
LSTAR - CobaltStrike の英語翻訳版
CSの右クリックを簡素化し、自己インテグレーションを容易にする目的で、多数のポストインフィルトレーションプラグインを参照しています。
ホスト関連の資格情報取得、多段階イントラネット侵入、隠しスケジュールタスク、キル対策Mimikatz、ユーザーのクローン追加など、機能をリファクタリングして強化しました。
特徴:
その他、以下の機能モジュールを含みます:
以下の画像は変更されていません!
各モジュールの実行前に緑色の区切り線が追加され、位置特定と情報表示を容易にし、コラボレーション効率を向上させます

CobaltStrike Host Launches Wechat Notification Plugin:
- 無料でWeChatテンプレートメッセージプッシュをサポートする方法を使用したい場合は、以下をご覧ください:https://github.com/lintstar/CS-PushPlus
- ServerChanを購読する企業WeChatプッシュチャネルがある場合は、以下に移動してください:https://github.com/lintstar/CS-ServerChan
このプロジェクトはセキュリティ研究および合法的な企業セキュリティ構築にのみ適用されます。すべての結果と責任はユーザーが負うものとします。
共通コマンドをシナリオごとに分類

Ladon 公開最新バージョン 9.1.1 を統合

アンチウイルスソフトウェア情報をローカルでBeaconステータスバーにエコー
実装原理:https://blog.csdn.net/weixin_42282189/article/details/121090055

Ladonのマルチプロトコル生存検出(SMB、WMI、SNMP、HTTP、DNS、MAC、MSSQL)を追加
ファイアウォール背後のイントラネット資産をある程度検出可能:MACを使用してファイアウォールをバイパスし、生存ホストを検出する

生存IP検出

whoamiしか実行できないバグを修正、パラメータを介してオンラインのSystem権限を実行可能


LadonのBadpotatoを追加


注:テストの結果、上記2つの権限昇格動作はデジタルアンチウイルスによってインターセプトおよびキルされることがわかりました

[注意して使用] Windows APIを使用して隠しスケジュールタスクを作成し、セキュリティソフトウェアのブロックをバイパスして持続的な制御を実現します。
プロジェクトアドレス:https://github.com/0x727/SchTask_0x727

【注意して使用】リモートメモリローディングをバイパスして隠しシャドウユーザーをクローン
プロジェクトアドレス:https://github.com/An0nySec/ShadowUser

PEファイルパスの問題を修正、API方式を使用して追加ユーザーを削除可能

機能をシナリオごとに分類

最新の向日葵識別コードと認証コードを取得
最新バージョンの向日葵の base_encry_pwd パラメータが config.ini からレジストリに変更されました

セカンダリメニューを簡素化

AVをバイパスし、DirectoryService名前空間を使用してAdministratorsおよびRemote Desktopグループにユーザーを追加
プロジェクトアドレス:https://github.com/An0nySec/UserAdd

コマンドラインでユーザー追加とクローンユーザーを行うためのセキュリティ検出ツール
プロジェクトアドレス:https://github.com/0x727/CloneX_0x727

Ladonを使用したワンクリック収集には、ホスト基本情報、ネットワーク情報、ユーザー情報、プロセス情報、ドメイン内かどうかなどが含まれます

RDPの内部および外部接続記録を収集し、運用保守マシンの特定とラテラルムーブメントを容易にします

Cubeを追加し、旧バージョンのブルートフォースを置き換えます。イントラネット情報収集とMSSQLコマンド実行もサポートします。詳細な使用法は操作説明書を参照してください

Allinを追加してフレキシブルスキャンをアシストします。リモートでネットワークカードIPを取得する例を以下に示します:

EXEにランディングしたくない場合、Assembly方式を使用してOXIDを迅速に検出できます

エージェントアップロード後に実行

管理側は、接続を受信した後にSocks5トンネルを構築できます

エージェント削除

LsassDumpの動作方式を変更し、ダンプされたC:\Windows\Temp\1.dmpをLsassDump削除時に同時に削除

LsassDump(WinAPI)機能を追加し、ターゲットマシンによってダンプされたC:\Windows\Temp\1.tmp(.net 4.5)をリモートで読み取る

Powershellを使用してRDP関連情報を開閉およびクエリする方法を追加

PSスクリプトは、参考資料のBlack DevilプラグインRDPモジュールから取得







ZeroLogon脆弱性のBOF実装を追加

ターゲットマシンのアーキテクチャに応じて対応するEXEファイルをアップロードする機能を追加

パラメータプロンプト出力を追加し、単一モジュールのターゲット指定操作を容易にする

Crackイントラネットブルートフォースツールを追加

ターゲットマシンのアーキテクチャに応じて対応するEXEファイルをアップロードする機能を追加

V1.2でネットワーク問題によりLaZagneが実行を完了しなかったバグを修正
プロセスを強制終了してランディングファイルを削除するバグを手動操作に切り替え

Windows APIを使用したメモリダンプ用のLsassDumpを追加し、x86およびx64マシンをサポート

ダンプ成功後に生成された 1.dmp は C:\Windows\Temp\ ディレクトリに保存されます

ローカルで直接読み取ることができます:

RDP関連機能を追加:

WindowsAPIを使用してRDPサービスを開始

CheckVMを追加し、ターゲットが仮想マシンかどうかを検出

以前のスクリプトは一定の確率で失敗するため:

アンチウイルスソフトウェアを検出する新しい方法を更新

以前の権限昇格モジュールのバグを修正

EasyPersistent:https://github.com/yanghaoi/CobaltStrike_CNA
Windows上の権限維持のためのCobalt Strike CNAスクリプトを追加
リフレクションDLLモジュールを使用して、システムサービスやスケジュールタスクなどの一般的な権限維持方法をAPIを通じて可視化し、非常に使いやすいです。(作者の言葉)

ドキュメント:https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


実践テストでは、ホストパスワードを取得するための比較的使いやすいツール(EXEファイルはアップロード実行後に自動的に削除されます)



Windows 10とWindows 7向けに異なるフィッシングパスワード盗難を最適化

偽のページの効果は説明しにくいため、死を覚悟した場合にのみ使用することをお勧めします:

NetviewおよびPowerview機能を追加

Wmicを介したプロセスクエリ


あらゆる種類のイントラネットヘルスケアを含む

カスタムコマンドの実行

fscanはデフォルトで C:\\Windows\\Temp\\ にアップロードされます

CONSOLE RETURN

fscanと結果テキストを削除

比較的使いやすいイントラネット侵入ツールであり、設定ファイルがないため追跡リスクを低減

梼杌に基づいてシルバーチケットとゴールドチケットを追加

ポート135ベースのsharpwmiなどのラテラルムーブメントキットを含む

Stitching IXの痕跡をクリーンアップ(未完成)

cxk制限時間キルフリー版のadduserおよびmimikatz

ウェブサイト作成の日々に一つの喜びを描く
