
Ricognizione e Raccolta Remota
Recon e Raccolta Remota
RemoteRecon fornisce la capacità di eseguire funzionalità post-sfruttamento su un host remoto, senza dover esporre l'intero toolkit/agente. Spesso come operatori abbiamo bisogno di compromettere un host solo per poter registrare le sequenze di tasti o fare screenshot (o qualche altra micro attività) su una persona/host di interesse. Perché dovresti dover inviare beacon, empire, innuendo, meterpreter o un RAT personalizzato al target? Questo aumenta l'impronta che hai nell'ambiente target, espone funzionalità del tuo agente e molto probabilmente la tua infrastruttura C2. Un'alternativa sarebbe distribuire un agente secondario sui target di interesse e raccogliere informazioni. Poi memorizzare questi dati per il recupero a tua discrezione. Se questi endpoint compromessi vengono scoperti dai team IR, perdi quegli endpoint e le informazioni raccolte, ma niente di più. Di seguito è riportata una rappresentazione visiva di come immagino un avversario possa utilizzare tutto ciò.

RemoteRecon utilizza il registro di sistema per l'archiviazione dei dati, con WMI come canale C2 interno. Tutti i comandi vengono eseguiti in modo asincrono, con meccanismo push e pull. Significa che invierai i comandi tramite il controller PowerShell e poi recupererai i risultati di quel comando attraverso il registro di sistema. Tutti i risultati verranno visualizzati nella console locale.
PowerShell
Screenshot
Impersonazione del Token
Inietta ReflectiveDll (Deve esportare la funzione ReflectiveLoader di Stephen Fewer)
Inietta Shellcode
Keylogger
Caricare ed eseguire dinamicamente assembly .NET
Supporto di DLL non reflective per l'iniezione
Lo script RemoteRecon.ps1 contiene già un payload JS completamente armato per l'Agente. Il payload verrà aggiornato solo con le modifiche al codice base.
Se desideri apportare modifiche al codice base da solo, sono necessarie alcune dipendenze.
Grazie a queste persone per i loro contributi tramite codice o conoscenza :)