
LSTAR - CobaltStrike EN으로 번역됨
CS 우클릭 메뉴를 단순화하고 자체 통합을 용이하게 하기 위해, 다수의 후침투(post-infiltration) 플러그인을 참조했습니다
호스트 관련 자격 증명 수집, 다단계 내부망 침투, 숨겨진 예약 작업, 안티킬(anti-kill) Mimikatz, 사용자 복제 추가 등의 기능을 리팩터링하고 강화했습니다
기능:
그 외에도 다음과 같은 기능 모듈을 포함합니다:
아래 나머지 이미지들은 변경되지 않았습니다!
각 모듈은 실행 전에 녹색 구분선이 추가되어 위치 파악과 정보 표시를 용이하게 하고 협업 효율을 향상시킵니다

CobaltStrike 호스트의 WeChat 알림 플러그인 실행:
- WeChat 템플릿 메시지 푸시를 지원하는 무료 방법을 사용하려면 다음으로 이동하세요: https://github.com/lintstar/CS-PushPlus
- ServerChan을 구독하는 기업용 WeChat 푸시 채널이 있다면 다음으로 이동하세요: https://github.com/lintstar/CS-ServerChan
이 프로젝트는 보안 연구 및 합법적인 기업 보안 구축에만 적용됩니다. 모든 결과와 책임은 사용자가 부담합니다
일반적인 명령이 시나리오에 따라 분류됩니다

Ladon 공개 최신 버전 9.1.1 통합

백신 소프트웨어 정보를 로컬에서 Beacon 상태 표시줄에 에코합니다
구현 원리: https://blog.csdn.net/weixin_42282189/article/details/121090055

Ladon의 다중 프로토콜 생존 탐지(SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL) 추가
방화벽 뒤의 내부망 자산을 어느 정도 탐지할 수 있습니다:MAC을 사용하여 방화벽을 우회하고 생존 호스트 탐지

활성 IP 탐지

whoami만 실행할 수 있던 버그를 수정했으며, 매개변수를 통해 온라인 System 권한으로 실행할 수 있습니다


Ladon의 Badpotato 추가


참고: 테스트 결과 위 두 가지 권한 상승 동작은 디지털 백신에 의해 차단·삭제됩니다

##AuthMaintain
**[사용 시 주의] Windows API를 활용하여 도구와 함께 숨겨진 예약 작업을 생성하고, 보안 소프트웨어의 차단을 우회하여 지속적인 제어를 달성합니다. **
프로젝트 주소: https://github.com/0x727/SchTask_0x727

【사용 시 주의】원격 메모리 로딩을 우회하여 숨겨진 섀도우 사용자 복제
프로젝트 주소: https://github.com/An0nySec/ShadowUser

PE 파일 경로 문제를 수정했으며, API 방식을 사용하여 추가된 사용자를 삭제할 수 있습니다

기능을 시나리오에 따라 분류합니다

최신 Sunflower 식별 코드 및 인증 코드 획득
최신 버전 Sunflower의 base_encry_pwd 매개변수는 config.ini에서 레지스트리로 변경되었습니다

2차 메뉴 단순화

AV 우회: DirectoryService 네임스페이스를 활용하여 Administrators 및 Remote Desktop 그룹에 사용자 추가
프로젝트 주소: https://github.com/An0nySec/UserAdd

명령줄에서 사용자 추가 및 사용자 복제를 위한 보안 탐지 도구
프로젝트 주소: https://github.com/0x727/CloneX_0x727

Ladon을 이용한 원클릭 수집에는 호스트 기본 정보, 네트워크 정보, 사용자 정보, 프로세스 정보, 도메인 소속 여부 등이 포함됩니다

RDP 내부 및 외부 연결 기록을 수집하여 운영·유지보수 머신 위치 파악과 횡적 이동에 편리합니다

구버전의 무차별 대입 방식을 대체하기 위해 Cube가 추가되었습니다. 내부망 정보 수집과 MSSQL 명령 실행도 지원합니다. 자세한 사용법은 사용 지침을 참조하세요

유연한 스캐닝을 보조하기 위해 Allin이 추가되었습니다. 네트워크 카드 IP 원격 획득을 예로 들면:

또는 EXE를 드롭하고 싶지 않다면 Assembly 방식을 사용하여 OXID를 빠르게 탐지할 수 있습니다

에이전트 업로드 후 실행합니다

관리자 측은 연결을 수신한 후 Socks5 터널을 구축할 수 있습니다

에이전트 삭제

LsassDump의 작동 방식을 수정하고, LsassDump 삭제 시 덤프된 C:\Windows\Temp\1.dmp도 함께 삭제합니다

** 대상 머신이 덤프한 C:\Windows\Temp\1.tmp(.net 4.5)를 원격으로 읽기 위한 LsassDump(WinAPI) 기능이 추가되었습니다**

** Powershell을 사용하여 RDP 관련 정보를 열고, 닫고, 조회하는 방법이 추가되었습니다 **

PS 스크립트는 참고 자료의 Black Devil 플러그인 RDP 모듈에서 가져온 것입니다







ZeroLogon 취약점의 BOF 구현 추가

대상 머신 아키텍처에 따라 해당 EXE 파일을 업로드하도록 추가되었습니다

단일 모듈을 대상으로 지정하여 실행하기 쉽도록 매개변수 프롬프트 출력이 추가되었습니다

Crack 내부망 무차별 대입 도구 추가

대상 머신 아키텍처에 따라 해당 EXE 파일을 업로드하도록 추가되었습니다

V1.2 버전에서 네트워크 문제로 LaZagne이 실행을 완료하지 못하던 문제를 수정했습니다
프로세스 종료 및 드롭 파일 삭제 동작을 수동 조작으로 전환했습니다

Windows API를 사용한 메모리 덤프용 LsassDump가 추가되었으며 x86 및 x64 머신을 지원합니다

덤프 성공 후 생성된 1.dmp는 C:\Windows\Temp\ 디렉터리에 저장됩니다

로컬에서 직접 읽을 수 있습니다:

RDP 관련 기능 추가:

WindowsAPI를 사용하여 RDP 서비스 시작

대상이 가상 머신인지 탐지하는 CheckVM 추가

기존 스크립트는 일정 확률로 실패할 수 있기 때문입니다:

백신 소프트웨어를 탐지하는 새로운 방식으로 업데이트했습니다

이전 권한 상승 모듈의 BUG를 수정했습니다

##AuthMaintain
EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Windows 권한 유지를 위한 Cobalt Strike CNA 스크립트 추가
반사 DLL 모듈을 사용하여 시스템 서비스, 예약 작업 등 일반적인 권한 유지 방법을 API를 통해 시각화하는 방식은 매우 사용하기 쉽습니다. (작성자 원문)

문서: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


실제 테스트 결과 호스트 비밀번호 탈취에 비교적 사용하기 쉬운 도구입니다 (exe 파일은 업로드 및 실행 후 자동으로 삭제됩니다)



Windows 10 및 Windows 7에 대해 각각 다른 피싱 비밀번호 탈취 방식을 최적화했습니다

가짜 페이지의 효과는 설명하기 어렵기 때문에, 각오가 되어 있을 때만 사용할 것을 권장합니다:

Netview 및 Powerview 기능 추가

Wmic를 통한 프로세스 조회


다양한 내부망 점검 기능 포함

사용자 지정 명령 실행

fscan은 기본적으로 C:\\Windows\\Temp\\에 업로드됩니다

콘솔 출력

fscan 및 결과 텍스트 삭제

비교적 사용하기 쉬운 내부망 침투 도구이며, 추적될 위험을 줄이기 위해 구성 파일이 없습니다

#AuthMaintenance
梼杌을 기반으로 실버 티켓(silver ticket) 및 골드 티켓(gold ticket) 추가

포트 135 기반의 sharpwmi 등 횡적 이동 키트를 포함합니다

흔적 정리 - Stitching IX는 보완 예정입니다

cxk 한정판 안티킬 버전 adduser 및 mimikatz

웹사이트를 만들던 시절의 즐거움을 담은 한 장
