
リモート偵察と収集
RemoteReconは、完全なツールキットやエージェントを露出することなく、リモートホストに対してポストエクスプロイテーション能力を実行する機能を提供します。多くの場合、オペレーターは対象の人物/ホストに対してキーロギングやスクリーンショット(または他の小さなタスク)を行うために、ホストを侵害する必要があります。なぜ、Beacon、Empire、Innuendo、Meterpreter、またはカスタムRATをターゲットに展開しなければならないのでしょうか?これにより、ターゲット環境内でのフットプリントが増加し、エージェント内の機能や、おそらくC2インフラストラクチャが露出することになります。代替案として、対象にセカンダリエージェントを展開し、情報収集を行うことが考えられます。その後、データを保存し、任意のタイミングで取得できるようにします。これらの侵害されたエンドポイントがIRチームによって発見された場合、それらのエンドポイントと収集した情報を失うだけであり、それ以上の影響はありません。以下は、攻撃者がこれをどのように利用するかを著者が想定した視覚的表現です。

RemoteReconは、データストレージにレジストリを利用し、内部C2チャネルとしてWMIを使用します。すべてのコマンドは非同期のプッシュ&プル方式で実行されます。つまり、PowerShellコントローラを介してコマンドを送信し、レジストリを介してそのコマンドの結果を取得します。すべての結果はローカルコンソールに表示されます。
PowerShell
スクリーンショット
トークン偽装
ReflectiveDLLの注入 (Stephen FewerのReflectiveLoader関数をエクスポートする必要あり)
シェルコードの注入
キーログ
.NETアセンブリの動的読み込みと実行
非Reflective DLLの注入サポート
RemoteRecon.ps1スクリプトには、エージェント用の完全な武装化JSペイロードがすでに含まれています。ペイロードはコードベースの変更に応じてのみ更新されます。
独自にコードベースを変更したい場合は、いくつかの依存関係が必要です。
コードや知識を通じて貢献してくださった以下の方々に感謝します :)