
CrossC2はCobalt Strikeフレームワークをベースに開発され、他のクロスプラットフォームシステム制御に使用できます。CrossC2Kitは、ユーザーがCrossC2 Beaconセッションを操作するために呼び出すいくつかのインターフェースを提供し、これによりCobalt Strikeの機能を拡張します。
CrossC2Kit は、CrossC2 から派生した Unix プラットフォーム周辺の侵入拡張です。Aggressor Script オープンソーススクリプトエンジンを使用します。Red Team の操作プロセスをシミュレートする自動化を作成し、CobaltStrike クライアントを拡張するために使用できます。
CrossC2Kit は CobaltStrike の元の機能を継承しているため、開発および記述文法は公式ドキュメントを引き続き参照します: https://trial.cobaltstrike.com/aggressor-script/index.html

ただし、CrossC2 上でいくつかの API 拡張も行い、UNIX プラットフォームの Beacon を制御できるようにしています。主な機能は、動的ライブラリ (.so / .dylib) および実行可能ファイル (ELF / MachO) をメモリからパースして実行することです。スクリプト (bash / python / php ...)。同時に、CobaltStrike のいくつかのデータセットインターフェースが保持されており、例えば portscan、screenshots、keylogger、credentials などがあり、Portscan などのキットを迅速に開発できます。また、CS ネイティブプロトコルに精通している場合は、より複雑なデータ結果を指定して、より柔軟なメタデータ収集が可能です。

インタプリタ関連プラグイン、パスワードダンプモジュール、認証バックドアモジュール、情報収集モジュール、トラフィックプロキシモジュール、キーロガーモジュール、特権昇格モジュール、タスク管理モジュール
詳細はWikiを参照: CrossC2Kitについて
メモリローディング関連API: API wiki
API関数マニュアル:APIリファレンス
APIデモ:/third-party/api_demo/load.cna
CrossC2Kit を使用してカスタム拡張を開発:
カスタム拡張を分類、コンパイルソースコード、設定ファイルなどに従って third-party フォルダに配置すると、クライアントは自動的に拡張された load.cna をロードします。
詳細: https://github.com/CrossC2/CrossC2Kit/tree/template/third-party
├── third-party
│ ├── test.cna
│ └── util
│ ├── lpe // Type of plugin
│ │ ├── cve-2021-1102 // The name of the plugin
│ │ │ ├── load.cna // Loading file of the plug-in *
│ │ │ ├── readme.md // Description document of plug-in
│ │ │ ├── src // The source code directory of binary components in the plugin
│ │ │ │ ├── exp.c // Source code to be compiled *
│ │ │ │ └── makefile // Automatic compiled configuration file *
│ │ │ └── testa.cna // CNA script used inside the plug-in
│ │ └── cve-2022-2202
│ │ ├── load.cna
│ │ ├── readme.md
│ │ └── src
│ │ ├── exp.c
│ │ └── makefile
│ └── pass
│ ├── linux-login
│ │ ├── load.cna
│ │ └── src
│ │ ├── exp.c
│ │ └── makefile
│ └── readme.md
コンパイル結果は Summary に表示され、以下を含みます。
システムアーキテクチャ情報
コンパイルプロセス
コンパイル結果シンボル情報
Linuxプログラムに含まれるGLIBCバージョン情報
コンパイルの全体的な結果

