta sola, digita make nella sottocartella BOF.