
SHAD0W
SHAD0W는 성숙한 환경에서 성공적으로 운영되도록 설계된 모듈식 C2 프레임워크입니다.
EDR 및 AV를 회피하기 위해 다양한 방법을 사용하며, 운영자가 익숙한 도구와 기술을 계속 사용할 수 있도록 합니다. Python 3.8과 C로 구동되며, 페이로드 생성을 위해 Donut을 사용합니다. Donut과 SHAD0W의 프로세스 인젝션 기능을 함께 사용하여, 운영자가 .NET 어셈블리, DLL, EXE, JS, VBS 또는 XSL을 완전히 메모리 내에서 실행할 수 있는 능력을 제공합니다. 동적으로 해석되는 syscall을 많이 사용하여 사용자랜드 API 후킹을 피하고, 안티 DLL 인젝션을 통해 EDR이 비콘에 코드를 로드하기 어렵게 만들며, 공식 Microsoft 완화 방법을 사용하여 스폰된 프로세스를 보호합니다.
설치 및 사용 방법은 위키를 참조하세요.
SHAD0W C2의 주요 기능:
- Docker용으로 구축 - 완전히 Docker 내에서 실행되어 크로스 플랫폼 사용 가능
- 매우 모듈화됨 - 비콘과 상호작용하고 작업을 할당할 새 모듈을 쉽게 생성 가능
- HTTPS C2 통신 - 비콘과 C2 간 모든 트래픽은 암호화되어 HTTPS로 전송
- JSON 기반 프로토콜 - 구현이 쉬운 프로토콜로 사용자 정의 비콘을 구축 및 사용 가능
- 실시간 프록시 및 미러 - C2 서버는 실시간으로 웹사이트를 미러링하여 모든 비C2 트래픽을 해당 사이트로 중계하므로, 웹 브라우저에서 볼 때 의심스러워 보이지 않음
- 현대적인 CLI - CLI는 prompt-toolkit 기반으로 구축됨
SHAD0W 비콘의 주요 기능:
- EXE, PowerShell, 셸코드 등 - 비콘은 다양한 형식으로 생성 및 사용 가능
- 프로세스 인젝션 - 운영자가
dllinject, migrate, shinject 등을 수행 가능
- AV 우회 - 페이로드는 일반적인 안티바이러스 제품을 회피하기 위해 자주 업데이트됨
- 매우 구성 가능 - 사용자 정의 지터, 사용자 에이전트 등
- HTTPS C2 통신 - C2로 오가는 트래픽은 HTTPS로 암호화됨
- 프록시 인식 - 모든 콜백이 현재 시스템 프록시를 사용 가능
현재 모듈:
- Elevate - 내장된 권한 상승 익스플로잇
- Ghost in the Logs - ETW 및 Sysmon 비활성화, 자세한 내용은 여기에서 확인
- GhostPack - Azure 파이프라인을 통해 매일 밤 컴파일된 바이너리. @Flangvik에게 감사 드립니다.
- Mimikatz - 모든 자격 증명 도난 요구 사항을 충족
- SharpCollection - 수많은 .NET 공격 도구, 자세한 내용은 여기에서 확인
- SharpSocks - HTTPS를 통한 리버스 SOCKS 프록시
- StdAPI - 파일 시스템과 상호작용하기 위한 일반 명령어
- 비관리형 PowerShell - 내장된 AMSI 우회 포함
- 업로드 및 다운로드 - 쉬운 데이터 유출
공식 Discord
Porchetta Industries