
素晴らしいCobaltStrikeリソースのリスト
|:---:|:---:|:---:|:---:|:---:|
| ALL | Malleable-C2-Profiles | 公式Malleable C2プロファイル | |
|
| ALL | Malleable-C2-Randomizer | このスクリプトは、メタ言語を使用してCobalt StrikeのMalleable C2プロファイルをランダム化します。 |
|
|
| ALL | malleable-c2 | Cobalt Strike Malleable C2の設計およびリファレンスガイド |
|
|
| ALL | Malleable-C2-Profiles | Cobalt StrikeおよびEmpireのMalleable C2リスナーで使用されるプロファイルのコレクション。 |
|
|
| ALL | random_c2_profile | ランダムC2プロファイルジェネレーター |
|
|
| ALL | | SourcePointは、回避(evasion)を保証するために設計されたCobalt Strikeのコマンド&コントロールサーバー用C2プロファイルジェネレーターです。 | | |
| ALL | | C2concealerは、Cobalt Strikeで使用するランダム化されたC2 malleableプロファイルを生成するコマンドラインツールです。 | | |
| ALL | | Cobalt Strike Malleable C2プロファイルのコレクション。現在はWindows Updatesプロファイルもあります。 | | |
| ALL | | Cobalt Strike - Malleable C2プロファイル。Cobalt Strikeを使用するさまざまなプロジェクトで使われるプロファイルのコレクション | | |
| ALL | | Cobalt Strike Malleable C2プロファイル用のPythonインタープリターで、プログラムによる解析、変更、ビルド、構文検証が可能です。 | | |
| ALL | | Cobalt StrikeのMalleable C2設定ファイル。トラフィック分析に対抗するように設計されています。 | | |
| ALL | | CobaltStrikeプロファイル | | |
| ALL | | スピンオフ研究プロジェクト。Cobalt Strike x Notionコラボ2022。 | | |
| ALL | | これは、Burp SuiteからのHTTPリクエストをCobalt Strike Malleable C2プロファイルに変換するために作成した簡単なPythonユーティリティです。 | | |
| ALL | | Malleable C2プロファイルを自動的に解析してCrossC2再バインドライブラリのソースコードに変換します。 | | |
| ALL | | golangで書かれたMalleable C2プロファイルのパーサーおよびアセンブラー | | |
| ALL | | OPSECセーフなCobalt Strikeプロファイルの作成を支援するPythonツールのリスト。 | | |
|:---:|:---:|:---:|:---:|:---:|
| すべて | BOF_Collection | さまざまなCobalt Strike BOF | |
|
| すべて | cobaltstrike-bof-toolset | Cobalt Strikeで使用されるBOFツール集を収集します。 |
|
|
| すべて | Situational Awareness BOF | その大きな目的は、他の人がより多くのBOFファイルを作り始めるためのコード例とワークフローを提供することです。ブログ |
|
|
| すべて | bof_helper | Beacon Object File (BOF) 作成ヘルパー |
|
|
| すべて | BOF-DLL-Inject | BOF DLL Injectは、手動マップDLLインジェクションを使用して、DLLをメモリからプロセスに移行するカスタムBeacon Object Fileです。 |
|
|
| すべて | | BOFは、指定された親プロセスの下で選択したプロセスを生成し、QueueUserAPC()を介して提供されたシェルコードファイルを注入します。 | | |
| すべて | | CobaltStrike用のBeacon Object File(BOF)で、必要な権限を取得し、オフライン解析とハッシュ抽出のためにSAM - SYSTEM - SECURITYレジストリキーをダンプします。 | | |
| すべて | | DCOM横移動; WMI横移動 - Win32_Process Create; WMI横移動 - Event Subscription | | |
| すべて | | ETWパッチ適用; API関数ユーティリティ; シスコールシェルコードインジェクション | | |
| すべて | | このリポジトリは、以前にリリースしたSAリポジトリへの追加として機能します。当初の方針は、他のシステムを変更するツールはリリースせず、情報収集ツールのみをすぐに使える形式で提供するというものでした。 | | |
| すべて | | このリポジトリには、Beacon Object Files (BOF) を介してCobalt Strikeと統合するツールのコレクションが含まれています。 | | |
| 開発 | | これはVisual StudioでCobalt Strike BOFをビルドするためのテンプレートプロジェクトです。 | | |
| 開発 | | ユーザー指定の検索文字列とファイル名を使用したStrstrのBOF実装。 | | |
| 開発 | | Windows APIを使用したBeacon Object FilesのQuser実装 | | |
| 開発 | | Cobalt StrikeのBeacon Object Files用 .NETランタイム。 | | |
| 開発 | | Mudgeがで説明している形式では、オペレーターはmingw-w64コンパイラまたはmsvcコンパイラを使用して、エントリポイントと基盤となる関数呼び出しを示すシンボル名を持つCOFFファイルを構築する必要があります。 | | |
| 開発 | | BOF内のインラインアセンブリを使用してsyscallを簡単に使用できることを実証します。 | | |
| 開発 | | 直接システムコールを使用してWDigest資格情報キャッシュを有効にし、Credential Guard(有効な場合)を回避するProof of ConceptのCobalt Strike Beacon Object File。 | | |
| 開発 | | このリポジトリは2つの目的を果たすことを意図しています。1つ目は、BOFで実装された基本的な状況認識コマンドの優れたセットを提供することです。これにより、より侵襲的なコマンドを実行し始める前に、ホストに対していくつかのチェックを実行できます。 | | |
| 開発 | | DbgHelpのMiniDumpWriteDump関数のカスタム実装。静的syscallを使用して、NtReadVirtualMemoryなどの低レベル関数を置き換えます。 | | |
| 開発 | | これは簡易的なCOFFローダー(別名Beacon Object Files)です。現在、未変更のBOFを実行できるため、CSエージェントを実行せずにテストに使用できます。唯一の例外は、インジェクション関連のBeacon互換関数が空であることです。 | | |
| 開発 | | @jonasLykによる研究と@LloydLabsによるPoCドラフトのBOF実装 | | |
| 開発 | | これは、指定されたPEファイルによってロードされるDLLファイルを列挙するBOFです。引数の数に応じて、オペレーターは予想されるインポートDLLファイルの一覧を表示するか、予想されるDLLのインポート関数を表示できます。 | | |
| 開発 | | Cobalt Strike BOFを作成するためのVisual Studioテンプレート | | |
| 開発 | | フォルダディレクトリ構造にすべて存在することを前提に、BOF(Beacon Object Files)を大量にビルドするためのC# .Net 5.0プロジェクト。 | | |
| 開発 | | これはELFオブジェクトのインメモリローダー/ランナーです。目標は、すべてのx86_64およびx86 nixオペレーティングシステムで後続の機能を実行するために使用できる単一のELFローダーを作成することです。 | | |
| 開発 | | 4日ほどかかりましたが、動作させることができました... Cobalt Strike BOF用のrust core + allocです。これは完全にPoCですが、他の人がこれを試して貢献してくれると嬉しいです。 | | |
| 開発 | | CoffeeLdrは、いわゆるBeacon Object Files用のローダーです。このプロジェクトは、Cobalt Strikeフレームワークを使用せずにBeacon Object Filesをテストするために使用したり、Cobalt Strike向けに設計されたBOFを実行する方法をカスタムインプラントに提供するために使用したりできます。 | | |
| 開発 | | カスタムASMのHalosGate & HellsGate syscallerを使用してプロセスリストを返すCobalt Strike BOF。 | | |
| 開発 | | 元のPPLFaultと元のDumpShellcodeを取得し、それらをすべてCobalt Strike向けのBOFに結合します。 | | |
| 開発 | | Cobalt Strike用のWinsocket実装。従来の方法の代わりにwinsocketを使用して被害者と通信するために使用されます。 | | |
| 開発 | | Visual Studio用のBeacon Object File (BOF) テンプレート。 | | |
| 補助 | | Windows Defenderの除外設定を特定するためのBOF。 | | |
| 補助 | | Cobalt Strike用のScreenShot BOF。すべてメモリ内で、spawn/injectはありません。 | | |
| 補助 | | Active DirectoryをroastingするためのBeacon Object Fileリポジトリ。 | | |
| 補助 | | CLRがロードされたプロセスを特定して、SpawnTo / インジェクション候補を特定することを目的としたCobalt Strike BOF。 | | |
| 補助 | | プロセスの保護レベルを読み取るシンプルなBOF。 | | |
| 補助 | | セクションマッピングプロセスインジェクション (secinject): Cobalt Strike BOF | | |
| 補助 | | 直接システムコールを使用して特定のモジュールやプロセスハンドルを持つプロセスを列挙するCobalt Strike Beacon Object File (BOF) プロジェクト。 | | |
| 補助 | | Inject-assembly - 既存のプロセスで.NETを実行します。このツールは、Cobalt Strikeの従来のfork and run実行の代替手段です。ローダーは現在のBeaconを含む任意のプロセスに注入できます。長時間実行されるアセンブリは、execute-assemblyの動作と同様に、実行を継続して出力をBeaconに送り返します。 | | |
| 補助 | | WhereAmiI - 手書きのシェルコードを使用して、いかなるDLLにも触れずにプロセスの環境文字列を返すCobalt Strike Beacon Object File (BOF)。 | |
| 補助 | | DAV RPC SERVICE名前付きパイプの存在を確認することで、リモートシステムでWeb Clientサービス(WebDAV)が実行されているかどうかを判断する小規模プロジェクト。 | | |
| 補助 | | Chromeマスターキーをダンプし、Cookie/ログインデータファイルをダウンロードするChloniumツールのBOF実装 | | |
| 補助 | | ホストがスリープするのを防ぐためにSetThreadExecutionState関数を呼び出すBOF | | |
| 補助 | | スナップショットハンドルを取得してLsassメモリをダンプするBeacon Object File。元のLSASS自体ではなくLSASSのスナップショットに対してMiniDumpWriteDump/NtReadVirtualMemoryを実行するため、一部のAV/EDRを回避します。 | | |
| 補助 | | winlogonのトークンを複製してsystemを取得します。 | | |
| 補助 | | サイレントLsassダンプ | | |
| 補助 | | DLLをリフレッシュしてフックを削除するBeacon Object Fileです。 | | |
| 補助 | | このAggressorスクリプトは、beaconのnoteフィールドを使用してbeaconの健全性ステータスを示します。 | | |
| 補助 | | Cobalt Strike v4.1+で使用するためのBeacon Object File。ローカルおよびリモートレジストリのキー/値の照会、追加、削除をサポートします。 | | |
| 補助 | | InlineExecute-Assemblyは、Cobalt Strikeの従来のfork and run execute-assemblyモジュールの代替として、セキュリティ専門家がプロセス内で.NETアセンブリ実行を行えるようにするProof of ConceptのBeacon Object File (BOF) です。 | | |
| 補助 | | CredBanditは、静的x64 syscallを使用してプロセスの完全なインメモリダンプを実行し、既存のBeacon通信チャネルを介して送り返すProof of ConceptのBeacon Object File (BOF) です。メモリダンプはNTFSトランザクションを使用して行われ、ダンプをメモリに書き込むことができ、MiniDumpWriteDump APIはReactOSのMiniDumpWriteDump実装を適用したものに置き換えられています。 | | |
| 補助 | | コードインジェクションを使用してリモートプロセスのAMSIをバイパスするCobalt Strike Beacon Object File (BOF)。 | | |
| 補助 | | コードインジェクションを使用してリモートプロセスのAMSIをバイパスするCobalt Strike Beacon Object File (BOF)。 | | |
| 補助 | | AV/EDRによって仕掛けられたユーザーランドフックを検出しようとするProof of ConceptのBeacon Object File (BOF) | | |
| 補助 | | BeaconプロセスからAPIフックを削除します。 | | |
| 補助 | | Cobalt Strike「Where Am I?」Beacon Object File | | |
| 補助 | | EarlyBirdプロセスホローリング技術 (BOF) - プロセスを一時停止状態で生成し、シェルコードを注入し、APCでメインスレッドを乗っ取り、シェルコードを実行します | | |
| 補助 | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | |
| 補助 | | SCShellは、ChangeServiceConfigAに依存してコマンドを実行するファイルレス横移動ツールです。 | | |
| 補助 | | 少し前にCSharpWinRMを作成しましたが、それはまあまあでした。しかし、WinRM C++ APIをしっかりと調べたかったのです。 | | |
| 補助 | | 外部ハンドルを使用したLSASSダンプ | | |
| 補助 | | 任意の保護されたプロセス(LSASS)をダンプするための本格的なBOFです。 | | |
| 補助 | | PortBenderは、レッドチームオペレーターが特定のTCPポート(例:445/TCP)宛ての受信トラフィックを別のTCPポート(例:8445/TCP)にリダイレクトできるようにするTCPポートリダイレクションユーティリティです。 | | |
| 補助 | | Cobalt Strike BOFを生のシェルコードに変換するPOCツール。 | | |
| 補助 | | DLLハイジャック検索順序列挙BOF | | |
| 補助 | | Syswhispers2を介してCobalt StrikeのBeacon Object Files (BOF) で直接システムコールを操作するためのツール | | |
| 補助 | | Windows APIを使用してユーザーを追加します。netが使用できない場合に使用できます。 | | |
| 補助 | | Nim言語でBoFを書く | | |
| 補助 | | Powershellを使用して任意のBeacon Object Fileをロードします! | | |
| 補助 | | Cobalt-clipは、cobaltstrikeでクリップボードを操作するためのクリップボードアドオンです。これを使用すると、クリップボードの内容をダンプ、編集、監視できます。 | | |
| 補助 | | COFFファイルとCobalt Strike BOFをメモリ内でロードして実行します | | |
| 補助 | | COFFファイルとCobalt Strike BOFをメモリ内でロードして実行します | | |
| 補助 | | Red Teamオペレーターやペネトレーションテスターが通常関心を持ついくつかのプロセス保護属性を取得することを目的とした、SyscallのみのBOFファイル。 | | |
| 補助 | | 現在のプロセスのコンテキスト内でトークン特権を追加または削除することを目的とした、(ほぼ)syscallのみのBOFファイル。 | | |
| 補助 | | Syscalls (HellsGate|HalosGate) を介してリモートプロセスにETWバイパスを注入します | | |
| 補助 | | PIC your Katz! HandleKatzに注目してください。クローンされたハンドル、直接システムコール、および修正版のminidumpwritedump()を悪用する、位置独立なLsassダンパーです。 | | |
| 補助 | | tgtdelegationは、「TGT委任トリック」を介して使用可能なTGTを取得するためのBeacon Object File (BOF) です。 | | |
| 補助 | | LSASSプロセスのミニダンプを作成するBeacon Object File。 | | |
| 補助 | | アクティブなパイプを一覧表示し、その所有者と随意アクセス制御リスト (DACL) の権限を返すCobalt Strike Beacon Object File (BOF)。 | | |
| 補助 | | 管理者ユーザーを追加するCobalt Strike BOF | | |
| 補助 | | Windows Perception Simulation Serviceを悪用してDLLハイジャックを実現する横移動テクニック | | |
| 補助 | | AV/EDRによって仕掛けられたユーザーランドフックを検出しようとするProof of ConceptのBeacon Object File (BOF) | | |
| 補助 | | MemReader Beacon Object Fileを使用すると、ターゲットプロセスのメモリから特定の文字列を検索して抽出し、見つかった内容をbeacon出力に返すことができます。 | | |
| 補助 | | 最も美しいコードではありませんが、簡潔で要点を押さえており、ファイルの内容をbeacon出力に読み取ることができます。 | | |
| 補助 | | Chrome/Edgeマスターキーをダンプし、Cookie/ログインデータファイルをダウンロードするChloniumツールのBOF実装 | | |
| 補助 | | リレー攻撃を軽減するためにLdapEnforceChannelBindingまたはLdapServerIntegrityが変更されたかどうかを確認するために、ドメインコントローラーをスキャンするBeacon Object File。 | | |
| 補助 | | このツールはLDAPを使用して、既知の悪用可能なKerberos委任設定がないかドメインをチェックします。現在、RBCD、Constrained、Constrained w/Protocol Transition、およびUnconstrained Delegationのチェックをサポートしています。 | | |
| 補助 | | .Netでオブジェクトファイル(主にBeacon Object Files (BOF))を実行するツール。 | | |
| 補助 | | pwn1sherのKillDefenderのBeacon Object File実装。 | | |
| 補助 | | TokenStripは、InlineWhispersを介してsyscallを利用するpwn1sherのKillDefenderプロジェクトのBeacon Object File実装です。 | | |
| 補助 | | WinStationConnect APIを使用してローカル/リモートのRDPセッションハイジャックを実行するCobalt Strike Beacon Object File (BOF)。 | | |
| 補助 | | WinStationConnect APIを使用してローカル/リモートのRDPセッションハイジャックを実行するCobalt Strike Beacon Object File (BOF)。 | | |
| 補助 | | WinStationConnect APIを使用してローカル/リモートのRDPセッションハイジャックを実行するCobalt Strike Beacon Object File (BOF)。 | | |
| 補助 | | KillDefenderとBackstabを組み合わせたBOF。 | | |
| 補助 | | このBeacon Object File (BOF) は、盗まれた/複製されたWindowsアクセストークンのためのインメモリストレージを作成します。 | | |
| 補助 | | ASRルール、アクション、除外場所を特定します。 | | |
| 補助 | | @_EthicalChaos_のThreadlessInjectプロジェクトのBOF実装。スレッドを作成しない新しいプロセスインジェクション技術で、BSides Cymru 2023で発表されました。 | | |
| 補助 | | CobaltStrike BeaconでアンマネージドWindows実行ファイルを実行します。これにより、オペレーターは、ディスクに保存したり、Donutなどのツールを使用して位置独立コードに再フォーマットしたり、実行するために新しいプロセスを作成したりすることなく、多くのサードパーティツール(Mimikatz、Dsquery、Sysinternalsツールなど)を使用できます。 | | |
| 補助 | | 数秒間WNF通知を購読します。 && SCManager SDDLをバックドア化します。 | | |
| 補助 | | Windows API LogonUserSSPIを使用して、LDAPベースまたはKerberosベースのパスワードスプレーを実行します。無効なアカウント、ロックされたアカウント、および大きなBadPwdCount(指定されている場合)をスキップします。 | | |
| 補助 | | CredUIPromptForWindowsCredentialsを介した資格情報の収集 | | |
| 補助 | | ユーザーのCookieを復号するためにWebKitマスターキーを抽出するCまたはBOFファイル。Cコードは、Cobalt Strike用の実行可能ファイルまたはBOFスクリプトをコンパイルするために使用できます。 | | |
| 補助 | | WinAPIを使用し、fork & runを実行しないCobalt Strike用の代替スクリーンショット機能。スクリーンショットはメモリ内でダウンロードされます。 | | |
| 補助 | | Cobalt Strikeのためにインジェクションなしでスクリーンショットを撮ります。既存のコードに軽微な最適化を加え、Windowsでグローバルスケーリングが開始されたときに完全なスクリーンショットを取得できるようにしました。 | | |
| 補助 | | このBOFは、現在のBeaconをSYSTEMに昇格させ、TrustedInstallerグループの特権を取得するために使用できます。偽装はSetThreadToken APIを介して行われます。 | | |
| 補助 | | Hidden Desktop(しばしばHVNCと呼ばれる)は、ユーザーに知られることなくオペレーターがリモートデスクトップセッションを操作できるようにするツールです。 | | |
| 補助 | | DropSpawnは、比較的知られていないDLLハイジャックの方法を使用して追加のBeaconを生成するCobaltStrike BOFです。x86-x86、x64-x64、およびx86-x64/またはその逆で動作します。プロセスインジェクションの代替として使用します。 | | |
| 補助 | | Kerberosチケットを管理するためのCOFFファイル (BOF)。 | | |
| 補助 | | SetFileInformationByHandleを介してハンドルが使用されているかどうかに関係なくファイルを削除します | | |
| 補助 | | WeChat情報を取得するためのBOFテストファイル。3.9.6.33版のオフセットのみに対応しています。 | | |
| 補助 | | このリポジトリには2つのアプリケーションが含まれています。1つはBeacon Object Fileで、招待状とも呼ばれる認証文字列を取得するために使用されます。もう1つはグラフィカルユーザーインターフェースプログラムで、オペレーターのシステム上でSOCKSプロキシ経由で実行してリモートデスクトップセッションに接続できます。 | | |
| 補助 | | SharpHoundのデータ(テストファイル、json、zip、キャッシュファイル)はディスクに書き込まれず、BOF.NETライブラリを介してCobalt Strikeのダウンロードにのみ送信されます。 | | |
| エクスプロイト | | SMBGhost LPE | | |
| エクスプロイト | | ZeroLogon | | |
| エクスプロイト | | CVE-2021-21551を使用したカーネルエクスプロイトのためのCobalt Strike (CS) Beacon Object File (BOF) 基盤。 | | |
| エクスプロイト | | PrivKitは、Windows OSの設定ミスによって引き起こされる特権昇格の脆弱性を検出するシンプルなBeacon Object Fileです。 | | |
| エクスプロイト | | 概要
CVE-2023-36874 Windows Error Reporting LPE向けの武器化されたCobaltStrike BOF。 | | |
| 永続化 | | 犠牲プロセスを生成し、シェルコードを注入してペイロードを実行するCobalt Strike BOF。Arbitrary Code Guard (ACG)、BlockDll、PPIDスプーフィングを使用して犠牲プロセスを生成することで、EDR/UserLandフックを回避するように構築されています。 | | |
| 永続化 | | 一般的な永続化メカニズムの自動化を支援するツール。現在、Print Monitor (SYSTEM)、Time Provider (Network Service)、Startフォルダーのショートカットハイジャック (User)、Junction Folder (User) をサポートしています。 | | |
| AV回避 | | 一般的に監視されるAPIの使用を回避しながら、Beaconシェルコードをリモートプロセスに注入するBeacon Object File (BOF)。 | | |
| AV回避 | | SigFlipは、既存のAuthenticode署名に影響を与えたり壊したりしない方法でAuthenticode署名付きPEファイル(exe、dll、sysなど)にパッチを適用するためのツールです。言い換えれば、ファイル署名、整合性チェック、PEファイルの機能を壊すことなく、データ(例:シェルコード)を埋め込むことでPEファイルのチェックサム/ハッシュを変更できます。 | | |
| AV回避 | | 高度な回避機能を備えた、アセンブリとCで記述されたCobalt Strikeユーザー定義リフレクティブローダー。 | | |
| AV回避 | | AddDefenderExclusions Beacon Object Fileリソース。 | | |
| AV回避 | | Beaconを検出にさらすことなくBOFをステルスに実行するテクニックを実証しています。 | | |
| UAC回避 | | 信頼されたパスUACバイパスのBeacon Object File実装。DCOMオブジェクトを使用することで、"cmd.exe"を介さずに対象の実行可能ファイルが呼び出されます。 | | |
| UAC回避 | | @orange_8361によって発見され、CsEnoxによってまとめられたPOCである、Event ViewerのデシリアライゼーションUACバイパスのBeacon Object File実装です。 | | |### 0x04 Aggressor Script| 種類 | 名前 | 説明 | 人気 | 言語 |
|:---:|:---:|:---:|:---:|:---:|
| BypassAV | | AV検知を回避する実行ファイルを迅速に生成するために使用 | | |
| BypassAV | | 基本的にはps2exe.ps1スクリプトを利用してexeにコンパイルするもの。コマンドラインで操作したくないだけなので、これをcnaスクリプトとして記述し、AV検知を回避する実行ファイルを直接かつ迅速に生成できるようにしている。サイズはわずか50KBで、現在はexeとps1のファイル形式に対応している。 | | |
| BypassAV | | BypassAV ShellCode ローダー (Cobaltstrike/Metasploit) | | |
| BypassAV | | Msf&CobaltStrike向けAV回避ShellCodeローダー | | |
| BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | |
| BypassAV | | python ShellCode ローダー (Cobaltstrike&Metasploit) | | |
| BypassAV | | GolangによるCobalt Strike Shellcodeローダー | | |
| BypassAV | | CSのAV回避。python版とC版を含む | | |
| BypassAV | | Cobalt Strike Shellcodeジェネレーター。明示的な終了方法、追加のフォーマット、暗号化、エンコード、圧縮、複数行出力などを備えたビーコンのステージレスShellcodeを生成します | | |
| BypassAV | | Alarisは、現在(2021年2月28日時点)のほとんどのEDRシステムを回避できる、新しくステルスなShellcodeローダーです。マルウェアとその実行フローを保護するのに役立つ、いくつかの既知のTTPを使用しています。 | | |
| BypassAV | | EDR回避 - SwampThingとTikiTorchの組み合わせ | | |
| BypassAV | | 条件トリガー式リモートコントロール。VT 6/70。国内のウイルス対策ソフト、Defender、Kasperskyなどの主要なウイルス対策ソフトを回避。 | | |
| BypassAV | | ScareCrowは、正当なWindowsプロセスへのサイドローディング(インジェクションではなく)に使用するローダーを生成するためのペイロード作成フレームワークです(アプリケーションホワイトリスト制御を回避します)。 | | |
| BypassAV | | MicrosoftのWDAPTセンサーの脆弱性を利用してCOMベースのバイパスを作成するためのフレームワーク。 | | |
| BypassAV | | オープンソースのPEパッカー。 | | |
| BypassAV | | Windows Defenderを簡単に回避するシンプルなPythonパッカー | | |
| BypassAV | | Goコンパイルの-raceパラメータを使用してVT完全回避を実現 | | |
| BypassAV | | Red Team運用のための高度なAV回避ツール | | |
| BypassAV | | Golangを使用してCobaltStrikeとMetasploitのshellcodeをAV回避でロードできるようにする。現在、火绒(Huorong)、Avast、腾讯安全管家(Tencent PC Manager)、360製品群などのホストセキュリティソフトウェアを回避可能。 | | |
| BypassAV | | このリポジトリは、優れたD/Invoke APIを使用したさまざまなShellcodeインジェクション手法のコードスニペット集です。 | | |
| BypassAV | | Golang製のAV回避マルウェア生成ツール(このツールはWindowsシステムのみを対象としています) | | |
| BypassAV | | GoBypassを使用してAV回避バイナリを生成 | | |
| BypassAV | | CobaltWhispersは、Cobalt Strike用のBeacon Object Filesコレクションを利用するアグレッサースクリプトで、直接システムコールを活用してEDR/AVを回避しながら、プロセスインジェクション、永続化などを実行します。 | | |
| BypassAV | | メモリスキャナー回避のためのCobalt Strike UDRL。 | | |
| BypassAV | | カーネルドライバを使用してAV/EDRプロセスを終了 | | |
| BypassUAC | | このプロジェクトは、UACのAlways Notifyを回避し、高整合性プロセスでコードを実行するためのDLLプランティング技術を実装しています。 | | |
| BypassUAC | | cobaltStrike Shellcodeローダー。ほとんどのAVを回避可能 | | |
| 開発 | | これは、Cobalt StrikeでReflectiveDllとのIPCに名前付きパイプを使用するためのコードパターンの例です。 | | |
| 開発 | | Titan: Cobalt Strike用の汎用ユーザー定義リフレクティブDLL。 | | |
| 開発 | | Cobalt Strike用のGo製External C2クライアント実装。 | | |
| 開発 | | Rustで実装されたCobaltStrikeビーコン。 | | |
| 偵察 | | Beaconの組み込みコマンドを使用して基本的なWindowsホスト列挙を実行 | | |
| 偵察 | | システム/AV/EDRの偵察を実行するCobalt Strikeアグレッサースクリプト。 | | |
| 偵察 | | PowerViewのaboutページに記載されているすべての関数が、各関数の全引数とともに含まれています。 | | |
| 偵察 | | CobaltStrike用のPowerViewアグレッサースクリプト | | |
| 偵察 | | Sharphound-Aggressor - SharpHoundインジェスター用のユーザーメニュー | | |
| 偵察 | | 内部ネットワークのラテラル移動情報収集のための高並行ネットワークスキャン・サービス検出ツール。 | | |
| 偵察 | | ポートスキャン+ネットワークインターフェース検出+ms17010検出 | | |
| 偵察 | | LetMeOutSharpは、利用可能なすべてのプロキシ構成を列挙し、特定したプロキシ構成を使用してHTTP(s)経由でCobalt Strikeサーバーとの通信を試みます。 | | |
| 偵察 | | Active Directoryユーザーアカウントの弱いパスワード、既知のパスワード、推測されやすいパスワードを監査するためのCobalt Strikeツール。 | | |
| 偵察 | | Ladonは、大規模ネットワークのペネトレーション用マルチスレッド・プラグイン型総合スキャンツール。ポートスキャン、サービス識別、ネットワーク資産、パスワードブルートフォース、高危険度脆弱性の検出、ワンクリックGetShellを含み、A/B/Cセグメントの一括スキャンやネットワークセグメントをまたいだスキャン、URL・ホスト・ドメインリストのスキャンに対応。 | | |
| 偵察 | | Ladon for Cobalt Strike(巨龍ラドンキット) | | |
| 偵察 | | Recon-ADは、ADSIとリフレクティブDLLに基づくAD偵察ツールです。 | | |
| エクスプロイト | | 魚がCSに上がったら自動的に釣りを終了 / 魚がかかった後、JavaScriptで自動的にフィッシングを停止 | | |
| エクスプロイト | | XSSフィッシング。cnaプラグインとPHPバックエンドを組み合わせて釣りを終了 | | |
| エクスプロイト | | CobaltStrike3.0+ --> Cobalt Strikeのビーコン用にさまざまなペイロードを作成。現在対応しているペイロード形式 | | |
| エクスプロイト | | CrossC2フレームワーク - CobaltStrikeのクロスプラットフォームビーコンを生成 | | |
| エクスプロイト | | CrossC2Kitは、ユーザーがCrossC2ビーコンセッションを操作するために呼び出せるインターフェースを提供し、Cobalt Strikeの機能を拡張します。 | | |
| エクスプロイト | | ms17-010エクスプロイトツール兼スキャナー。 | | |
| エクスプロイト | | Cobalt Strike用のAES PowerShellペイロードのスタンドアロン版。 | | |
| エクスプロイト | | CobaltStrike4.x --> SweetPotato | | |
| エクスプロイト | | 特権昇格エクスプロイト | | |
| エクスプロイト | | CVE-2018-4878 | | |
| エクスプロイト | | 現在公開されているのはUACBypassのみで、そのreadmeは対応するフォルダ内にあります。 | | |
| エクスプロイト | | に基づいて実装されたローカル特権昇格の脆弱性 | | |
| エクスプロイト | | stage(d) Web Delivery攻撃をセットアップ | | |
| エクスプロイト | | CobaltStrikeのビーコンをGoで実装(Linuxで使用可能) | | |
| エクスプロイト | | geacon_proは、geaconプロジェクトに基づいてGolangで記述された、アンチウイルスを回避するCobaltStrikeビーコンです。 | | |
| エクスプロイト | | Golangで実装されたCobaltStrikeのステージレスhttp(s)ビーコン。geaconプロジェクトを基に多くの拡張が行われている | | |
| エクスプロイト | | SpoolSystemは、Print Spoolerの名前付きパイプ偽装テクニックを使用してSYSTEM権限を取得するCobalt Strike用のCNAスクリプトです。 | | |
| エクスプロイト | | PrintNightMare LPE(ローカル特権昇格)脆弱性のためのCSリフレクティブロードプラグイン。すぐに使えて、メモリ経由のロードとドライバ名の難読化によってDefender/EDRをバイパスします | | |
| エクスプロイト | | KRBTGSは、Beaconが実行中または偽装中の現在のユーザーに対して有効なTGTを取得するためのCobalt Strikeのポストエクスプロイテーションオプションです。この攻撃はユーザーのパスワードを必要とせず、実行中のユーザーがドメイン参加環境にいることだけを前提とします。暗号化タイプを最も強いものから最も弱いものへと順に試行して推測します。生成された.ccacheはKIRBI形式に変換して他のBeaconにインポートしたり、Impacketのサンプルスクリプトなどの他のツールセットに渡してポストエクスプロイテーションを行うことができます。 | | |
| エクスプロイト | | PrintSpooferのリフレクティブDLL実装。Cobalt Strikeと組み合わせて使用 | | |
| 永続化 | | persistence-aggressor-script | | |
| 永続化 | | winexec関数を廃止し、shellexecute関数を使用することで、プログラムの流れが滞ることなく、真に気付かれない動作を実現。 | | |
| 永続化 | | TikiTorchは同じコンセプト()に従っていますが、コンパイル時にユーザーが指定できる複数のタイプのプロセスインジェクションを備えています。 | | |
| 永続化 | | JavaScriptおよびVBScriptのShellcodeランチャー。指定されたバイナリの32ビット版を起動し、そこにShellcodeをインジェクションします。 | | |
| 永続化 | | frpcをアップロードして実行する | | |
| 永続化 | | | | |
| 永続化 | | GadgetToJScriptテクニックを使用したペイロード生成を自動化します。 | | |
| 永続化 | [FrpProPlugin]( 0x05 関連ツール
| タイプ | 名前 | 説明 | 人気 | 言語 |
|---|
| AntiCobaltStrike | cobaltstrike_brute | Cobalt Strike Team Serverのパスワードブルートフォースツール | ||
| AntiCobaltStrike | Dissecting Cobalt Strike using Python | dissect.cobaltstrikeは、beaconペイロードやMalleable C2プロファイルなど、Cobalt Strike関連データを解析・パースするためのPythonライブラリです。 | ||
| AntiCobaltStrike | CobaltSpam | Cobalt Strike Team Serverのパスワードブルートフォースツール | ||
| AntiCobaltStrike | CobaltStrikeDos | CVE-2021-36798 エクスプロイト: Cobalt Strike < 4.4 DoS | ||
| AntiCobaltStrike | CS_mock | Cobalt Strike beaconのコールバックを模擬するパケット | ||
| AntiCobaltStrike | CS_fakesubmit | Cobaltstrikeへのコールバックを偽装できるスクリプト | ||
| AntiCobaltStrike | CobaltStrikeScan | ファイルまたはプロセスメモリをスキャンしてCobalt Strike beaconを検出し、その設定を解析します。 | ||
| AntiCobaltStrike | grab_beacon_config | CobaltStrike Beaconの設定をスキャンして取得するシンプルなPoCスクリプト。 | ||
| AntiCobaltStrike | C2-JARM | SSLを介して生成されたJARMハッシュで、CobaltStrikeなどの異なるC2を識別する | ||
| AntiCobaltStrike | JARM | JARMフィンガープリントスキャナー | ||
| AntiCobaltStrike | DetectCobaltStomp | Cobalt Strikeが実装するModule Stompingを中~高精度で検出するための、迅速な(そしておそらく粗削りな!)PoCツール |