
Raccolta di beacon BOF scritta per imparare Windows e cobaltstrike
Raccolta di BOF per beacon.
Un PoC veloce che utilizza DCOM (ShellWindows) tramite file oggetto beacon per il movimento laterale. Puoi specificare le credenziali o usare l'utente corrente. Per usare l'utente corrente, lascia vuoti dominio, nome utente e password. Un breve articolo sull'uso degli oggetti COM in C si trova qui.
Concetti simili al precedente, ma un'esperienza di apprendimento interessante. Codice adattato da CIA Vault 8. Questo metodo utilizza la classe Win32_Process.
Questo utilizza eventi WMI per il movimento laterale. Gran parte del lavoro pesante è stato fatto da wumb0in
Questa è un'implementazione di un C2 su richiesta che utilizza dotnet BOF. Il beacon entrerà in uno stato di sospensione finché non viene fornita un'email con una parola specifica (nel soggetto o nel corpo). In questo modo il tuo beacon chiamerà casa SOLO quando vorrai che chiami casa. Quando il beacon chiama casa, lo farà con il tempo di sospensione configurato nel profilo malleabile. Quando hai finito, puoi eseguire di nuovo il BOF e il beacon si addormenterà fino a quando non invierai un'altra email. In più, l'email con la parola specifica verrà eliminata prima che l'utente riceva una notifica.
1 ) Scarica il progetto BOF .NET (grazie a CCob per il lavoro brillante!) e segui la guida di CCob qui per caricare la dll nel beacon
2 ) Eseguilo con: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*
3 ) Ora, per avere un callback dal tuo beacon, puoi inviare un'email come [SUSPECTED SPAM] Il nuovo aggiornamento COVlD-19
L'email verrà direttamente reindirizzata a Posta eliminata e il beacon inizierà di nuovo a chiamare casa!
*Questo è un COVLD-19 con una L minuscola per garantire unicità
Puoi anche specificare l'opzione body come segue: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "può anche essere una frase!"
Se lo fai, l'applicazione si attiverà solo se il corpo di un'email contiene "può anche essere una frase!". Tuttavia, questo metodo causerà il prompt "un programma sta tentando di accedere alle informazioni sull'indirizzo email" ogni volta che viene ricevuta un'email, quindi ti consiglio di usarlo SOLO SE sai che questa funzionalità è disabilitata (è abbastanza comune vederla disabilitata nelle aziende, ma un'ulteriore OPSEC non fa mai male).
Ho portato queste tecniche in BOF per imparare di più su Windows, CobaltStrike e il movimento laterale. Ho la curiosità che copiare/incollare comandi PowerShell stia diventando noioso.
Il movimento laterale DCOM ha richiesto del tempo per essere capito, e non l'ho trovato fatto in altri progetti/repository. Tuttavia, le parti sul movimento laterale WMI sono state principalmente realizzate da altri. Quello che ho fatto sono state modifiche minori e il porting in BOF.
Non sono ancora uno sviluppatore esperto, quindi usalo con cautela. Prima di caricare questi script su GIT, sono stati testati in un ambiente aziendale dove viene fornito un servizio MDR di rete, e non sono stati attivati avvisi. Tuttavia, è ovvio che dovresti modificare e testare gli script prima di usarli nei tuoi impegni. Se hai bisogno di assistenza, non esitare a contattarmi. Inoltre, se sei interessato ad avere script aggressor per questi BOF, fammi sapere!
Sì, con una stella, un retweet, o invitandomi nel tuo Red Team dopo che mi laureo.
Un grande ringraziamento a rsmudge per il suo continuo supporto e disponibilità a rispondere alle domande. Gli articoli di domchell sono stati un'ottima introduzione e hanno aiutato a definire le mie priorità.