
.NET XOR 暗号化された Cobalt Strike aggressor 実装で、chisel 用により高速なプロキシと高度な socks5 機能を利用する。
Cobalt Strikeで使用する、.NET XOR暗号化されたChiselのアグレッサ実装です。高速なプロキシと高度なSOCKS5機能を提供します。
私の経験では、SOCKS4/SOCKS4aプロキシはSOCKS5に比べてかなり遅く、またほとんどのC2フレームワークにSOCKS5が実装されていません。Go版のChiselのC#ラッパーとしてSharpChiselがあります。このラッパーにはいくつかの問題があり、Go版の最新バージョンにメンテナンスされていません。また、SharpChiselはDonut、リフレクション方式、execute-assemblyと互換性のあるシェルコードを生成できませんでした。この問題に対する解決策はSharpChisel-NGプロジェクトで見つかりました:https://github.com/latortuga71/SharpChisel-NG
SharpChisel-NGのアセンブリは約16.7 MBあるため、execute-assembly(1 MBの隠れたサイズ制限があります)や同様のメモリ内方式では動作しません。メモリ内での実行を維持するために、NetLoaderプロジェクトを組み込み、execute-assemblyで実行して、XOR暗号化されたSharpChisel-NGとBase64引数をリフレクティブにホスト・ロードします。
別の方法として、プロジェクト内の適切なChiselバイナリを置き換えることで、SharpSocksのような類似のC#プロキシを実装することも可能です。
注意:Windowsのチームサーバーを使用する場合は、手順2と3をスキップしてください。
リポジトリをクローン/ダウンロード:git clone https://github.com/m3rcer/Chisel-Strike.git
すべてのバイナリを実行可能にする:
cd Chisel-Strikechmod +x -R chisel-moduleschmod +x -R toolsMingw-w64 と mono をインストール:
sudo apt-get install mingw-w64sudo apt install mono-completeCobalt StrikeのスクリプトマネージャーからChiselStrike.cnaをインポート
必要に応じてsrcフォルダから更新されたバイナリを再コンパイルして置き換えてください。
chiselは、CSチームサーバークライアント(Windows/Linux)とビーコンの両方で実行できます。どちらかがサーバーまたはクライアントとして機能します。通常の実行フローは、CSチームサーバーにchiselサーバーをセットアップし、ビーコン上でクライアントを作成してチームサーバーに接続させることです。
chisel <client/server> <command>:ビーコン上でchiselを実行chisel-tms <client/server> <command>:CSチームサーバー上でchiselを実行chisel-enc:SharpChisel-NGを任意のパスワードでXOR暗号化chisel-jobs:CSチームサーバーとビーコン上のアクティブなchiselジョブを表示chisel-kill:ビーコン上のアクティブなchiselジョブを強制終了chisel-tms-kill:CSチームサーバークライアント上のアクティブなchiselジョブを強制終了
SharpChisel-NGはCostura / Fodyパッケージを使用しているため、以下のような場所にDLLをディスク上にドロップします:C:\Users\m3rcer\AppData\Local\Temp\Costura\CB9433C24E75EC539BF34CD1AA12B236\64\main.dll。これはDefenderに検出されます。プロジェクト内のchisel DLLとSharpChisel-NGを難読化して更新することを推奨します。
chisel-tmsコマンドのコマンド出力を解析する方法を作成する。load-assembly の修正:SharpChisel-NG