#1
SCCMサーバーを悪用し、管理ホストに悪意のあるアプリケーションを展開して、ラテラルムーブメントやレッドチーム操作を行う。

ローカルWebDAVサーバを介してWindowsドメイン内のNetNTLMハッシュを収集し、LNKファイルポイズニングとOffice文書のフィールドコードインジェクションを使用して横展開と資格情報の取得を行います。

ドメインを支配せよ。王族へ中継せよ。

CVE-2018-8581 | Microsoft Exchange Server 特権昇格の脆弱性

** 開発終了 ** 通信プロトコルとしてBackground Intelligent Transfer Service (BITS)を使用し、EDRのユーザーモードフッキング回避のためにDirect Syscalls + Dinvokeを採用したC2フレームワーク。

C2非依存のBOFコレクション、攻撃チェーンフェーズごとに分類。小型でモジュール化されており、迅速な実行と自動化を可能にするように設計されています。

Windows RPCファイアウォールは、悪意のあるリモートプロシージャコールを監査、検出、ブロックし、DCSyncやZeroLogonなどのRPCベースの攻撃による横移動、偵察、悪用を防止します。

マルチプレイヤーピボッティングソリューション

DejaVU - オープンソースデセプションフレームワーク

Powershellを使用してKerberosを悪用するためのスクリプト

Python向け非同期RDPクライアント(ヘッドレス)


CVE-2018-8581

gpoParser は、Active Directory 環境でグループポリシーオブジェクト (GPO) を通じて適用される構成を抽出・分析するために設計されたツールです。

運用セキュリティ上安全な、C#内から(別名SharpPick)のPowerShell実行空間。AMSI、制約言語モード、スクリプトブロックログが起動時に無効化されています。

ツールはレジストリを直接操作し、通常のイベントログをトリガーせずにスケジュールタスクを作成します。

Bella は、macOS 向けの純粋な Python 製ポストエクスプロイテーションデータマイニングツール & リモート管理ツールです。 🍎💻