
원격 정찰 및 수집
원격 정찰 및 수집
RemoteRecon은 완전한 툴킷/에이전트를 노출하지 않고 원격 호스트에 대해 사후 침투 기능을 실행할 수 있는 기능을 제공합니다. 운영자로서 우리는 관심 있는 사람/호스트에 대해 키로깅이나 스크린샷(또는 기타 사소한 작업)을 하기 위해 호스트를 손상시켜야 하는 경우가 많습니다. 대상에 beacon, empire, innuendo, meterpreter 또는 커스텀 RAT를 푸시해야 하는 이유는 무엇일까요? 이렇게 하면 대상 환경에서의 발자국이 증가하고, 에이전트의 기능이 노출되며, C2 인프라도 노출될 가능성이 높습니다. 대안은 관심 대상에 보조 에이전트를 배포하여 정보를 수집하는 것입니다. 그런 다음 이 데이터를 저장하여 원하는 때에 검색할 수 있습니다. 이러한 손상된 엔드포인트가 IR 팀에 의해 발견되면 해당 엔드포인트와 수집된 정보를 잃게 되지만, 그 이상은 잃지 않습니다. 아래는 공격자가 이를 어떻게 활용할지 상상한 시각적 표현입니다.

RemoteRecon은 데이터 저장을 위해 레지스트리를 사용하고, 내부 C2 채널로 WMI를 사용합니다. 모든 명령은 비동기식 푸시 및 풀 방식으로 실행됩니다. 즉, PowerShell 컨트롤러를 통해 명령을 보낸 다음 레지스트리를 통해 해당 명령의 결과를 검색합니다. 모든 결과는 로컬 콘솔에 표시됩니다.
PowerShell
스크린샷
토큰 가장
ReflectiveDLL 주입(Stephen Fewer의 ReflectiveLoader 함수를 내보내야 함)
셸코드 주입
키로깅
.NET 어셈블리를 동적으로 로드 및 실행
비반사 DLL 주입 지원
RemoteRecon.ps1 스크립트에는 이미 완전히 무장된 JS 페이로드가 포함되어 있습니다. 페이로드는 코드베이스가 변경됨에 따라서만 업데이트됩니다.
자체적으로 코드베이스를 변경하려면 몇 가지 종속성이 필요합니다.
코드 및 지식을 통해 기여해주신 다음 분들께 감사드립니다 :)