Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Awesome-CobaltStrike — 素晴らしいCobaltStrikeリソースのリスト | Kitploit
ツール/GitHubGitHub/zer0yu/awesome-cobaltstrike
メモリフォレンジックIDS/IPS回避横移動ポストエクスプロイトマルウェア分析コマンド&コントロール学習と教育レッドチーミング厳選リソースペイロード開発
GitHubzer0yu/awesome-cobaltstrike

Awesome-CobaltStrike

4.4k762112年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

素晴らしいCobaltStrikeリソースのリスト

リポジトリを見るウェブサイト

Awesome CobaltStrike Awesome CobaltStrike Awesome community

Contents

  • 0x00 はじめに
  • 0x01 記事と動画
    • 1. 基礎知識
    • 2. クラックとカスタマイズ
    • 3. 便利なテクニック
    • 4. CobaltStrikeの隠蔽
    • 5. CobaltStrikeの分析
    • 6. CobaltStrikeの動画
  • 0x02 C2プロファイル

0x00 はじめに

  1. 最初のパートはCobaltStrikeに関する良質な記事のコレクションです
  2. 3番目のパートは新機能BOFリソースの統合についてです
  3. このプロジェクトは、必要なときに適切なAggressor ScriptやBOFが見つからないという問題を解決するためのものです
  4. このリポジトリでカバーされていない良質なコンテンツがあれば、PRを送ってください

0x01 記事と動画

1. 基礎知識

  1. Cobalt_Strike_wiki
  2. Cobalt Strikeブック
  3. CobaltStrike4.0笔记
  4. CobaltStrike相关网络文章集合
  5. Cobalt Strike 外部 C2 之原理篇
  6. Cobalt Strike 桌面控制问题的解决(以及屏幕截图等后渗透工具)
  7. Cobalt Strike & MetaSploit 联动
  8. Cobalt-Strike-CheatSheet
  9. Cobalt Strike MITRE TTPs
  10. Cobalt Strikeを用いたレッドチームオペレーション (2019)
  11. Cobalt Strike:概要
  12. CobaltStrike插件开发
  13. Cobalt Strike 中文 Wiki

2. クラックとカスタマイズ

  1. IntelliJ-IDEA修改cobaltstrike
  2. CobaltStrike二次开发环境准备
  3. Cobal Strike 自定义OneLiner
  4. 通过反射DLL注入来构建后渗透模块(第一课)
  5. Cobalt Strike Aggressor Script (第一课)
  6. Cobalt Strike Aggressor Script (第二课)
  7. Cobaltstrike Artifact KitでSyscallsを実装する
  8. Cobalt Strike 4.0 认证及修补过程
  9. 使用ReflectiveDLLInjection武装你的CobaltStrike
  10. cobaltstrike beacon config scanをバイパスする
  11. 標的環境に合わせたCobalt Strikeの調整
  12. COFFLOADER:自作のインメモリローダー構築、またはBOFの実行方法
  13. また別のCobalt Strike Stager:GUID版
  14. Cobalt Strike4.3 破解日记
  15. Cobalt Strike 进程创建与对应的 Syslog 日志分析
  16. 仮面の奥:タイマーによるコールスタックの動的偽装

3. 便利なテクニック

  1. Cobalt Strikeのスピアフィッシング
  2. winでCSを実行 -- teamserver.bat
  3. CS経由のリモートNTLMリレー -- CVE_2018_8581関連
  4. Cobalt StrikeのVPN変換
  5. 渗透神器CS3.14搭建使用及流量分析
  6. CobaltStrike生成免杀shellcode
  7. CS-notes--CSの使用テクニックに関する一連のメモ
  8. 使用 Cobalt Strike 对 Linux 主机进行后渗透
  9. プロキシを使用するCobalt Strike Listener
  10. Cobalt StrikeのVPN変換
  11. CS 4.0 SMB Beacon
  12. Cobalt Strike 浏览器跳板攻击
  13. Cobalt Strike 中 Bypass UAC
  14. 一起探索Cobalt Strike的ExternalC2框架
  15. 深入探索Cobalt Strike的ExternalC2框架
  16. Cobalt Strike的特殊功能(external_C2)探究
  17. .NETアセンブリ、Cobalt Strikeのサイズ制約、リフレクションの物語
  18. AppDomain.AssemblyResolve
  19. 从webshell建立代理上线不出网的内网机器
  20. 在Cobalt Strike BOF中进行直接系统调用
  21. Cobalt StrikeのArtifact Kitで直接システムコールを使用する

4. CobaltStrikeの隠蔽

  1. CobaltStrike证书修改躲避流量审查
  2. CS 合法证书 + Powershell 上线
  3. Cobalt Strike 团队服务器隐匿
  4. 红队基础建设:隐藏你的C2 server
  5. Apache mod_rewriteを使用したCobalt Strike HTTP C2リダイレクタ
  6. 深入研究cobalt strike malleable C2配置文件
  7. 勇敢な新世界:Malleable C2
  8. Cobalt Strike用のMalleable C2プロファイルの書き方
  9. ランダム化されたMalleable C2プロファイルを簡単に作る
  10. 关于CobaltStrike的Stager被扫问题
  11. Beacon Stager listener 去特征
  12. 检测与隐藏Cobaltstrike服务器
  13. 记一次cs bypass卡巴斯基内存查杀
  14. cs bypass卡巴斯基内存查杀 2
  15. Cobalt Strike – C2ネットワーク検出のバイパス
  16. Cobalt Strike特征隐藏
  17. Cobalt Strike 反溯源之 CDN 篇
  18. 見えないものを解き放つ:EDR回避のためのCobalt Strikeプロファイルの力

5. CobaltStrikeの分析

  1. Cobalt Strike Beaconを検出するVolatilityプラグイン. ブログ|ツールセット
  2. 逆向分析Cobalt Strike安装后门
  3. 分析cobaltstrike c2 协议
  4. Cobalt Strikeのauthファイルを復号する小さなツール
  5. Cobalt Strike 的 ExternalC2
  6. 名前付きパイプ分析によるCobalt Strikeデフォルトモジュールの検出
  7. 浅析CobaltStrike Beacon Staging Server扫描
  8. 引退したCobalt Strikeへの反撃:レガシー脆弱性の考察
  9. 楽しみと利益のためのCobalt Strike分析
  10. Cobalt Strikeリモートスレッド検出
  11. Cobalt Strike検出の技術と科学
  12. 不正なCobalt Strikeサーバーを特定するマルチメソッドアプローチ
  13. メモリフォレンジックでCobalt Strikeアクティビティを検出する方法
  14. ImageloadイベントのフィンガープリントによるCobalt Strikeの検出
  15. APT攻撃の解剖とCobaltStrike Beaconのエンコードされた構成
  16. CobaltStrike - beacon.dll : あなたの普通ではないMZヘッダー
  17. GitHubでホストされたマルウェアがImgur画像からCobalt Strikeペイロードを算出

6. CobaltStrikeの動画

  1. Cobalt StrikeのBeaconペイロードによるMalleableメモリインジケータ
  2. STARウェブキャスト:不気味なRYUKy:UNC1878の帰還
  3. Excel 4.0マクロ分析 - Cobalt Strikeシェルコードインジェクション
  4. JA3による全SSLのプロファイリングと検出

0x02 C2プロファイル| Type | Name | Description | Popularity | Language |

|:---:|:---:|:---:|:---:|:---:| | ALL | Malleable-C2-Profiles | 公式Malleable C2プロファイル | | | | ALL | Malleable-C2-Randomizer | このスクリプトは、メタ言語を使用してCobalt StrikeのMalleable C2プロファイルをランダム化します。 | | | | ALL | malleable-c2 | Cobalt Strike Malleable C2の設計およびリファレンスガイド | | | | ALL | Malleable-C2-Profiles | Cobalt StrikeおよびEmpireのMalleable C2リスナーで使用されるプロファイルのコレクション。 | | | | ALL | random_c2_profile | ランダムC2プロファイルジェネレーター | | | | ALL | | SourcePointは、回避(evasion)を保証するために設計されたCobalt Strikeのコマンド&コントロールサーバー用C2プロファイルジェネレーターです。 | | | | ALL | | C2concealerは、Cobalt Strikeで使用するランダム化されたC2 malleableプロファイルを生成するコマンドラインツールです。 | | | | ALL | | Cobalt Strike Malleable C2プロファイルのコレクション。現在はWindows Updatesプロファイルもあります。 | | | | ALL | | Cobalt Strike - Malleable C2プロファイル。Cobalt Strikeを使用するさまざまなプロジェクトで使われるプロファイルのコレクション | | | | ALL | | Cobalt Strike Malleable C2プロファイル用のPythonインタープリターで、プログラムによる解析、変更、ビルド、構文検証が可能です。 | | | | ALL | | Cobalt StrikeのMalleable C2設定ファイル。トラフィック分析に対抗するように設計されています。 | | | | ALL | | CobaltStrikeプロファイル | | | | ALL | | スピンオフ研究プロジェクト。Cobalt Strike x Notionコラボ2022。 | | | | ALL | | これは、Burp SuiteからのHTTPリクエストをCobalt Strike Malleable C2プロファイルに変換するために作成した簡単なPythonユーティリティです。 | | | | ALL | | Malleable C2プロファイルを自動的に解析してCrossC2再バインドライブラリのソースコードに変換します。 | | | | ALL | | golangで書かれたMalleable C2プロファイルのパーサーおよびアセンブラー | | | | ALL | | OPSECセーフなCobalt Strikeプロファイルの作成を支援するPythonツールのリスト。 | | |

0x03 BOF| タイプ | 名前 | 説明 | 人気 | 言語 |

|:---:|:---:|:---:|:---:|:---:| | すべて | BOF_Collection | さまざまなCobalt Strike BOF | | | | すべて | cobaltstrike-bof-toolset | Cobalt Strikeで使用されるBOFツール集を収集します。 | | | | すべて | Situational Awareness BOF | その大きな目的は、他の人がより多くのBOFファイルを作り始めるためのコード例とワークフローを提供することです。ブログ | | | | すべて | bof_helper | Beacon Object File (BOF) 作成ヘルパー | | | | すべて | BOF-DLL-Inject | BOF DLL Injectは、手動マップDLLインジェクションを使用して、DLLをメモリからプロセスに移行するカスタムBeacon Object Fileです。 | | | | すべて | | BOFは、指定された親プロセスの下で選択したプロセスを生成し、QueueUserAPC()を介して提供されたシェルコードファイルを注入します。 | | | | すべて | | CobaltStrike用のBeacon Object File(BOF)で、必要な権限を取得し、オフライン解析とハッシュ抽出のためにSAM - SYSTEM - SECURITYレジストリキーをダンプします。 | | | | すべて | | DCOM横移動; WMI横移動 - Win32_Process Create; WMI横移動 - Event Subscription | | | | すべて | | ETWパッチ適用; API関数ユーティリティ; シスコールシェルコードインジェクション | | | | すべて | | このリポジトリは、以前にリリースしたSAリポジトリへの追加として機能します。当初の方針は、他のシステムを変更するツールはリリースせず、情報収集ツールのみをすぐに使える形式で提供するというものでした。 | | | | すべて | | このリポジトリには、Beacon Object Files (BOF) を介してCobalt Strikeと統合するツールのコレクションが含まれています。 | | | | 開発 | | これはVisual StudioでCobalt Strike BOFをビルドするためのテンプレートプロジェクトです。 | | | | 開発 | | ユーザー指定の検索文字列とファイル名を使用したStrstrのBOF実装。 | | | | 開発 | | Windows APIを使用したBeacon Object FilesのQuser実装 | | | | 開発 | | Cobalt StrikeのBeacon Object Files用 .NETランタイム。 | | | | 開発 | | Mudgeがで説明している形式では、オペレーターはmingw-w64コンパイラまたはmsvcコンパイラを使用して、エントリポイントと基盤となる関数呼び出しを示すシンボル名を持つCOFFファイルを構築する必要があります。 | | | | 開発 | | BOF内のインラインアセンブリを使用してsyscallを簡単に使用できることを実証します。 | | | | 開発 | | 直接システムコールを使用してWDigest資格情報キャッシュを有効にし、Credential Guard(有効な場合)を回避するProof of ConceptのCobalt Strike Beacon Object File。 | | | | 開発 | | このリポジトリは2つの目的を果たすことを意図しています。1つ目は、BOFで実装された基本的な状況認識コマンドの優れたセットを提供することです。これにより、より侵襲的なコマンドを実行し始める前に、ホストに対していくつかのチェックを実行できます。 | | | | 開発 | | DbgHelpのMiniDumpWriteDump関数のカスタム実装。静的syscallを使用して、NtReadVirtualMemoryなどの低レベル関数を置き換えます。 | | | | 開発 | | これは簡易的なCOFFローダー(別名Beacon Object Files)です。現在、未変更のBOFを実行できるため、CSエージェントを実行せずにテストに使用できます。唯一の例外は、インジェクション関連のBeacon互換関数が空であることです。 | | | | 開発 | | @jonasLykによる研究と@LloydLabsによるPoCドラフトのBOF実装 | | | | 開発 | | これは、指定されたPEファイルによってロードされるDLLファイルを列挙するBOFです。引数の数に応じて、オペレーターは予想されるインポートDLLファイルの一覧を表示するか、予想されるDLLのインポート関数を表示できます。 | | | | 開発 | | Cobalt Strike BOFを作成するためのVisual Studioテンプレート | | | | 開発 | | フォルダディレクトリ構造にすべて存在することを前提に、BOF(Beacon Object Files)を大量にビルドするためのC# .Net 5.0プロジェクト。 | | | | 開発 | | これはELFオブジェクトのインメモリローダー/ランナーです。目標は、すべてのx86_64およびx86 nixオペレーティングシステムで後続の機能を実行するために使用できる単一のELFローダーを作成することです。 | | | | 開発 | | 4日ほどかかりましたが、動作させることができました... Cobalt Strike BOF用のrust core + allocです。これは完全にPoCですが、他の人がこれを試して貢献してくれると嬉しいです。 | | | | 開発 | | CoffeeLdrは、いわゆるBeacon Object Files用のローダーです。このプロジェクトは、Cobalt Strikeフレームワークを使用せずにBeacon Object Filesをテストするために使用したり、Cobalt Strike向けに設計されたBOFを実行する方法をカスタムインプラントに提供するために使用したりできます。 | | | | 開発 | | カスタムASMのHalosGate & HellsGate syscallerを使用してプロセスリストを返すCobalt Strike BOF。 | | | | 開発 | | 元のPPLFaultと元のDumpShellcodeを取得し、それらをすべてCobalt Strike向けのBOFに結合します。 | | | | 開発 | | Cobalt Strike用のWinsocket実装。従来の方法の代わりにwinsocketを使用して被害者と通信するために使用されます。 | | | | 開発 | | Visual Studio用のBeacon Object File (BOF) テンプレート。 | | | | 補助 | | Windows Defenderの除外設定を特定するためのBOF。 | | | | 補助 | | Cobalt Strike用のScreenShot BOF。すべてメモリ内で、spawn/injectはありません。 | | | | 補助 | | Active DirectoryをroastingするためのBeacon Object Fileリポジトリ。 | | | | 補助 | | CLRがロードされたプロセスを特定して、SpawnTo / インジェクション候補を特定することを目的としたCobalt Strike BOF。 | | | | 補助 | | プロセスの保護レベルを読み取るシンプルなBOF。 | | | | 補助 | | セクションマッピングプロセスインジェクション (secinject): Cobalt Strike BOF | | | | 補助 | | 直接システムコールを使用して特定のモジュールやプロセスハンドルを持つプロセスを列挙するCobalt Strike Beacon Object File (BOF) プロジェクト。 | | | | 補助 | | Inject-assembly - 既存のプロセスで.NETを実行します。このツールは、Cobalt Strikeの従来のfork and run実行の代替手段です。ローダーは現在のBeaconを含む任意のプロセスに注入できます。長時間実行されるアセンブリは、execute-assemblyの動作と同様に、実行を継続して出力をBeaconに送り返します。 | | | | 補助 | | WhereAmiI - 手書きのシェルコードを使用して、いかなるDLLにも触れずにプロセスの環境文字列を返すCobalt Strike Beacon Object File (BOF)。 | | | 補助 | | DAV RPC SERVICE名前付きパイプの存在を確認することで、リモートシステムでWeb Clientサービス(WebDAV)が実行されているかどうかを判断する小規模プロジェクト。 | | | | 補助 | | Chromeマスターキーをダンプし、Cookie/ログインデータファイルをダウンロードするChloniumツールのBOF実装 | | | | 補助 | | ホストがスリープするのを防ぐためにSetThreadExecutionState関数を呼び出すBOF | | | | 補助 | | スナップショットハンドルを取得してLsassメモリをダンプするBeacon Object File。元のLSASS自体ではなくLSASSのスナップショットに対してMiniDumpWriteDump/NtReadVirtualMemoryを実行するため、一部のAV/EDRを回避します。 | | | | 補助 | | winlogonのトークンを複製してsystemを取得します。 | | | | 補助 | | サイレントLsassダンプ | | | | 補助 | | DLLをリフレッシュしてフックを削除するBeacon Object Fileです。 | | | | 補助 | | このAggressorスクリプトは、beaconのnoteフィールドを使用してbeaconの健全性ステータスを示します。 | | | | 補助 | | Cobalt Strike v4.1+で使用するためのBeacon Object File。ローカルおよびリモートレジストリのキー/値の照会、追加、削除をサポートします。 | | | | 補助 | | InlineExecute-Assemblyは、Cobalt Strikeの従来のfork and run execute-assemblyモジュールの代替として、セキュリティ専門家がプロセス内で.NETアセンブリ実行を行えるようにするProof of ConceptのBeacon Object File (BOF) です。 | | | | 補助 | | CredBanditは、静的x64 syscallを使用してプロセスの完全なインメモリダンプを実行し、既存のBeacon通信チャネルを介して送り返すProof of ConceptのBeacon Object File (BOF) です。メモリダンプはNTFSトランザクションを使用して行われ、ダンプをメモリに書き込むことができ、MiniDumpWriteDump APIはReactOSのMiniDumpWriteDump実装を適用したものに置き換えられています。 | | | | 補助 | | コードインジェクションを使用してリモートプロセスのAMSIをバイパスするCobalt Strike Beacon Object File (BOF)。 | | | | 補助 | | コードインジェクションを使用してリモートプロセスのAMSIをバイパスするCobalt Strike Beacon Object File (BOF)。 | | | | 補助 | | AV/EDRによって仕掛けられたユーザーランドフックを検出しようとするProof of ConceptのBeacon Object File (BOF) | | | | 補助 | | BeaconプロセスからAPIフックを削除します。 | | | | 補助 | | Cobalt Strike「Where Am I?」Beacon Object File | | | | 補助 | | EarlyBirdプロセスホローリング技術 (BOF) - プロセスを一時停止状態で生成し、シェルコードを注入し、APCでメインスレッドを乗っ取り、シェルコードを実行します | | | | 補助 | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | | | 補助 | | SCShellは、ChangeServiceConfigAに依存してコマンドを実行するファイルレス横移動ツールです。 | | | | 補助 | | 少し前にCSharpWinRMを作成しましたが、それはまあまあでした。しかし、WinRM C++ APIをしっかりと調べたかったのです。 | | | | 補助 | | 外部ハンドルを使用したLSASSダンプ | | | | 補助 | | 任意の保護されたプロセス(LSASS)をダンプするための本格的なBOFです。 | | | | 補助 | | PortBenderは、レッドチームオペレーターが特定のTCPポート(例:445/TCP)宛ての受信トラフィックを別のTCPポート(例:8445/TCP)にリダイレクトできるようにするTCPポートリダイレクションユーティリティです。 | | | | 補助 | | Cobalt Strike BOFを生のシェルコードに変換するPOCツール。 | | | | 補助 | | DLLハイジャック検索順序列挙BOF | | | | 補助 | | Syswhispers2を介してCobalt StrikeのBeacon Object Files (BOF) で直接システムコールを操作するためのツール | | | | 補助 | | Windows APIを使用してユーザーを追加します。netが使用できない場合に使用できます。 | | | | 補助 | | Nim言語でBoFを書く | | | | 補助 | | Powershellを使用して任意のBeacon Object Fileをロードします! | | | | 補助 | | Cobalt-clipは、cobaltstrikeでクリップボードを操作するためのクリップボードアドオンです。これを使用すると、クリップボードの内容をダンプ、編集、監視できます。 | | | | 補助 | | COFFファイルとCobalt Strike BOFをメモリ内でロードして実行します | | | | 補助 | | COFFファイルとCobalt Strike BOFをメモリ内でロードして実行します | | | | 補助 | | Red Teamオペレーターやペネトレーションテスターが通常関心を持ついくつかのプロセス保護属性を取得することを目的とした、SyscallのみのBOFファイル。 | | | | 補助 | | 現在のプロセスのコンテキスト内でトークン特権を追加または削除することを目的とした、(ほぼ)syscallのみのBOFファイル。 | | | | 補助 | | Syscalls (HellsGate|HalosGate) を介してリモートプロセスにETWバイパスを注入します | | | | 補助 | | PIC your Katz! HandleKatzに注目してください。クローンされたハンドル、直接システムコール、および修正版のminidumpwritedump()を悪用する、位置独立なLsassダンパーです。 | | | | 補助 | | tgtdelegationは、「TGT委任トリック」を介して使用可能なTGTを取得するためのBeacon Object File (BOF) です。 | | | | 補助 | | LSASSプロセスのミニダンプを作成するBeacon Object File。 | | | | 補助 | | アクティブなパイプを一覧表示し、その所有者と随意アクセス制御リスト (DACL) の権限を返すCobalt Strike Beacon Object File (BOF)。 | | | | 補助 | | 管理者ユーザーを追加するCobalt Strike BOF | | | | 補助 | | Windows Perception Simulation Serviceを悪用してDLLハイジャックを実現する横移動テクニック | | | | 補助 | | AV/EDRによって仕掛けられたユーザーランドフックを検出しようとするProof of ConceptのBeacon Object File (BOF) | | | | 補助 | | MemReader Beacon Object Fileを使用すると、ターゲットプロセスのメモリから特定の文字列を検索して抽出し、見つかった内容をbeacon出力に返すことができます。 | | | | 補助 | | 最も美しいコードではありませんが、簡潔で要点を押さえており、ファイルの内容をbeacon出力に読み取ることができます。 | | | | 補助 | | Chrome/Edgeマスターキーをダンプし、Cookie/ログインデータファイルをダウンロードするChloniumツールのBOF実装 | | | | 補助 | | リレー攻撃を軽減するためにLdapEnforceChannelBindingまたはLdapServerIntegrityが変更されたかどうかを確認するために、ドメインコントローラーをスキャンするBeacon Object File。 | | | | 補助 | | このツールはLDAPを使用して、既知の悪用可能なKerberos委任設定がないかドメインをチェックします。現在、RBCD、Constrained、Constrained w/Protocol Transition、およびUnconstrained Delegationのチェックをサポートしています。 | | | | 補助 | | .Netでオブジェクトファイル(主にBeacon Object Files (BOF))を実行するツール。 | | | | 補助 | | pwn1sherのKillDefenderのBeacon Object File実装。 | | | | 補助 | | TokenStripは、InlineWhispersを介してsyscallを利用するpwn1sherのKillDefenderプロジェクトのBeacon Object File実装です。 | | | | 補助 | | WinStationConnect APIを使用してローカル/リモートのRDPセッションハイジャックを実行するCobalt Strike Beacon Object File (BOF)。 | | | | 補助 | | WinStationConnect APIを使用してローカル/リモートのRDPセッションハイジャックを実行するCobalt Strike Beacon Object File (BOF)。 | | | | 補助 | | WinStationConnect APIを使用してローカル/リモートのRDPセッションハイジャックを実行するCobalt Strike Beacon Object File (BOF)。 | | | | 補助 | | KillDefenderとBackstabを組み合わせたBOF。 | | | | 補助 | | このBeacon Object File (BOF) は、盗まれた/複製されたWindowsアクセストークンのためのインメモリストレージを作成します。 | | | | 補助 | | ASRルール、アクション、除外場所を特定します。 | | | | 補助 | | @_EthicalChaos_のThreadlessInjectプロジェクトのBOF実装。スレッドを作成しない新しいプロセスインジェクション技術で、BSides Cymru 2023で発表されました。 | | | | 補助 | | CobaltStrike BeaconでアンマネージドWindows実行ファイルを実行します。これにより、オペレーターは、ディスクに保存したり、Donutなどのツールを使用して位置独立コードに再フォーマットしたり、実行するために新しいプロセスを作成したりすることなく、多くのサードパーティツール(Mimikatz、Dsquery、Sysinternalsツールなど)を使用できます。 | | | | 補助 | | 数秒間WNF通知を購読します。 && SCManager SDDLをバックドア化します。 | | | | 補助 | | Windows API LogonUserSSPIを使用して、LDAPベースまたはKerberosベースのパスワードスプレーを実行します。無効なアカウント、ロックされたアカウント、および大きなBadPwdCount(指定されている場合)をスキップします。 | | | | 補助 | | CredUIPromptForWindowsCredentialsを介した資格情報の収集 | | | | 補助 | | ユーザーのCookieを復号するためにWebKitマスターキーを抽出するCまたはBOFファイル。Cコードは、Cobalt Strike用の実行可能ファイルまたはBOFスクリプトをコンパイルするために使用できます。 | | | | 補助 | | WinAPIを使用し、fork & runを実行しないCobalt Strike用の代替スクリーンショット機能。スクリーンショットはメモリ内でダウンロードされます。 | | | | 補助 | | Cobalt Strikeのためにインジェクションなしでスクリーンショットを撮ります。既存のコードに軽微な最適化を加え、Windowsでグローバルスケーリングが開始されたときに完全なスクリーンショットを取得できるようにしました。 | | | | 補助 | | このBOFは、現在のBeaconをSYSTEMに昇格させ、TrustedInstallerグループの特権を取得するために使用できます。偽装はSetThreadToken APIを介して行われます。 | | | | 補助 | | Hidden Desktop(しばしばHVNCと呼ばれる)は、ユーザーに知られることなくオペレーターがリモートデスクトップセッションを操作できるようにするツールです。 | | | | 補助 | | DropSpawnは、比較的知られていないDLLハイジャックの方法を使用して追加のBeaconを生成するCobaltStrike BOFです。x86-x86、x64-x64、およびx86-x64/またはその逆で動作します。プロセスインジェクションの代替として使用します。 | | | | 補助 | | Kerberosチケットを管理するためのCOFFファイル (BOF)。 | | | | 補助 | | SetFileInformationByHandleを介してハンドルが使用されているかどうかに関係なくファイルを削除します | | | | 補助 | | WeChat情報を取得するためのBOFテストファイル。3.9.6.33版のオフセットのみに対応しています。 | | | | 補助 | | このリポジトリには2つのアプリケーションが含まれています。1つはBeacon Object Fileで、招待状とも呼ばれる認証文字列を取得するために使用されます。もう1つはグラフィカルユーザーインターフェースプログラムで、オペレーターのシステム上でSOCKSプロキシ経由で実行してリモートデスクトップセッションに接続できます。 | | | | 補助 | | SharpHoundのデータ(テストファイル、json、zip、キャッシュファイル)はディスクに書き込まれず、BOF.NETライブラリを介してCobalt Strikeのダウンロードにのみ送信されます。 | | | | エクスプロイト | | SMBGhost LPE | | | | エクスプロイト | | ZeroLogon | | | | エクスプロイト | | CVE-2021-21551を使用したカーネルエクスプロイトのためのCobalt Strike (CS) Beacon Object File (BOF) 基盤。 | | | | エクスプロイト | | PrivKitは、Windows OSの設定ミスによって引き起こされる特権昇格の脆弱性を検出するシンプルなBeacon Object Fileです。 | | | | エクスプロイト | | 概要 CVE-2023-36874 Windows Error Reporting LPE向けの武器化されたCobaltStrike BOF。 | | | | 永続化 | | 犠牲プロセスを生成し、シェルコードを注入してペイロードを実行するCobalt Strike BOF。Arbitrary Code Guard (ACG)、BlockDll、PPIDスプーフィングを使用して犠牲プロセスを生成することで、EDR/UserLandフックを回避するように構築されています。 | | | | 永続化 | | 一般的な永続化メカニズムの自動化を支援するツール。現在、Print Monitor (SYSTEM)、Time Provider (Network Service)、Startフォルダーのショートカットハイジャック (User)、Junction Folder (User) をサポートしています。 | | | | AV回避 | | 一般的に監視されるAPIの使用を回避しながら、Beaconシェルコードをリモートプロセスに注入するBeacon Object File (BOF)。 | | | | AV回避 | | SigFlipは、既存のAuthenticode署名に影響を与えたり壊したりしない方法でAuthenticode署名付きPEファイル(exe、dll、sysなど)にパッチを適用するためのツールです。言い換えれば、ファイル署名、整合性チェック、PEファイルの機能を壊すことなく、データ(例:シェルコード)を埋め込むことでPEファイルのチェックサム/ハッシュを変更できます。 | | | | AV回避 | | 高度な回避機能を備えた、アセンブリとCで記述されたCobalt Strikeユーザー定義リフレクティブローダー。 | | | | AV回避 | | AddDefenderExclusions Beacon Object Fileリソース。 | | | | AV回避 | | Beaconを検出にさらすことなくBOFをステルスに実行するテクニックを実証しています。 | | | | UAC回避 | | 信頼されたパスUACバイパスのBeacon Object File実装。DCOMオブジェクトを使用することで、"cmd.exe"を介さずに対象の実行可能ファイルが呼び出されます。 | | | | UAC回避 | | @orange_8361によって発見され、CsEnoxによってまとめられたPOCである、Event ViewerのデシリアライゼーションUACバイパスのBeacon Object File実装です。 | | |### 0x04 Aggressor Script| 種類 | 名前 | 説明 | 人気 | 言語 | |:---:|:---:|:---:|:---:|:---:| | BypassAV | | AV検知を回避する実行ファイルを迅速に生成するために使用 | | | | BypassAV | | 基本的にはps2exe.ps1スクリプトを利用してexeにコンパイルするもの。コマンドラインで操作したくないだけなので、これをcnaスクリプトとして記述し、AV検知を回避する実行ファイルを直接かつ迅速に生成できるようにしている。サイズはわずか50KBで、現在はexeとps1のファイル形式に対応している。 | | | | BypassAV | | BypassAV ShellCode ローダー (Cobaltstrike/Metasploit) | | | | BypassAV | | Msf&CobaltStrike向けAV回避ShellCodeローダー | | | | BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | | | BypassAV | | python ShellCode ローダー (Cobaltstrike&Metasploit) | | | | BypassAV | | GolangによるCobalt Strike Shellcodeローダー | | | | BypassAV | | CSのAV回避。python版とC版を含む | | | | BypassAV | | Cobalt Strike Shellcodeジェネレーター。明示的な終了方法、追加のフォーマット、暗号化、エンコード、圧縮、複数行出力などを備えたビーコンのステージレスShellcodeを生成します | | | | BypassAV | | Alarisは、現在(2021年2月28日時点)のほとんどのEDRシステムを回避できる、新しくステルスなShellcodeローダーです。マルウェアとその実行フローを保護するのに役立つ、いくつかの既知のTTPを使用しています。 | | | | BypassAV | | EDR回避 - SwampThingとTikiTorchの組み合わせ | | | | BypassAV | | 条件トリガー式リモートコントロール。VT 6/70。国内のウイルス対策ソフト、Defender、Kasperskyなどの主要なウイルス対策ソフトを回避。 | | | | BypassAV | | ScareCrowは、正当なWindowsプロセスへのサイドローディング(インジェクションではなく)に使用するローダーを生成するためのペイロード作成フレームワークです(アプリケーションホワイトリスト制御を回避します)。 | | | | BypassAV | | MicrosoftのWDAPTセンサーの脆弱性を利用してCOMベースのバイパスを作成するためのフレームワーク。 | | | | BypassAV | | オープンソースのPEパッカー。 | | | | BypassAV | | Windows Defenderを簡単に回避するシンプルなPythonパッカー | | | | BypassAV | | Goコンパイルの-raceパラメータを使用してVT完全回避を実現 | | | | BypassAV | | Red Team運用のための高度なAV回避ツール | | | | BypassAV | | Golangを使用してCobaltStrikeとMetasploitのshellcodeをAV回避でロードできるようにする。現在、火绒(Huorong)、Avast、腾讯安全管家(Tencent PC Manager)、360製品群などのホストセキュリティソフトウェアを回避可能。 | | | | BypassAV | | このリポジトリは、優れたD/Invoke APIを使用したさまざまなShellcodeインジェクション手法のコードスニペット集です。 | | | | BypassAV | | Golang製のAV回避マルウェア生成ツール(このツールはWindowsシステムのみを対象としています) | | | | BypassAV | | GoBypassを使用してAV回避バイナリを生成 | | | | BypassAV | | CobaltWhispersは、Cobalt Strike用のBeacon Object Filesコレクションを利用するアグレッサースクリプトで、直接システムコールを活用してEDR/AVを回避しながら、プロセスインジェクション、永続化などを実行します。 | | | | BypassAV | | メモリスキャナー回避のためのCobalt Strike UDRL。 | | | | BypassAV | | カーネルドライバを使用してAV/EDRプロセスを終了 | | | | BypassUAC | | このプロジェクトは、UACのAlways Notifyを回避し、高整合性プロセスでコードを実行するためのDLLプランティング技術を実装しています。 | | | | BypassUAC | | cobaltStrike Shellcodeローダー。ほとんどのAVを回避可能 | | | | 開発 | | これは、Cobalt StrikeでReflectiveDllとのIPCに名前付きパイプを使用するためのコードパターンの例です。 | | | | 開発 | | Titan: Cobalt Strike用の汎用ユーザー定義リフレクティブDLL。 | | | | 開発 | | Cobalt Strike用のGo製External C2クライアント実装。 | | | | 開発 | | Rustで実装されたCobaltStrikeビーコン。 | | | | 偵察 | | Beaconの組み込みコマンドを使用して基本的なWindowsホスト列挙を実行 | | | | 偵察 | | システム/AV/EDRの偵察を実行するCobalt Strikeアグレッサースクリプト。 | | | | 偵察 | | PowerViewのaboutページに記載されているすべての関数が、各関数の全引数とともに含まれています。 | | | | 偵察 | | CobaltStrike用のPowerViewアグレッサースクリプト | | | | 偵察 | | Sharphound-Aggressor - SharpHoundインジェスター用のユーザーメニュー | | | | 偵察 | | 内部ネットワークのラテラル移動情報収集のための高並行ネットワークスキャン・サービス検出ツール。 | | | | 偵察 | | ポートスキャン+ネットワークインターフェース検出+ms17010検出 | | | | 偵察 | | LetMeOutSharpは、利用可能なすべてのプロキシ構成を列挙し、特定したプロキシ構成を使用してHTTP(s)経由でCobalt Strikeサーバーとの通信を試みます。 | | | | 偵察 | | Active Directoryユーザーアカウントの弱いパスワード、既知のパスワード、推測されやすいパスワードを監査するためのCobalt Strikeツール。 | | | | 偵察 | | Ladonは、大規模ネットワークのペネトレーション用マルチスレッド・プラグイン型総合スキャンツール。ポートスキャン、サービス識別、ネットワーク資産、パスワードブルートフォース、高危険度脆弱性の検出、ワンクリックGetShellを含み、A/B/Cセグメントの一括スキャンやネットワークセグメントをまたいだスキャン、URL・ホスト・ドメインリストのスキャンに対応。 | | | | 偵察 | | Ladon for Cobalt Strike(巨龍ラドンキット) | | | | 偵察 | | Recon-ADは、ADSIとリフレクティブDLLに基づくAD偵察ツールです。 | | | | エクスプロイト | | 魚がCSに上がったら自動的に釣りを終了 / 魚がかかった後、JavaScriptで自動的にフィッシングを停止 | | | | エクスプロイト | | XSSフィッシング。cnaプラグインとPHPバックエンドを組み合わせて釣りを終了 | | | | エクスプロイト | | CobaltStrike3.0+ --> Cobalt Strikeのビーコン用にさまざまなペイロードを作成。現在対応しているペイロード形式 | | | | エクスプロイト | | CrossC2フレームワーク - CobaltStrikeのクロスプラットフォームビーコンを生成 | | | | エクスプロイト | | CrossC2Kitは、ユーザーがCrossC2ビーコンセッションを操作するために呼び出せるインターフェースを提供し、Cobalt Strikeの機能を拡張します。 | | | | エクスプロイト | | ms17-010エクスプロイトツール兼スキャナー。 | | | | エクスプロイト | | Cobalt Strike用のAES PowerShellペイロードのスタンドアロン版。 | | | | エクスプロイト | | CobaltStrike4.x --> SweetPotato | | | | エクスプロイト | | 特権昇格エクスプロイト | | | | エクスプロイト | | CVE-2018-4878 | | | | エクスプロイト | | 現在公開されているのはUACBypassのみで、そのreadmeは対応するフォルダ内にあります。 | | | | エクスプロイト | | に基づいて実装されたローカル特権昇格の脆弱性 | | | | エクスプロイト | | stage(d) Web Delivery攻撃をセットアップ | | | | エクスプロイト | | CobaltStrikeのビーコンをGoで実装(Linuxで使用可能) | | | | エクスプロイト | | geacon_proは、geaconプロジェクトに基づいてGolangで記述された、アンチウイルスを回避するCobaltStrikeビーコンです。 | | | | エクスプロイト | | Golangで実装されたCobaltStrikeのステージレスhttp(s)ビーコン。geaconプロジェクトを基に多くの拡張が行われている | | | | エクスプロイト | | SpoolSystemは、Print Spoolerの名前付きパイプ偽装テクニックを使用してSYSTEM権限を取得するCobalt Strike用のCNAスクリプトです。 | | | | エクスプロイト | | PrintNightMare LPE(ローカル特権昇格)脆弱性のためのCSリフレクティブロードプラグイン。すぐに使えて、メモリ経由のロードとドライバ名の難読化によってDefender/EDRをバイパスします | | | | エクスプロイト | | KRBTGSは、Beaconが実行中または偽装中の現在のユーザーに対して有効なTGTを取得するためのCobalt Strikeのポストエクスプロイテーションオプションです。この攻撃はユーザーのパスワードを必要とせず、実行中のユーザーがドメイン参加環境にいることだけを前提とします。暗号化タイプを最も強いものから最も弱いものへと順に試行して推測します。生成された.ccacheはKIRBI形式に変換して他のBeaconにインポートしたり、Impacketのサンプルスクリプトなどの他のツールセットに渡してポストエクスプロイテーションを行うことができます。 | | | | エクスプロイト | | PrintSpooferのリフレクティブDLL実装。Cobalt Strikeと組み合わせて使用 | | | | 永続化 | | persistence-aggressor-script | | | | 永続化 | | winexec関数を廃止し、shellexecute関数を使用することで、プログラムの流れが滞ることなく、真に気付かれない動作を実現。 | | | | 永続化 | | TikiTorchは同じコンセプト()に従っていますが、コンパイル時にユーザーが指定できる複数のタイプのプロセスインジェクションを備えています。 | | | | 永続化 | | JavaScriptおよびVBScriptのShellcodeランチャー。指定されたバイナリの32ビット版を起動し、そこにShellcodeをインジェクションします。 | | | | 永続化 | | frpcをアップロードして実行する | | | | 永続化 | | | | | | 永続化 | | GadgetToJScriptテクニックを使用したペイロード生成を自動化します。 | | | | 永続化 | [FrpProPlugin]( 0x05 関連ツール


続きを読む

ツールをダウンロード
  • Cobalt Strikeステージングと構成情報の抽出
  • artifact kitでプロキシDLLを作成する
  • 攻撃者はMSBuildを悪用して防御を回避し、Cobalt Strikeビーコンを埋め込んでいる
  • LiquidSnakeによる横展開
  • OtterHacker作のCoffLoader
  • NetFlowデータ内のCobalt Strikeビーコンの検出
  • Cobalt Strike Beaconを検出するVolatilityプラグイン
  • JARMでインターネット上の悪意のあるサーバーを簡単に特定する
  • Cobalt Strike Beaconの分析
  • Pony、Evil Pony、Ursnif、Cobalt StrikeによるHancitor感染
  • 攻撃者がCVE-2020-14882を悪用してWebLogicサーバーにCobalt Strikeをインストール
  • クラウドに隠れる:Amazon APIを使用したCobalt Strike Beacon C2
  • 実際の環境におけるCobalt Strikeチームサーバーの特定
  • Malleable C2機能を使用してCobalt Strikeを投下する多段階APT攻撃
  • オペレーションCobalt Kitty
  • インメモリ.NETトレードクラフトの検出と進化
  • ファイルレスマルウェアの分析:Cobalt Strike Beacon
  • IndigoDropは軍事をテーマにしたルアーで拡散しCobalt Strikeを配信
  • コバルトグループがカザフスタンに帰還
  • 引退したCobalt Strikeへの反撃:レガシー脆弱性の考察
  • Cyb3rWard0gのSentinel To-Goを使ったAzure Sentinelのクイックデプロイ – Cobalt Strikeを捕まえよう!
  • FIN6が使用するCobalt Strikeステージャー
  • Malleable C2プロファイルとあなた
  • Cobalt Strikeを含むC2トラフィックパターン
  • Cobalt Strike DNSダイレクトエグレスはそれほど遠くない
  • 露出したCobalt Strike DNSリダイレクタの検出
  • 平文のCobalt Strikeトラフィックの例
  • Cobaltstrike-Beaconsの分析
  • 通过DNS协议探测Cobalt Strike服务器
  • メモリシグネチャによるCobalt Strikeの検出
  • CobaltStrike通信中host字段的获取
  • 反击CobaltStrike(一) 以假乱真
  • 某 C2 鸡肋漏洞分析:你的 CS 安全吗?
  • ライブC2からのCobalt Strike Beacon分析
  • SourcePoint
    C2concealer
    MalleableC2-Profiles
    MalleableC2-Profiles
    pyMalleableC2
    1135-CobaltStrike-ToolKit
    service_cobaltstrike
    CobaltNotion
    Burp2Malleable
    autoRebind
    goMalleable
    Malleable-CS-Profiles
    cobaltstrike_bofs
    BOF-RegSave
    CobaltStrike BOF
    BOFs
    Remote Operations BOF
    OperatorsKit
    bof
    Needle_Sift_BOF
    Quser-BOF
    BOF.NET
    beacon-object-file
    こちら
    InlineWhispers
    WdToggle
    Situational Awareness BOF
    MiniDumpWriteDump
    COFF Loader
    Self_Deletion_BOF
    PE Import Enumerator BOF
    Visual-Studio-BOF-template
    BOF-Builder
    ELFLoader
    Rust BOFs for Cobalt Strike
    CoffeeLdr
    HalosGate Processlist Cobalt Strike BOF
    PPLFaultDumpBOF
    Winsocky
    bof-vs
    Defender Exclusions BOF
    ScreenShot-BOF
    BofRoast
    EnumCLR.c
    PPEnum
    secinject
    FindObjects-BOF
    Inject-assembly
    WhereAmiI
    GetWebDAVStatus
    ChromeKeyDump
    Sleeper
    LSASS
    getsystem
    Silent Lsass Dump
    unhook-bof
    Beacon Health Check Aggressor Script
    Registry BOF
    InlineExecute-Assembly
    CredBandit
    Inject AMSI Bypass
    Firewall_Enumerator_BOF
    Detect-Hooks
    unhook-bof
    whereami
    HOLLOW
    BOFs
    SCShell
    WinRMDLL
    LSASS Dumping With Foreign Handles
    PPLDump BOF
    PortBender
    BOF2Shellcode
    DLL Hijack Search Order BOF
    InlineWhispers2
    NetUser
    BOF-Nim
    Invoke-Bof
    Cobalt-Clip
    CoffLoader
    COFFLoader2
    Process Protection Level Enumerator BOF
    Toggle_Token_Privileges_BOF
    Cobalt Strike BOF - Inject ETW Bypass
    HandleKatz_BOF
    tgtdelegation
    nanodump
    xPipe Cobalt Strike BOF (x64)
    AddUser-Bof
    ServiceMove-BOF
    Detect-Hooks
    MemReader BoF
    Readfile BoF
    ChromiumKeyDump
    LdapSignCheck
    DelegationBOF
    RunOF
    KillDefender_BOF
    TokenStripBOF
    BOF - RDPHijack
    Koh
    RDPHijack
    KDStab
    Token Vault BOF for Cobalt Strike
    ASRenum
    ThreadlessInject-BOF
    Inline-Execute-PE
    BOFs
    DomainPasswordSpray
    BOF-CredUI
    Cookie-Graber-BOF
    ScreenshotBOF
    ScreenshotBOFPlus
    Elevate-System-Trusted-BOF
    Hidden Desktop BOF
    DropSpawn
    Nanorobeus
    SelfDel
    GetWeChatBOF
    ShadowRDP
    SharpHound4Cobalt
    CVE-2020-0796-BOF
    ZeroLogon-BOF
    kernel-mii
    PrivKit
    CVE-2023-36874
    SPAWN
    PersistBOF
    ClipboardWindow-Inject
    SigFlip
    BokuLoader
    AddDefenderExclusions
    BOFMask
    Trusted Path UAC Bypass
    EventViewerUAC_BOF
    BypassAV
    BypassAV
    scrun
    使い方
    ShellCode_Loader
    beacon-c2-go
    C--Shellcode
    使い方
    Doge-Loader
    CS-Loader
    CSSG
    Alaris
    CarbonMonoxide
    bypassAV-1
    ScareCrow
    Dent
    PEzor
    FuckThatPacker
    goShellCodeByPassVT
    HouQing
    DesertFox
    DInjector
    GoBypass
    Bypass-script
    CobaltWhispers
    AceLdr
    SharpTerminator
    UAC-SilentClean
    csload.net
    cs-rdll-example
    Titan
    GECC
    CobaltStrike beacon in rust
    red-team-scripts
    Registry-Recon
    aggressor-powerview
    PowerView
    PowerView3-Aggressor
    PowerView
    AggressorScripts
    ServerScan
    TailorScan
    AggressiveProxy
    Spray-AD
    Ladon
    Ladon for Cobalt Strike
    Recon-AD
    XSS-Fishing2-CS
    XSS-Phishing
    custom_payload_generator
    CrossC2
    CrossC2 Kit
    Cobaltstrike-MS17-010
    AES-PowerShellCode
    SweetPotato_CS
    ElevateKit
    CVE-2018-4878
    Aggressor-Scripts
    CVE_2020_0796_CNA
    ReflectiveDLLInjection
    DDEAutoCS
    geacon
    geacon_pro
    geacon_plus
    SpoolSystem
    CVE-2021-1675_RDL_LPE
    KRBTGS
    PrintSpoofer-ReflectiveDLL
    persistence-aggressor-script
    Peinject_dll
    TikiTorch
    CACTUSTORCH
    CACTUSTORCH
    UploadAndRunFrp
    persistence-aggressor-script
    永続化アグレッサースクリプト
    AggressiveGadgetToJScript
    https://github.com/m###
    タイプ名前説明人気言語
    AntiCobaltStrikecobaltstrike_bruteCobalt Strike Team Serverのパスワードブルートフォースツール
    AntiCobaltStrikeDissecting Cobalt Strike using Pythondissect.cobaltstrikeは、beaconペイロードやMalleable C2プロファイルなど、Cobalt Strike関連データを解析・パースするためのPythonライブラリです。
    AntiCobaltStrikeCobaltSpamCobalt Strike Team Serverのパスワードブルートフォースツール
    AntiCobaltStrikeCobaltStrikeDosCVE-2021-36798 エクスプロイト: Cobalt Strike < 4.4 DoS
    AntiCobaltStrikeCS_mockCobalt Strike beaconのコールバックを模擬するパケット
    AntiCobaltStrikeCS_fakesubmitCobaltstrikeへのコールバックを偽装できるスクリプト
    AntiCobaltStrikeCobaltStrikeScanファイルまたはプロセスメモリをスキャンしてCobalt Strike beaconを検出し、その設定を解析します。
    AntiCobaltStrikegrab_beacon_configCobaltStrike Beaconの設定をスキャンして取得するシンプルなPoCスクリプト。
    AntiCobaltStrikeC2-JARMSSLを介して生成されたJARMハッシュで、CobaltStrikeなどの異なるC2を識別する
    AntiCobaltStrikeJARMJARMフィンガープリントスキャナー
    AntiCobaltStrikeDetectCobaltStompCobalt Strikeが実装するModule Stompingを中~高精度で検出するための、迅速な(そしておそらく粗削りな!)PoCツール