Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CobaltStrike-BOF — WindowsとCobalt Strikeを学ぶために書かれたBeacon BOFのコレクション | Kitploit
ツール/GitHubGitHub/yaxser/cobaltstrike-bof
横移動ポストエクスプロイトコマンド&コントロール学習と教育レッドチーミングペイロード開発
GitHubyaxser/cobaltstrike-bof

CobaltStrike-BOF

WindowsとCobalt Strikeを学ぶために書かれたBeacon BOFのコレクション

リポジトリを見る
362583年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CobaltStrike BOF

Beacon BOFのコレクション。

1 ) DCOM Lateral Movement

Beaconオブジェクトファイルを介してDCOM(ShellWindows)を使用したラテラルムーブメントの簡易PoCです。資格情報を指定するか、現在のユーザーを使用できます。現在のユーザーを使用するには、ドメイン、ユーザー名、パスワードを空のままにします。CでのCOMオブジェクトの使用に関する短い記事はこちらにあります。

2 ) WMI Lateral Movement - Win32_Process Create

前のものと同様の概念ですが、興味深い学習体験です。コードはCIA Vault 8から採用されています。このメソッドはWin32_Processクラスを使用します。

3 ) WMI Lateral Movement - Event Subscription

これはラテラルムーブメントにWMIイベントを使用します。ほとんどの重労働はwumb0inによって行われました。

4 ) On-demand C2

dotnet BOFを使用したオンデマンドC2の実装です。Beaconは、指定された単語(件名または本文内)を含むメールが届くまでスリープ状態になります。これにより、Beaconはあなたが望むときだけコールバックします。Beaconがコールバックするときは、Malleableプロファイルで設定されたスリープ時間でコールバックします。終了したらBOFを再度実行でき、Beaconは次のメールを送信するまでスリープします。おまけとして、指定された単語を含むメールは、ユーザーが通知を受け取る前に削除されます。

手順

1 ) BOF .NETプロジェクトをダウンロードし(素晴らしい仕事をしてくれたCCobに感謝!)、CCobのガイドこちらに従ってdllをBeaconにロードします。

2 ) 次のように実行します: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*

3 ) 次に、Beaconからコールバックを得るために、次のようなメールを送信できます: [SUSPECTED SPAM] The new COVlD-19 update

メールは直接[削除済みアイテム]にリダイレクトされ、Beaconが再びコールバックします!

*これは一意性を確保するために小文字のLを使用したCOVLD-19です。

次のようにbodyオプションを指定することもできます: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"

その場合、アプリケーションはメールの本文に"it can also be a sentence!"が含まれている場合のみトリガーします。ただし、この方法ではメールを受信するたびに「プログラムがメールアドレス情報にアクセスしようとしています」というプロンプトが表示されるため、この機能が無効になっていると確信している場合にのみ使用することをお勧めします(企業では無効になっていることがよくありますが、追加のOPSECは決して損にはなりません)。

なぜこれをやっているのか?

Windows、CobaltStrike、ラテラルムーブメントについてもっと学ぶために、これらのテクニックをBOFに移植しました。PowerShellコマンドのコピペでは物足りないという好奇心からです。

これをゼロから書きましたか?

DCOMラテラルムーブメントは理解するのに時間がかかり、他のプロジェクトやリポジトリで実装されているのを見つけられませんでした。しかし、WMIラテラルムーブメントの部分は主に他の人によって行われています。私がやったのは、軽微な修正とBOFへの移植です。

品質に関する注意

私はまだ熟練した開発者ではないので、注意して使用してください。これらのスクリプトをGITにプッシュする前に、ネットワークMDRサービスが提供されているエンタープライズ環境でテストされ、アラートはトリガーされませんでした。しかし、言うまでもなく、エンゲージメントで実行する前にスクリプトを修正してテストする必要があります。支援が必要な場合は、遠慮なく連絡してください。また、これらのBOF用のAggressorスクリプトに興味がある場合は、お知らせください!

連絡できますか?

はい、Twitterまたはメールで。

助けられますか?

はい、スター、リツイート、または大学卒業後にRed Teamに招待していただくことで助けになります。

謝辞

rsmudge氏には、継続的なサポートと質問への迅速な対応に感謝します。domchell氏の記事は素晴らしい導入となり、優先順位の形成に役立ちました。

ツールをダウンロード