Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Awesome-CobaltStrike — List of Awesome CobaltStrike Resources | Kitploit
도구/GitHubGitHub/zer0yu/awesome-cobaltstrike
Memory ForensicsIDS/IPS EvasionLateral MovementPost-ExploitationMalware AnalysisCommand and ControlLearning & EducationRed TeamingCurated ResourcesPayload Development
GitHubzer0yu/awesome-cobaltstrike

Awesome-CobaltStrike

4.4k7622년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

List of Awesome CobaltStrike Resources

저장소 보기웹사이트

Awesome CobaltStrike Awesome CobaltStrike Awesome community

목차

  • 0x00 소개
  • 0x01 기사 및 동영상
    • 1. 기본 지식
    • 2. 크랙 및 커스터마이징
    • 3. 유용한 트릭
    • 4. CobaltStrike 숨기기
    • 5. CobaltStrike 분석
    • 6. CobaltStrike 동영상
  • 0x02 C2 프로필
  • 0x03 BOF
  • 0x04 Aggressor 스크립트
  • 0x05 관련 도구
  • 0x06 관련 리소스

0x00 소개

  1. 첫 번째 파트는 CobaltStrike에 관한 양질의 기사 모음입니다.
  2. 세 번째 파트는 새로운 기능인 BOF 리소스 통합에 관한 것입니다.
  3. 이 프로젝트는 필요할 때 적절한 aggressor 스크립트나 BOF를 찾지 못하는 문제를 해결하기 위한 것입니다.
  4. 이 저장소에 포함되지 않은 양질의 콘텐츠가 있다면 언제든지 pr을 제출해 주세요.

0x01 기사 및 동영상

1. 기본 지식

  1. Cobalt_Strike_wiki
  2. Cobalt Strike 도서
  3. CobaltStrike4.0笔记
  4. CobaltStrike相关网络文章集合
  5. Cobalt Strike 外部 C2 之原理篇
  6. Cobalt Strike 桌面控制问题的解决(以及屏幕截图等后渗透工具)
  7. Cobalt Strike & MetaSploit 联动
  8. Cobalt-Strike-CheatSheet
  9. Cobalt Strike MITRE TTPs
  10. Cobalt Strike를 사용한 레드팀 운영 (2019)
  11. Cobalt Strike: 개요
  12. CobaltStrike插件开发
  13. Cobalt Strike 中文 Wiki

2. 크랙 및 커스터마이징

  1. IntelliJ-IDEA修改cobaltstrike
  2. CobaltStrike二次开发环境准备
  3. Cobal Strike 自定义OneLiner
  4. 通过反射DLL注入来构建后渗透模块(第一课)
  5. Cobalt Strike Aggressor Script (第一课)
  6. Cobalt Strike Aggressor Script (第二课)
  7. Cobaltstrike Artifact Kit에서 Syscall 구현
  8. Cobalt Strike 4.0 认证及修补过程
  9. 使用ReflectiveDLLInjection武装你的CobaltStrike
  10. cobaltstrike beacon config 스캔 우회
  11. 표적에 맞춘 Cobalt Strike 테일러링
  12. COFFLOADER: 자신만의 인메모리 로더 구축 또는 BOF 실행 방법
  13. 또 하나의 Cobalt Strike 스테이저: GUID 에디션
  14. Cobalt Strike4.3 破解日记
  15. Cobalt Strike 进程创建与对应的 Syslog 日志分析
  16. Behind the Mask: 타이머로 콜 스택 동적 스푸핑

3. 유용한 트릭

  1. Cobalt Strike 스피어 피싱
  2. Windows에서 CS 실행 -- teamserver.bat
  3. CS를 통한 원격 NTLM 릴레이 -- CVE_2018_8581 관련
  4. Cobalt Strike VPN 변환
  5. 渗透神器CS3.14搭建使用及流量分析
  6. CobaltStrike生成免杀shellcode
  7. CS-notes--一系列CS的使用技巧笔记
  8. 使用 Cobalt Strike 对 Linux 主机进行后渗透
  9. 프록시를 사용하는 Cobalt Strike 리스너
  10. Cobalt Strike VPN 변환
  11. CS 4.0 SMB 비콘
  12. Cobalt Strike 浏览器跳板攻击
  13. Cobalt Strike 中 Bypass UAC
  14. 一起探索Cobalt Strike的ExternalC2框架
  15. 深入探索Cobalt Strike的ExternalC2框架
  16. Cobalt Strike的特殊功能(external_C2)探究
  17. .NET 어셈블리, cobalt strike 크기 제약, 리플렉션에 관한 이야기
  18. AppDomain.AssemblyResolve
  19. 从webshell建立代理上线不出网的内网机器
  20. 在Cobalt Strike BOF中进行直接系统调用
  21. Cobalt Strike의 Artifact Kit에서 직접 Syscall 사용

4. CobaltStrike 숨기기

  1. CobaltStrike证书修改躲避流量审查
  2. CS 合法证书 + Powershell 上线
  3. Cobalt Strike 团队服务器隐匿
  4. 红队基础建设:隐藏你的C2 server
  5. Apache mod_rewrite를 사용한 Cobalt Strike HTTP C2 리다이렉터
  6. 深入研究cobalt strike malleable C2配置文件
  7. 멋진 신세계: Malleable C2
  8. Cobalt Strike용 Malleable C2 프로필 작성 방법
  9. 무작위 Malleable C2 프로필을 쉽게 만들기
  10. 关于CobaltStrike的Stager被扫问题
  11. Beacon Stager listener 去特征
  12. 检测与隐藏Cobaltstrike服务器
  13. 记一次cs bypass卡巴斯基内存查杀
  14. cs bypass卡巴斯基内存查杀 2
  15. Cobalt Strike – C2 네트워크 탐지 우회
  16. Cobalt Strike特征隐藏
  17. Cobalt Strike 反溯源之 CDN 篇
  18. 보이지 않는 것의 해방: EDR 회피에 Cobalt Strike 프로필의 힘 활용하기

5. CobaltStrike 분석

  1. Cobalt Strike Beacon 탐지를 위한 Volatility 플러그인. 블로그|도구 세트
  2. 逆向分析Cobalt Strike安装后门
  3. 分析cobaltstrike c2 协议
  4. Cobalt Strike 인증 파일을 복호화하는 작은 도구
  5. Cobalt Strike 的 ExternalC2
  6. Named Pipe 분석을 통한 Cobalt Strike 기본 모듈 탐지
  7. 浅析CobaltStrike Beacon Staging Server扫描
  8. 은퇴한 Cobalt Strike에 대한 반격: 레거시 취약점 살펴보기
  9. 재미와 이익을 위한 Cobalt Strike 분석
  10. Cobalt Strike 원격 스레드 탐지
  11. Cobalt Strike 탐지의 기술과 과학
  12. 불량 Cobalt Strike 서버 식별을 위한 다중 방법 접근법
  13. 메모리 포렌식에서 Cobalt Strike 활동을 탐지하는 방법
  14. Imageload 이벤트 지문 수집을 통한 Cobalt Strike 탐지
  15. APT 공격의 해부와 CobaltStrike Beacon의 인코딩된 구성
  16. CobaltStrike - beacon.dll : 평범하지 않은 MZ 헤더
  17. GitHub에 호스팅된 악성코드, Imgur 이미지에서 Cobalt Strike 페이로드 계산

6. CobaltStrike 동영상

  1. Cobalt Strike의 Beacon Payload를 사용한 Malleable 메모리 인디케이터
  2. STAR 웹캐스트: Spooky RYUKy: UNC1878의 귀환
  3. Excel 4.0 매크로 분석 - Cobalt Strike 셸코드 인젝션
  4. JA3으로 모든 SSL 프로파일링 및 탐지

0x02 C2 프로필| Type | Name | Description | Popularity | Language |

|:---:|:---:|:---:|:---:|:---:| | ALL | Malleable-C2-Profiles | 공식 Malleable C2 프로필 | | | | ALL | Malleable-C2-Randomizer | 이 스크립트는 메타언어를 사용하여 Cobalt Strike Malleable C2 프로필을 무작위화합니다. | | | | ALL | malleable-c2 | Cobalt Strike Malleable C2 설계 및 참조 가이드 | | | | ALL | Malleable-C2-Profiles | Cobalt Strike 및 Empire의 Malleable C2 Listener에서 사용되는 프로필 모음입니다. | | | | ALL | random_c2_profile | 무작위 C2 프로필 생성기 | | | | ALL | | SourcePoint는 회피를 보장하도록 설계된 Cobalt Strike C2 서버용 C2 프로필 생성기입니다. | | | | ALL | | C2concealer는 Cobalt Strike에서 사용할 무작위 C2 malleable 프로필을 생성하는 명령줄 도구입니다. | | | | ALL | | Cobalt Strike Malleable C2 프로필 모음입니다. 이제 Windows Updates 프로필이 포함됩니다. | | | | ALL | | Cobalt Strike - Malleable C2 프로필. Cobalt Strike를 사용하는 다양한 프로젝트에서 사용되는 프로필 모음입니다. | | | | ALL | | Cobalt Strike Malleable C2 프로필용 Python 인터프리터로, 프로필을 프로그래밍 방식으로 구문 분석, 수정, 빌드하고 구문을 검증할 수 있습니다. | | | | ALL | | Cobalt Strike의 Malleable C2 구성 파일로, 트래픽 분석에 대응하도록 설계되었습니다. | | | | ALL | | CobaltStrike 프로필 | | | | ALL | | 파생 연구 프로젝트입니다. Cobalt Strike x Notion 협업 2022. | | | | ALL | | Burp Suite의 HTTP 요청을 Cobalt Strike Malleable C2 프로필로 변환하기 위해 작성한 간단한 Python 유틸리티입니다. | | | | ALL | | Malleable C2 프로필을 자동으로 구문 분석하여 CrossC2 리바인딩 라이브러리 소스 코드로 변환합니다. | | | | ALL | | Go로 작성된 Malleable C2 프로필 파서 및 어셈블러 | | | | ALL | | OPSEC에 안전한 Cobalt Strike 프로필을 만드는 데 도움이 되는 Python 도구 목록입니다. | | |

0x03 BOF| Type | Name | Description | Popularity | Language |

|:---:|:---:|:---:|:---:|:---:| | ALL | BOF_Collection | 다양한 Cobalt Strike BOF | | | | ALL | cobaltstrike-bof-toolset | 네트워크에서 cobaltstrike에 사용되는 bof 도구 모음을 수집합니다. | | | | ALL | Situational Awareness BOF | 더 큰 목표는 다른 사람들이 더 많은 BOF 파일을 만들기 시작할 수 있도록 코드 예제와 워크플로우를 제공하는 것입니다. 블로그 | | | | ALL | bof_helper | Beacon Object File (BOF) 생성 도우미 | | | | ALL | BOF-DLL-Inject | BOF DLL Inject는 DLL을 전적으로 메모리에서 프로세스로 마이그레이션하기 위해 수동 매핑 DLL 인젝션을 사용하는 사용자 지정 Beacon Object File입니다. | | | | ALL | | BOF는 지정된 부모 프로세스 아래에서 선택한 프로세스를 생성하고 QueueUserAPC()를 통해 제공된 셸코드 파일을 주입합니다. | | | | ALL | | 오프라인 파싱 및 해시 추출을 위해 필요한 권한을 획득하고 SAM - SYSTEM - SECURITY 레지스트리 키를 덤프하는 CobaltStrike용 Beacon Object File(BOF)입니다. | | | | ALL | | DCOM 횡적 이동; WMI 횡적 이동 - Win32_Process 생성; WMI 횡적 이동 - 이벤트 구독 | | | | ALL | | ETW 패칭; API 함수 유틸리티; Syscalls 셸코드 인젝션 | | | | ALL | | 이 저장소는 이전에 공개한 SA 저장소에 대한 추가 자료 역할을 합니다. 당초 입장은 다른 시스템을 수정하는 도구는 공개하지 않고, 정보 수집 도구만 바로 사용 가능한 형식으로 제공하겠다는 것이었습니다. | | | | ALL | | 이 저장소에는 Beacon Object Files(BOF)를 통해 Cobalt Strike와 통합되는 도구 모음이 포함되어 있습니다. | | | | Dev | | Visual Studio에서 Cobalt Strike BOF를 빌드하기 위한 템플릿 프로젝트입니다. | | | | Dev | | 사용자가 제공한 needle과 파일 이름으로 strstr을 수행하는 BOF입니다. | | | | Dev | | Windows API를 사용하는 Beacon Object Files Quser 구현 | | | | Dev | | Cobalt Strike의 Beacon Object Files용 .NET 런타임입니다. | | | | Dev | | Mudge가 에서 설명한 이 형식은 운영자가 mingw-w64 컴파일러 또는 msvc 컴파일러를 사용하여 엔트리포인트와 내부 함수 호출을 나타내는 심볼 이름을 담은 COFF 파일을 구성하도록 요구합니다. | | | | Dev | | BOF에서 인라인 어셈블리를 사용하여 시스템 콜을 쉽게 사용할 수 있는 기능을 시연합니다. | | | | Dev | | 직접 시스템 콜을 사용하여 WDigest 자격 증명 캐싱을 활성화하고 Credential Guard(활성화된 경우)를 우회하는 개념 증명 Cobalt Strike Beacon Object File입니다. | | | | Dev | | 이 저장소는 두 가지 목적을 제공합니다. 첫째, BOF로 구현된 유용한 기본 상황 인식 명령 세트를 제공합니다. 이를 통해 더 침습적일 수 있는 명령을 실행하기 전에 호스트에 대해 몇 가지 검사를 수행할 수 있습니다. | | | | Dev | | DbgHelp의 MiniDumpWriteDump 함수에 대한 사용자 지정 구현입니다. NtReadVirtualMemory와 같은 저수준 함수를 대체하기 위해 정적 시스템 콜을 사용합니다. | | | | Dev | | 이것은 빠르게 만든 COFF 로더(일명 Beacon Object Files)입니다. 현재 수정되지 않은 BOF를 실행할 수 있으므로 CS 에이전트 없이 테스트에 사용할 수 있습니다. 유일한 예외는 인젝션 관련 beacon 호환 함수가 비어 있다는 것입니다. | | | | Dev | | @jonasLyk의 연구와 @LloydLabs가 작성한 PoC를 BOF로 구현한 것입니다. | | | | Dev | | 주어진 PE 파일이 로드할 DLL 파일을 열거하는 BOF입니다. 인자 수에 따라 운영자는 예상되는 가져온 DLL 파일 목록을 보거나 예상되는 DLL의 가져온 함수를 볼 수 있습니다. | | | | Dev | | Cobalt Strike BOF를 만드는 데 사용되는 Visual Studio 템플릿 | | | | Dev | | 어딘가의 폴더 디렉터리 구조에 모두 위치한 BOF(Beacon Object Files)를 대량으로 빌드하기 위한 C# .Net 5.0 프로젝트입니다. | | | | Dev | | 이것은 ELF 오브젝트 인 메모리 로더/러너입니다. 목표는 모든 x86_64 및 x86 nix 운영 체제에서 후속 기능을 실행하는 데 사용할 수 있는 단일 ELF 로더를 만드는 것입니다. | | | | Dev | | 4일 정도 걸렸지만 동작하도록 만들었습니다... Cobalt Strike BOF용 rust core + alloc입니다. 이것은 매우 PoC에 가깝지만, 다른 사람들이 이것을 가지고 놀고 기여해 주면 좋겠습니다. | | | | Dev | | CoffeeLdr는 소위 Beacon Object Files용 로더입니다. 이 프로젝트는 Cobalt Strike 프레임워크를 사용하지 않고 Beacon Object Files를 테스트하는 데 사용하거나, Cobalt Strike용으로 설계된 BOF를 실행할 방법을 사용자 지정 임플란트에 제공하는 데 사용할 수 있습니다. | | | | Dev | | 사용자 지정 ASM HalosGate & HellsGate syscaller를 사용하여 프로세스 목록을 반환하는 Cobalt Strike BOF입니다. | | | | Dev | | 원본 PPLFault와 원본에 포함된 DumpShellcode를 가져와 모두 결합하여 Cobalt Strike를 대상으로 하는 BOF로 만듭니다. | | | | Dev | | Cobalt Strike용 Winsocket 구현입니다. 기존 방식 대신 winsocket을 사용하여 피해자와 통신하는 데 사용됩니다. | | | | Dev | | Visual Studio용 Beacon Object File(BOF) 템플릿입니다. | | | | Auxiliary | | Windows Defender 제외 항목을 확인하는 BOF입니다. | | | | Auxiliary | | Cobalt Strike용 ScreenShot BOF입니다. 전적으로 메모리에서 처리되며 spawn/inject가 없습니다. | | | | Auxiliary | | Active Directory 로스팅을 위한 Beacon Object File 저장소입니다. | | | | Auxiliary | | CLR이 로드된 프로세스를 식별하여 SpawnTo/인젝션 후보를 찾는 것을 목표로 하는 Cobalt Strike BOF입니다. | | | | Auxiliary | | 프로세스의 보호 수준을 읽는 간단한 BOF입니다. | | | | Auxiliary | | 섹션 매핑 프로세스 인젝션(secinject): Cobalt Strike BOF | | | | Auxiliary | | 직접 시스템 콜을 사용하여 특정 모듈 또는 프로세스 핸들에 대한 프로세스를 열거하는 Cobalt Strike Beacon Object File(BOF) 프로젝트입니다. | | | | Auxiliary | | Inject-assembly - 기존 프로세스에서 .NET을 실행합니다. 이 도구는 Cobalt Strike의 기존 fork and run 실행 방식에 대한 대안입니다. 로더는 현재 Beacon을 포함한 모든 프로세스에 주입할 수 있습니다. 오래 실행되는 어셈블리는 execute-assembly의 동작과 유사하게 계속 실행되며 출력을 Beacon으로 다시 보냅니다. | | | | Auxiliary | | WhereAmiI - 손으로 작성한 셸코드를 사용하여 DLL을 전혀 건드리지 않고 프로세스 환경 문자열을 반환하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | Auxiliary | | DAV RPC SERVICE 명명된 파이프가 있는지 확인하여 원격 시스템에서 웹 클라이언트 서비스(WebDAV)가 실행 중인지 확인하는 소규모 프로젝트입니다. | | | | Auxiliary | | Chrome Masterkey를 덤프하고 Cookie/Login Data 파일을 다운로드하는 Chlonium 도구의 BOF 구현입니다. | | | | Auxiliary | | 호스트가 절전 모드로 전환되지 않도록 SetThreadExecutionState 함수를 호출하는 BOF입니다. | | | | Auxiliary | | 스냅샷 핸들을 획득하여 Lsass 메모리를 덤프하는 Beacon Object File입니다. 원본 LSASS 자체 대신 LSASS의 스냅샷에 대해 MiniDumpWriteDump/NtReadVirtualMemory를 수행하므로 일부 AV/EDR을 우회합니다. | | | | Auxiliary | | winlogon의 토큰을 복제하여 system 권한을 얻습니다. | | | | Auxiliary | | Silent Lsass Dump | | | | Auxiliary | | DLL을 새로고침하고 후크를 제거하는 Beacon Object File입니다. | | | | Auxiliary | | 이 aggressor 스크립트는 beacon의 노트 필드를 사용하여 beacon의 상태를 표시합니다. | | | | Auxiliary | | Cobalt Strike v4.1+와 함께 사용하기 위한 beacon object file입니다. 로컬 및 원격 레지스트리의 키/값 쿼리, 추가, 삭제를 지원합니다. | | | | Auxiliary | | InlineExecute-Assembly는 보안 전문가가 Cobalt Strike의 기존 fork and run execute-assembly 모듈의 대안으로 프로세스 내 .NET 어셈블리 실행을 수행할 수 있게 해주는 개념 증명 Beacon Object File(BOF)입니다. | | | | Auxiliary | | CredBandit는 정적 x64 시스템 콜을 사용하여 프로세스의 전체 인 메모리 덤프를 수행하고 이미 존재하는 Beacon 통신 채널을 통해 다시 전송하는 개념 증명 Beacon Object File(BOF)입니다. 메모리 덤프는 NTFS 트랜잭션을 사용하여 수행되므로 덤프를 메모리에 쓸 수 있으며, MiniDumpWriteDump API는 ReactOS의 MiniDumpWriteDump 구현을 각색한 것으로 대체되었습니다. | | | | Auxiliary | | 코드 인젝션으로 원격 프로세스의 AMSI를 우회하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | | Auxiliary | | 코드 인젝션으로 원격 프로세스의 AMSI를 우회하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | | Auxiliary | | AV/EDR이 설치한 유저랜드 후크를 탐지하려는 개념 증명 Beacon Object File(BOF)입니다. | | | | Auxiliary | | Beacon 프로세스에서 API 후크를 제거합니다. | | | | Auxiliary | | Cobalt Strike "Where Am I?" Beacon Object File | | | | Auxiliary | | EarlyBird 프로세스 할로잉 기법(BOF) - 일시 중단된 상태로 프로세스를 생성하고, 셸코드를 주입하고, APC로 메인 스레드를 가로챈 다음 셸코드를 실행합니다. | | | | Auxiliary | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | | | Auxiliary | | SCShell은 ChangeServiceConfigA에 의존하여 명령을 실행하는 파일리스 횡적 이동 도구입니다. | | | | Auxiliary | | 얼마 전에 CSharpWinRM을 만들었는데 괜찮았지만, WinRM C++ API를 제대로 살펴보고 싶었습니다. | | | | Auxiliary | | 외부 핸들을 사용한 LSASS 덤핑 | | | | Auxiliary | | 임의의 보호된 프로세스(LSASS)를 덤프하는 완전한 기능을 갖춘 BOF입니다. | | | | Auxiliary | | PortBender는 레드 팀 운영자가 특정 TCP 포트(예: 445/TCP)로 향하는 인바운드 트래픽을 다른 TCP 포트(예: 8445/TCP)로 리디렉션할 수 있게 해주는 TCP 포트 리디렉션 유틸리티입니다. | | | | Auxiliary | | Cobalt Strike BOF를 원시 셸코드로 변환하는 PoC 도구입니다. | | | | Auxiliary | | DLL 하이재킹 검색 순서 열거 BOF | | | | Auxiliary | | Syswhispers2를 통해 Cobalt Strike의 Beacon Object Files(BOF)에서 직접 시스템 콜을 사용하기 위한 도구입니다. | | | | Auxiliary | | Windows API를 사용하여 사용자를 추가하며, net 명령을 사용할 수 없을 때 사용할 수 있습니다. | | | | Auxiliary | | Nim 언어로 BOF를 작성합니다. | | | | Auxiliary | | Powershell을 사용하여 모든 Beacon Object File을 로드합니다! | | | | Auxiliary | | Cobalt-clip은 클립보드와 상호 작용하기 위한 cobaltstrike용 클립보드 애드온입니다. 이를 통해 클립보드의 내용을 덤프, 편집 및 모니터링할 수 있습니다. | | | | Auxiliary | | COFF 파일과 Cobalt Strike BOF를 메모리에서 로드하고 실행합니다. | | | | Auxiliary | | COFF 파일과 Cobalt Strike BOF를 메모리에서 로드하고 실행합니다. | | | | Auxiliary | | 레드 팀 운영자와 펜테스터가 일반적으로 관심을 가질 만한 몇 가지로 제한된, 프로세스 보호 속성을 가져오기 위한 Syscall 전용 BOF 파일입니다. | | | | Auxiliary | | (거의) syscall 전용 BOF 파일로, 현재 프로세스의 컨텍스트 내에서 토큰 권한을 추가하거나 제거하기 위한 것입니다. | | | | Auxiliary | | 시스템 콜(HellsGate|HalosGate)을 통해 원격 프로세스에 ETW 우회를 주입합니다. | | | | Auxiliary | | PIC your Katz! 복제된 핸들, 직접 시스템 콜 및 수정된 minidumpwritedump() 버전을 악용하는 위치 독립적 Lsass 덤퍼인 HandleKatz를 만나보세요. | | | | Auxiliary | | tgtdelegation은 "TGT 위임 트릭"을 통해 사용 가능한 TGT를 획득하기 위한 Beacon Object File(BOF)입니다. | | | | Auxiliary | | LSASS 프로세스의 미니덤프를 생성하는 Beacon Object File입니다. | | | | Auxiliary | | 활성 파이프를 나열하고 소유자 및 DACL(Discretionary Access Control List) 권한을 반환하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | | Auxiliary | | 관리자 사용자를 추가하는 Cobalt Strike BOF입니다. | | | | Auxiliary | | Windows Perception Simulation Service를 악용하여 DLL 하이재킹을 달성하는 횡적 이동 기법입니다. | | | | Auxiliary | | AV/EDR이 설치한 유저랜드 후크를 탐지하려는 개념 증명 Beacon Object File(BOF)입니다. | | | | Auxiliary | | MemReader Beacon Object File을 사용하면 대상 프로세스 메모리에서 특정 문자열을 검색하고 추출하여 찾은 내용을 beacon 출력으로 반환할 수 있습니다. | | | | Auxiliary | | 가장 예쁜 코드는 아니지만 짧고 간결하며, 파일 내용을 읽어 beacon 출력으로 보낼 수 있습니다. | | | | Auxiliary | | Chrome/Edge Masterkey를 덤프하고 Cookie/Login Data 파일을 다운로드하는 Chlonium 도구의 BOF 구현입니다. | | | | Auxiliary | | LdapEnforceChannelBinding 또는 LdapServerIntegrity가 릴레이 공격을 완화하도록 수정되었는지 확인하기 위해 도메인 컨트롤러를 스캔하는 Beacon Object File입니다. | | | | Auxiliary | | 이 도구는 LDAP를 사용하여 도메인에서 악용 가능한 알려진 Kerberos 위임 설정을 확인합니다. 현재 RBCD, 제한된 위임(Constrained), 프로토콜 전환을 통한 제한된 위임(Constrained w/Protocol Transition), 무제한 위임(Unconstrained Delegation) 검사를 지원합니다. | | | | Auxiliary | | .Net에서 오브젝트 파일, 주로 beacon object files(BOF)를 실행하는 도구입니다. | | | | Auxiliary | | pwn1sher의 KillDefender를 Beacon Object File로 구현한 것입니다. | | | | Auxiliary | | TokenStrip은 InlineWhispers를 통한 시스템 콜을 활용하는 pwn1sher의 KillDefender 프로젝트를 Beacon Object File로 구현한 것입니다. | | | | Auxiliary | | WinStationConnect API를 사용하여 로컬/원격 RDP 세션 하이재킹을 수행하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | | Auxiliary | | WinStationConnect API를 사용하여 로컬/원격 RDP 세션 하이재킹을 수행하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | | Auxiliary | | WinStationConnect API를 사용하여 로컬/원격 RDP 세션 하이재킹을 수행하는 Cobalt Strike Beacon Object File(BOF)입니다. | | | | Auxiliary | | KillDefender와 Backstab을 결합한 BOF입니다. | | | | Auxiliary | | 이 Beacon Object File(BOF)은 도난/복제된 Windows 액세스 토큰을 위한 인 메모리 저장소를 만듭니다. | | | | Auxiliary | | ASR 규칙, 동작 및 제외 위치를 식별합니다. | | | | Auxiliary | | @_EthicalChaos_의 ThreadlessInject 프로젝트를 BOF로 구현한 것입니다. BSides Cymru 2023에서 공개된, 스레드를 생성하지 않는 새로운 프로세스 인젝션 기법입니다. | | | | Auxiliary | | CobaltStrike Beacon에서 비관리 Windows 실행 파일을 실행합니다. 이를 통해 운영자는 디스크에 파일을 떨어뜨리거나, Donut과 같은 도구를 사용하여 위치 독립 코드로 재포맷하거나, 실행을 위해 새 프로세스를 만들 필요 없이 많은 타사 도구(Mimikatz, Dsquery, Sysinternals 도구 등)를 사용할 수 있습니다. | | | | Auxiliary | | 일정 시간(초) 동안 WNF 알림을 구독합니다. && SCManager SDDL을 백도어합니다. | | | | Auxiliary | | Windows API LogonUserSSPI를 사용하여 LDAP 기반 또는 Kerberos 기반 암호 스프레이를 수행합니다. 비활성화된 계정, 잠긴 계정 및 큰 BadPwdCount(지정된 경우)를 건너뜁니다. | | | | Auxiliary | | CredUIPromptForWindowsCredentials를 통한 자격 증명 수집 | | | | Auxiliary | | 사용자 쿠키를 해독하기 위해 WebKit 마스터 키를 추출하는 C 또는 BOF 파일입니다. C 코드는 실행 파일 또는 Cobalt Strike용 BOF 스크립트를 컴파일하는 데 사용할 수 있습니다. | | | | Auxiliary | | WinAPI를 사용하고 fork & run을 수행하지 않는 Cobalt Strike용 대체 스크린샷 기능입니다. 스크린샷은 메모리에서 다운로드됩니다. | | | | Auxiliary | | Cobalt Strike용 인젝션 없는 스크린샷 촬영입니다. 기존 코드에 약간의 최적화만 수행했으며, Windows에서 전역 배율 조정이 활성화된 경우 완전한 스크린샷을 얻을 수 있는 기능을 지원하도록 했습니다. | | | | Auxiliary | | 이 BOF는 현재 beacon을 SYSTEM으로 승격하고 TrustedInstaller 그룹 권한을 획득하는 데 사용할 수 있습니다. 가장은 SetThreadToken API를 통해 수행됩니다. | | | | Auxiliary | | Hidden Desktop(HVNC라고도 함)은 운영자가 사용자가 모르는 사이에 원격 데스크톱 세션과 상호 작용할 수 있게 해주는 도구입니다. | | | | Auxiliary | | DropSpawn은 비교적 잘 알려지지 않은 DLL 하이재킹 방법을 통해 추가 Beacon을 생성하는 데 사용되는 CobaltStrike BOF입니다. x86-x86, x64-x64, x86-x64/그 반대 방향으로 작동합니다. 프로세스 인젝션의 대안으로 사용하세요. | | | | Auxiliary | | Kerberos 티켓 관리를 위한 COFF 파일(BOF)입니다. | | | | Auxiliary | | SetFileInformationByHandle을 통해 핸들이 사용 중인지 여부와 관계없이 파일을 삭제합니다. | | | | Auxiliary | | WeChat 정보를 얻기 위한 BOF 테스트 파일로, 3.9.6.33 버전의 오프셋만 지원합니다. | | | | Auxiliary | | 이 저장소에는 두 개의 애플리케이션이 포함되어 있습니다. 하나는 초대라고도 하는 인증 문자열을 검색하는 데 사용되는 beacon object file입니다. 다른 하나는 SOCKS 프록시 뒤에서 운영자의 시스템에서 실행하여 원격 데스크톱 세션에 연결할 수 있는 그래픽 사용자 인터페이스 프로그램입니다. | | | | Auxiliary | | SharpHound 데이터(테스트 파일, json, zip, 캐시 파일)는 디스크에 기록되지 않고 BOF.NET 라이브러리를 통해서만 Cobalt Strike 다운로드로 전송됩니다. | | | | Exploit | | SMBGhost LPE | | | | Exploit | | ZeroLogon | | | | Exploit | | CVE-2021-21551을 사용한 커널 익스플로잇을 위한 Cobalt Strike(CS) Beacon Object File(BOF) 기반입니다. | | | | Exploit | | PrivKit는 Windows OS의 잘못된 구성으로 인해 발생하는 권한 상승 취약점을 탐지하는 간단한 beacon object file입니다. | | | | Exploit | | 소개 CVE-2023-36874 Windows Error Reporting LPE용 무기화된 CobaltStrike BOF입니다. | | | | Persistence | | 희생 프로세스를 생성하고 셸코드를 주입한 다음 페이로드를 실행하는 Cobalt Strike BOF입니다. ACG(Arbitrary Code Guard), BlockDll 및 PPID 스푸핑으로 희생 프로세스를 생성하여 EDR/유저랜드 후크를 우회하도록 제작되었습니다. | | | | Persistence | | 일반적인 지속성 메커니즘을 자동화하는 데 도움이 되는 도구입니다. 현재 프린트 모니터(SYSTEM), 시간 공급자(Network Service), 시작 폴더 바로가기 하이재킹(User), 정션 폴더(User)를 지원합니다. | | | | BypassAV | | 일반적으로 모니터링되는 API의 사용을 피하면서 beacon 셸코드를 원격 프로세스에 주입하는 Beacon Object File(BOF)입니다. | | | | BypassAV | | SigFlip은 기존 authenticode 서명에 영향을 주거나 손상시키지 않는 방식으로 authenticode 서명된 PE 파일(exe, dll, sys 등)을 패치하는 도구입니다. 즉, 파일 서명, 무결성 검사 또는 PE 파일 기능을 손상시키지 않고 데이터(예: 셸코드)를 포함시켜 PE 파일 체크섬/해시를 변경할 수 있습니다. | | | | BypassAV | | 고급 회피 기능을 위해 Assembly & C로 작성된 Cobalt Strike 사용자 정의 리플렉티브 로더입니다. | | | | BypassAV | | AddDefenderExclusions Beacon Object File 리소스입니다. | | | | BypassAV | | Beacon을 탐지에 노출하지 않고 BOF를 은밀하게 실행하는 기법을 시연합니다. | | | | BypassUAC | | 신뢰할 수 있는 경로(trusted path) UAC 우회를 위한 beacon object file 구현입니다. DCOM 개체를 사용하여 "cmd.exe"를 거치지 않고 대상 실행 파일을 호출합니다. | | | | BypassUAC | | @orange_8361이 발견하고 CsEnox가 PoC를 구성한 Event Viewer 역직렬화 UAC 우회를 Beacon Object File로 구현한 것입니다. | | |### 0x04 Aggressor Script| 유형 | 이름 | 설명 | 인기도 | 언어 | |:---:|:---:|:---:|:---:|:---:| | AV 우회 | | 탐지 우회 실행 파일을 빠르게 생성하는 데 사용됩니다 | | | | AV 우회 | | 기본적으로 ps2exe.ps1 스크립트를 이용해 exe로 컴파일합니다. 명령줄에서 작업하고 싶지 않아 이를 cna 스크립트로 작성했으며, 탐지 우회 실행 파일을 간편하고 빠르게 생성할 수 있고 크기는 50KB뿐입니다. 현재 exe, ps1 파일 형식을 지원합니다. | | | | AV 우회 | | BypassAV ShellCode 로더 (Cobaltstrike/Metasploit) | | | | AV 우회 | | Msf & CobaltStrike 탐지 우회 ShellCode 로더 | | | | AV 우회 | | beacon-c2-go (Cobaltstrike/Metasploit) | | | | AV 우회 | | python ShellCode 로더 (Cobaltstrike&Metasploit) | | | | AV 우회 | | Golang 기반 Cobalt Strike Shellcode 로더 | | | | AV 우회 | | CS 탐지 우회, 파이썬 버전과 C 버전 포함 | | | | AV 우회 | | Cobalt Strike Shellcode 생성기. 노출된 종료(exit) 방식, 추가 포맷팅, 암호화, 인코딩, 압축, 다중 라인 출력 등을 갖춘 beacon stageless shellcode를 생성합니다 | | | | AV 우회 | | Alaris는 현재(2021년 2월 28일 기준) 대부분의 EDR 시스템을 우회할 수 있는 새롭고 은밀한 shellcode 로더입니다. 악성코드와 그 실행 흐름을 보호하는 여러 알려진 TTP를 사용합니다. | | | | AV 우회 | | EDR 우회 - SwampThing 및 TikiTorch의 조합 | | | | AV 우회 | | 조건 트리거 방식 원격 제어. VT 6/70. 중국 국내 백신 및 Defender, 카스퍼스키 등 주요 백신을 우회합니다. | | | | AV 우회 | | ScareCrow는 합법적인 Windows 프로세스에 사이드 로딩(인젝션이 아님)을 수행하기 위한 로더를 생성하는 페이로드 생성 프레임워크입니다(애플리케이션 허용 목록 제어 우회). | | | | AV 우회 | | Microsoft WDAPT 센서의 취약점을 활용하여 COM 기반 우회를 생성하기 위한 프레임워크입니다. | | | | AV 우회 | | 오픈소스 PE 패커. | | | | AV 우회 | | Windows Defender를 쉽게 우회하는 간단한 파이썬 패커 | | | | AV 우회 | | Go 컴파일 -race 매개변수를 사용하여 VT 전체 탐지 우회 구현 | | | | AV 우회 | | 레드팀 운영을 위한 고급 AV 우회 도구 | | | | AV 우회 | | Golang을 사용하여 CobaltStrike 및 Metasploit의 shellcode를 탐지 우회 방식으로 로드합니다. 현재 Huorong, Avast, Tencent Security Manager, 360 제품군 등 호스트 보안 소프트웨어를 우회합니다. | | | | AV 우회 | | 이 저장소는 훌륭한 D/Invoke API를 사용하는 다양한 shellcode 인젝션 기법을 위한 코드 스니펫 모음입니다 | | | | AV 우회 | | Golang 탐지 우회 악성코드 생성 도구(이 도구는 Windows 시스템 전용입니다) | | | | AV 우회 | | GoBypass를 사용하여 탐지 우회 생성 수행 | | | | AV 우회 | | CobaltWhispers는 EDR/AV를 우회하기 위해 직접 시스템 콜(direct syscall)을 활용하여 프로세스 인젝션, 지속성 등을 수행하는 Cobalt Strike용 Beacon Object File 모음을 사용하는 aggressor 스크립트입니다. | | | | AV 우회 | | 메모리 스캐너 회피를 위한 Cobalt Strike UDRL. | | | | AV 우회 | | 커널 드라이버를 사용하여 AV/EDR 프로세스 종료 | | | | UAC 우회 | | 이 프로젝트는 UAC Always Notify를 우회하고 높은 무결성(high integrity) 프로세스에서 코드를 실행하기 위한 DLL 플랜팅 기법을 구현합니다. | | | | UAC 우회 | | 대부분의 AV를 우회할 수 있는 cobaltStrike Shellcode 로더 | | | | 개발 | | Cobalt Strike에서 ReflectiveDll과 IPC를 위해 명명된 파이프(named pipe)를 사용하는 예제 코드 패턴입니다. | | | | 개발 | | Titan: Cobalt Strike용 범용 사용자 정의 reflective DLL. | | | | 개발 | | cobalt strike용 Go External C2 클라이언트 구현. | | | | 개발 | | Rust로 작성된 CobaltStrike beacon. | | | | 정찰 | | Beacon 내장 명령으로 기본적인 Windows 호스트 열거 수행 | | | | 정찰 | | 시스템/AV/EDR 정찰을 수행하는 Cobalt Strike Aggressor 스크립트. | | | | 정찰 | | PowerView about 페이지에 나열된 모든 함수가 각 함수의 모든 인자와 함께 포함되어 있습니다. | | | | 정찰 | | CobaltStrike용 PowerView Aggressor 스크립트 | | | | 정찰 | | Sharphound-Aggressor - SharpHound ingestor용 사용자 메뉴 | | | | 정찰 | | 내부 네트워크 횡적 정보 수집을 위한 고동시성 네트워크 스캔 및 서비스 탐지 도구. | | | | 정찰 | | 포트 스캔 + 네트워크 카드 탐지 + ms17010 탐지 | | | | 정찰 | | LetMeOutSharp는 사용 가능한 모든 프록시 구성을 열거하고, 식별된 프록시 구성을 사용하여 HTTP(S)를 통해 Cobalt Strike 서버와 통신을 시도합니다. | | | | 정찰 | | Active Directory 사용자 계정에서 취약하거나 잘 알려졌거나 추측하기 쉬운 암호를 감사하는 Cobalt Strike 도구. | | | | 정찰 | | Ladon은 대규모 네트워크 침투를 위한 멀티스레드 플러그인형 종합 스캐너입니다. 포트 스캔, 서비스 식별, 네트워크 자산, 암호 무차별 대입, 고위험 취약점 탐지, 원클릭 GetShell을 포함하며, A/B/C 대역 일괄 및 서브넷 간 스캔, URL·호스트·도메인 목록 스캔을 지원합니다. | | | | 정찰 | | Cobalt Strike용 Ladon(巨龙拉冬 키트) | | | | 정찰 | | Recon-AD, ADSI와 reflective DLL 기반의 AD 정찰 도구 | | | | 익스플로잇 | | 물고기가 CS에 접속하면 자동으로 낚시를 멈춥니다 / 물고기가 낚인 후 javascript에서 자동으로 낚시 종료 | | | | 익스플로잇 | | XSS 피싱, php 백엔드와 연동하여 낚시를 마무리하는 cna 플러그인 | | | | 익스플로잇 | | CobaltStrike 3.0+ --> Cobalt Strike의 Beacon용 다양한 페이로드를 생성합니다. 현재 페이로드 형식 | | | | 익스플로잇 | | CrossC2 프레임워크 - CobaltStrike의 크로스플랫폼 beacon 생성기 | | | | 익스플로잇 | | CrossC2Kit는 사용자가 CrossC2 Beacon 세션을 조작하기 위해 호출할 수 있는 일부 인터페이스를 제공하여 Cobalt Strike의 기능을 확장합니다. | | | | 익스플로잇 | | ms17-010 익스플로잇 도구 및 스캐너. | | | | 익스플로잇 | | Cobalt Strike용 AES PowerShell 페이로드의 독립 실행 버전. | | | | 익스플로잇 | | CobaltStrike4.x --> SweetPotato | | | | 익스플로잇 | | 권한 상승 익스플로잇 | | | | 익스플로잇 | | CVE-2018-4878 | | | | 익스플로잇 | | 현재 공개된 유일한 스크립트는 UACBypass이며, 해당 readme는 관련 폴더 안에서 확인할 수 있습니다. | | | | 익스플로잇 | | 기반으로 구현된 로컬 권한 상승 취약점 | | | | 익스플로잇 | | stage(d) Web Delivery 공격을 설정합니다 | | | | 익스플로잇 | | Go로 CobaltStrike의 Beacon 구현(Linux에서 사용 가능) | | | | 익스플로잇 | | geacon_pro는 geacon 프로젝트를 기반으로 Golang으로 작성된 안티바이러스 우회 CobaltStrike Beacon입니다. | | | | 익스플로잇 | | Golang으로 구현된 CobaltStrike stageless http(s) beacon으로, geacon 프로젝트를 기반으로 많은 확장이 이루어졌습니다 | | | | 익스플로잇 | | SpoolSystem는 Print Spooler 명명된 파이프 가장(impersonation) 트릭을 사용하여 SYSTEM 권한을 획득하는 Cobalt Strike용 CNA 스크립트입니다. | | | | 익스플로잇 | | PrintNightMare LPE 권한 상승 취약점의 CS 반사 로딩 플러그인. 즉시 사용 가능하며, 메모리 로딩과 난독화된 드라이버 이름 로딩을 통해 Defender/EDR을 우회합니다 | | | | 익스플로잇 | | KRBTGS는 Beacon이 실행 중이거나 가장 중인 현재 사용자의 유효한 TGT를 획득하기 위한 Cobalt Strike의 사후 침투(post-exploitation) 옵션입니다. 이 공격은 사용자의 암호를 필요로 하지 않으며, 실행 중인 사용자가 도메인에 가입된 환경에 있다는 것만 가정합니다. 가장 강한 것부터 약한 것 순으로 암호화 유형을 선택하여 추측을 시도합니다. 생성된 .ccache는 KIRBI 형식으로 변환하여 다른 Beacon으로 가져오거나, Impacket의 예제 스크립트와 같은 다른 도구 세트에 전달하여 사후 침투 작업을 수행할 수 있습니다. | | | | 익스플로잇 | | PrintSpoofer의 반사 DLL 구현으로, Cobalt Strike와 함께 사용합니다 | | | | 지속성 | | persistence-aggressor-script | | | | 지속성 | | winexec 함수를 버리고 shellexecute 함수를 사용하여 프로그램 흐름이 끊기지 않아 진정한 무감지(無感)를 달성합니다. | | | | 지속성 | | TikiTorch는 와 동일한 개념을 따르지만, 컴파일 시 사용자가 지정할 수 있는 여러 유형의 프로세스 인젝션을 제공합니다. | | | | 지속성 | | JavaScript 및 VBScript shellcode 실행기입니다. 지정된 바이너리의 32비트 버전을 실행(spawn)하고 여기에 shellcode를 인젝션합니다. | | | | 지속성 | | frpc를 업로드하고 frpc를 실행합니다 | | | | 지속성 | | | | | | 지속성 | | GadgetToJScript 기법을 사용한 페이로드 생성을 자동화합니다. | | | | 지속성 | | frp 0.33 수정 버전. 트래픽 탐지 우회, 안티바이러스 우회, 원격 구성 파일 로딩을 지원하며 CS에서 직접 사용할 수 있는 플러그인입니다 | | | | 지속성 | | CobaltStrike 접속 시 자동 권한 유지 플러그인 | | | | 지속성 | | 사용자가 cobalt strike로 Web Delivery 유형의 payload를 생성한 다음 이 스크립트를 로드하면 자동 시작 효과를 얻을 수 있습니다 | | | | 지속성 | | 다양한 WinAPI를 사용하여 권한을 유지하는 CobaltStrike 스크립트로, API를 통한 시스템 서비스 설정, 예약 작업 설정, 사용자 관리 등을 포함합니다. | | | | 지속성 | | 사용자 지정 키보드 레이아웃을 사용하여 실행을 달성합니다. Windows 11 Home 21H2 버전에서 테스트되었습니다 | | | | 지속성 | | 이벤트 로그에서 shellcode를 쓰고 읽는 방식의 지속성. | | | | 보조 | | CobaltStrike의 Execute-Assembly를 사용하여 Zip 파일의 내용을 나열/읽기(메모리에서, 압축 해제 없이) | | | | 보조 | | Cobalt Strike의 Execute-Assembly를 사용하여 Excel 스프레드시트(XLS/XLSX) 읽기 | | | | 보조 | | Cobalt Strike의 Execute-Assembly를 사용하여 DOCX 파일 내용 읽기 | | | | 보조 | | Linux 'cat' 명령의 C# 대안... 파일 내용을 콘솔에 출력합니다. Cobalt Strike의 Execute-Assembly와 함께 사용합니다 | | | | 보조 | | 이를 통해 필요에 따라 탭의 이름을 프로그래밍 방식으로 변경하고, 필요에 따라 기록을 토글할 수 있습니다. | | | | 보조 | | LiquidSnake는 운영자가 WMI 이벤트 구독(Event Subscription)과 GadgetToJScript를 사용하여 파일리스 횡적 이동을 수행할 수 있게 해주는 도구입니다 | | | | 보조 | | TaskShell 예약 작업 관련 자동화 작업 | | | | 보조 | | 1. 지정된 리스너에 대한 beacon 생성; 2. 지정된 위치에 파일 호스팅; 3. 지정된 위치의 fetch 여부를 weblog에서 모니터링; | | | | 보조 | | ScareCrow 페이로드 생성을 위한 Cobalt Strike 스크립트. 모든 Loader와 함께 작동합니다. | | | | 보조 | | CreateTicket; Seatbelt; SharpHound | | | | 보조 | | Linux cobalt strike 서버에서 dotnet v35/v40 exe/dll 바이너리를 실시간으로 컴파일하고 ConfuserEx로 난독화합니다. | | | | 보조 | | Cobalt Strike 호스트 접속 이메일 알림 플러그인 | | | | 보조 | | CobaltStrike 접속 알림, 飞书(Feishu) 그룹 채팅 봇, server酱 알림 | | | | 보조 | | 예약 작업을 이용한 횡적 이동으로, 135 포트 및 445 포트와 통신해야 합니다 | | | | 보조 | | C#으로 작성된 HackBrowserData 도구로, CS에서 직접 메모리 로딩할 수 있어 편리합니다 | | | | 보조 | | HackBrowserData의 반사(reflective) 모듈 | | | | 보조 | | Ghostwriter 2.0+용 독립 실행형 Cobalt Strike 작전 로깅 Aggressor 스크립트 | | | | 보조 | | Cobalt Strike samdump | | | | 보조 | | 카스퍼스키, 核晶, defender 등 백신을 우회할 수 있는 lsass 프로세스 덤프 도구 | | | | 보조 | | Linux cobalt strike 서버에서 dotnet v35/v40 exe/dll 바이너리를 실시간으로 컴파일하고 ConfuserEx로 난독화합니다. | | | | 보조 | | SharpCompile는 C#을 실시간으로 컴파일하고 실행할 수 있게 해주는 Cobalt Strike용 aggressor 스크립트입니다. | | | | 보조 | | QRD를 사용하면 운영자가 표시된 프로세스에 대한 색상과 메모를 통해 호스트의 알려진 프로세스와 알려지지 않은 프로세스를 신속하게 파악할 수 있습니다. | | | | 보조 | | 이 도구는 Window API로 'net user'를 구현합니다. Cobalt Strike의 execute-assembly와 함께 사용하도록 만들었으므로 메모리 로딩으로 사용자를 추가할 수 있습니다 | | | | 보조 | | C++로 디스크 목록을 열거하고 지정된 드라이브를 순회하여 특정 유형의 파일을 검색합니다. 반사 DLL 버전도 포함됩니다. | | | | 보조 | | 이 스크립트는 이벤트 로그 서비스 프로세스(특정 svchost.exe)의 스레드 스택을 탐색하여 이벤트 로그 스레드를 식별하고, 이벤트 로그 서비스 스레드를 종료합니다. 따라서 시스템은 로그를 수집할 수 없게 되면서도 이벤트 로그 서비스가 실행 중인 것처럼 보입니다. | | | | 보조 | | NoPowerShell는 C#으로 구현된 도구로, 모든 PowerShell 로깅 메커니즘에 탐지되지 않으면서 PowerShell 유사 명령을 실행할 수 있게 지원합니다. | | | | 보조 | | RDP EventLog Master | | | | 보조 | | Cobalt Strike용 BloodHound 공격 경로 실행 | | | | 보조 | | 접속 시 WeChat 알림을 보내는 플러그인으로, WeChat server酱을 통해 알림을 전송합니다 | | | | 보조 | | Slack 및 webhook 알림 | | | | 보조 | | 대상에서 powershell 조사(해당 대상에서 powershell 관련 정보 탐지) | | | | 보조 | | Cobalt Strike용 Redis를 사용한 이벤트 채널과 작업 큐를 구현합니다. | | | | 보조 | | Cobalt Strike 반사 DLL - 클립보드 내용 가져오기. 코드는 기본적으로 ReflectiveDLLInjection에서 비롯되었습니다 | | | | 보조 | | 프로세스 확인 시 AV 프로세스를 빨간색으로 표시합니다 | | | | 보조 | | Beaconator는 원시 stageless shellcode를 생성하고 PEzor를 사용하여 생성된 shellcode를 패킹하는 Cobalt Strike용 aggressor 스크립트입니다. | | | | 보조 | | Websockets용 CobaltStrike External C2 | | | | 보조 | | CobaltStrike Beacon의 구성(configuration)을 파싱하는 Python 파서 | | | | 보조 | | FakeLogonScreen는 사용자의 암호를 얻기 위해 Windows 로그온 화면을 위장하는 유틸리티입니다. | | | | 보조 | | bloodhound를 cobaltstrike와 동기화시킵니다. | | | | 보조 | | 360 안전 브라우저의 암호를 원클릭으로 탈취할 수 있게 도와주는 CobaltStrike 스크립트로, 브라우저 데이터베이스 다운로드와 키 기록을 통해 브라우저 암호를 오프라인으로 복호화합니다. | | | | 보조 | | Windows 시스템에 암호가 저장된 일부 프로그램을 파싱합니다. 포함: Navicat, TeamViewer, FileZilla, WinSCP, Xmanager 제품군(Xshell, Xftp). | | | | 보조 | | 구성된 GitHub 저장소에서 사용 가능한 아티팩트 목록을 가져옵니다. | | | | 보조 | | ExecuteAssembly는 CS execute-assembly의 대안으로, C/C++로 제작되었으며 .NET 어셈블리를 로드/인젝션하는 데 사용할 수 있습니다. 호스트(spawnto) 프로세스에 로드된 CLR 모듈/AppDomainManager 재사용, Loader/.NET 어셈블리 PE DOS 헤더 스톰핑(Stomping), .NET 관련 모듈 언링킹, ETW+AMSI 우회, NT 정적 시스템 콜(x64)을 통한 EDR 후크 회피, superfasthash 해싱 알고리즘으로 API를 동적으로 해석하여 임포트 숨기기 등을 수행합니다. | | | | 보조 | | aggrokatz는 CobaltStrike용 Aggressor 플러그인 확장으로, pypykatz가 원격으로 beacon과 인터페이스할 수 있게 합니다. | | | | 보조 | | 이 CobaltStrike 도구는 레드팀이 로컬 및 UNC 경로의 파일과 폴더를 압축할 수 있게 해줍니다. 대용량 파일이나 폴더를 외부로 유출(exfiltration)해야 하는 상황에서 유용할 수 있습니다. 파일이나 폴더를 압축한 후 사용자 임시 폴더에 무작위 이름의 zip 파일이 생성됩니다. | | | | 보조 | | CobaltStrike 서버/클라이언트에 스크립트를 마운트하여, 접속한 호스트 정보를 server酱을 통해 WeChat으로 알립니다 | | | | 보조 | | 무료이며 WeChat 템플릿 메시지 푸시를 지원하는 PushPlus를 사용하여 접속 호스트를 알립니다 | | | | 보조 | | 사용 가능한 Cobalt Strike beacon 명령을 나열하고 유형에 따라 색상을 지정하는 Aggressor 스크립트 | | | | 보조 | | 이 cna에는 Win32 오류 코드, HRESULT 정의, NTSTATUS 정의에 대한 오류 메시지가 포함되어 있습니다. 이 cna는 net.exe 프로그램에 접근할 수 없는 linux/mac 클라이언트에서 작업하는 사용자에게 유용하며, Google 검색 없이 hresult/ntstatus 코드를 빠르게 확인할 수 있는 방법을 제공합니다. | | | | 보조 | | 안정적인 PeSieve 우회 및 안정적인 Moneta 우회. | | | | 보조 | | 데이터 모델의 Cobalt Strike Downloads 항목에서 파일을 동기화하기 위한 세밀하게 조정된 제어 메커니즘입니다 | | | | 보조 | | 헤드리스(headless) aggressor 클라이언트를 (대부분) 사용 가능한 cobalt strike 클라이언트로 변환하는 Aggressor 스크립트. | | | | 보조 | | 내부 네트워크 침투\레드팀 도구\C# 메모리 로딩\cobaltstrike | | | | 보조 | | 레드팀이 호스트 머신에서 외부(foreign) 프로세스를 식별하도록 돕는 작은 Aggressor 스크립트 | | | | 보조 | | 호스트 및 도메인 열거를 자동화하는 Cobalt Strike Aggressor 스크립트. | | | | 종합 | | AM0N-Eye는 CobaltStrike를 위해 특별히 작성된 가장 중요한 스크립트들을 모아둔 것입니다. 색상과 이미지 수정을 위한 나머지 파일들도 포함되어 있습니다. | | | | 종합 | | 자체 저장소를 만들 만큼 크지 않은 무작위 소규모 Aggressor 스니펫 모음 | | | | 종합 | | CobaltStrike 4.x --> Erebus CobaltStrike 사후 침투 테스트 플러그인 | | | | 종합 | | CobaltStrike 사후 침투 테스트 플러그인 모음 | | | | 종합 | | CobaltStrike 사후 침투 테스트 플러그인 모음 | | | | 종합 | | Cobalt Strike 3.0+와 함께 사용하기 위한 Aggressor 스크립트 | | | | 종합 | | Cobalt Strike와 함께 사용하는 RedTeamTools | | | | 종합 | |Cobalt Strike 4.0+용 Aggressor 스크립트 | | | | 종합 | |이 aggressor 스크립트는 특정 실행 유형에 대한 템플릿 파일을 읽어 페이로드 생성을 처리합니다. | | | | 종합 | |이 aggressor 스크립트는 특정 실행 유형에 대한 템플릿 파일을 읽어 페이로드 생성을 처리합니다. | | | | 종합 | | AggressorScripts | | | | 종합 | | 여러 소스에서 가져온 Cobalt Strike 3.0+용 Aggressor 스크립트 모음 | | | | 종합 | | AggressorScripts | | | | 종합 | | 여러 CobaltStrike Aggressor 스크립트를 포함합니다 | | | | 종합 | | AggressorAssessor | | | | 종합 | | AggressorAssessor | | | | 종합 | | Cobalt Strike Aggressor 스크립트 모음 | | | | 종합 | | cobalt strike 플랫폼 기반의 레드팀 자동화 프레임워크 | | | | 종합 | | 제가 Cobalt Strike 3.x용으로 작성한 Aggressor 스크립트의 무작위 모음입니다. (그중 debug 스크립트 하나가 꽤 유용합니다) | | | | 종합 | | Cobalt Strike용 Aggressor 스크립트 모음(주로 권한 상승 및 권한 유지 스크립트 포함) | | | | 종합 | | Aggressor Script, Kit, Malleable C2 프로파일, External C2 등 | | | | 종합 | | 훌륭한 사람들로부터 수집한 Cobalt Strike용 다양한 aggressor 스크립트 모음입니다. 각 기여자에 대한 크레딧을 표기하며 이 저장소를 계속 업데이트할 것입니다. | | | | 종합 | | AD와 관련된 googlesearch.profile 및 스크립트. | | | | 종합 | | Cobalt Strike 3.13 Arsenal Kit | | | | 종합 | | 실전 검증된 Cobalt Strike 4.0+용 Aggressor 스크립트 모음 | | | | 종합 | | Cobalt Strike용 유용한 스크립트 모음.(powershell.cna;bot.cna;dcom_lateral_movement.cna;ElevateKit) | | | | 종합 | | netsh로 터널 생성; 기본값을 맥도날드로 리다이렉트하는 bit.ly로 변경; powershell로 부모 프로세스 종료; | | | | 종합 | | 다양한 소스에서 가져온 스크립트 모음 - 자세한 내용은 스크립트를 참조하세요. | | | | 종합 | | beacon의 ps 명령에서 선택된 프로세스를 강조 표시; 다양한 alias를 beacon에 로드; 이후 사용할 스크립트에 대한 몇 가지 기본값 설정.. | | | | 종합 | | C2 생성부터 횡적 이동까지 아우르는 전체 보조 스크립트 키트 | | | | 종합 | | 훌륭한 Cobalt Strike Aggressor 스크립트 모음. 모든 크레딧은 작성자에게 있습니다 | | | | 종합 | | 테스트된 cobaltstrike aggressor 스크립트 모음. | | | | 종합 | | 게으른 사용자를 위한 CobaltStrike AggressorScripts | | | | 종합 | | 제가 만든 운영 목적의 Aggressor/Sleep 스크립트 모음입니다. | | | | 종합 | | SharpHound, SharpRDP, SharpWMI 등을 포함한 다양한 내부 네트워크 도구를 통합했으며, AggressorScripts로 workflow를 구축합니다 | | |


Read more

도구 다운로드
  • Cobalt Strike 스테이징 및 구성 정보 추출
  • artifact kit로 프록시 DLL 만들기
  • 공격자들이 방어를 우회하고 Cobalt Strike 비콘을 설치하기 위해 MSBuild를 악용
  • LiquidSnake을 이용한 측면 이동
  • OtterHacker의 CoffLoader
  • NetFlow 데이터에서 Cobalt Strike 비콘 탐지
  • Cobalt Strike Beacon 탐지를 위한 Volatility 플러그인
  • JARM으로 인터넷 상의 악성 서버를 쉽게 식별
  • Cobalt Strike Beacon 분석
  • Pony, Evil Pony, Ursnif, Cobalt Strike를 이용한 Hancitor 감염
  • CVE-2020-14882를 통해 WebLogic 서버를 악용하여 Cobalt Strike를 설치하는 공격자들
  • 클라우드에 숨기: Amazon API를 사용하는 Cobalt Strike Beacon C2
  • 실제 환경에서 Cobalt Strike 팀 서버 식별
  • Malleable C2 기능을 사용하여 Cobalt Strike를 유포하는 다단계 APT 공격
  • 오퍼레이션 Cobalt Kitty
  • 인메모리 .NET 트레이드크래프트 탐지 및 발전
  • 파일리스 악성코드 분석: Cobalt Strike Beacon
  • IndigoDrop, 군사 테마 미끼를 통해 Cobalt Strike 유포
  • Cobalt 그룹, 카자흐스탄에 귀환
  • 은퇴한 Cobalt Strike에 대한 반격: 레거시 취약점 살펴보기
  • Cyb3rWard0g의 Sentinel To-Go로 Azure Sentinel 빠른 배포 – Cobalt Strike를 잡아보자!
  • FIN6이 사용하는 Cobalt Strike 스테이저
  • Malleable C2 프로필과 여러분
  • Cobalt Strike를 포함한 C2 트래픽 패턴
  • Cobalt Strike DNS 직접 이그레스, 그리 멀지 않다
  • 노출된 Cobalt Strike DNS 리다이렉터 탐지
  • 클리어텍스트 Cobalt Strike 트래픽 예시
  • Cobaltstrike-Beacons 분석
  • 通过DNS协议探测Cobalt Strike服务器
  • 메모리 시그니처로 Cobalt Strike 탐지
  • CobaltStrike通信中host字段的获取
  • 反击CobaltStrike(一) 以假乱真
  • 某 C2 鸡肋漏洞分析:你的 CS 安全吗?
  • 라이브 C2에서 Cobalt Strike Beacon 분석
  • SourcePoint
    C2concealer
    MalleableC2-Profiles
    MalleableC2-Profiles
    pyMalleableC2
    1135-CobaltStrike-ToolKit
    service_cobaltstrike
    CobaltNotion
    Burp2Malleable
    autoRebind
    goMalleable
    Malleable-CS-Profiles
    cobaltstrike_bofs
    BOF-RegSave
    CobaltStrike BOF
    BOFs
    Remote Operations BOF
    OperatorsKit
    bof
    Needle_Sift_BOF
    Quser-BOF
    BOF.NET
    beacon-object-file
    여기
    InlineWhispers
    WdToggle
    Situational Awareness BOF
    MiniDumpWriteDump
    COFF Loader
    Self_Deletion_BOF
    PE Import Enumerator BOF
    Visual-Studio-BOF-template
    BOF-Builder
    ELFLoader
    Rust BOFs for Cobalt Strike
    CoffeeLdr
    HalosGate Processlist Cobalt Strike BOF
    PPLFaultDumpBOF
    Winsocky
    bof-vs
    Defender Exclusions BOF
    ScreenShot-BOF
    BofRoast
    EnumCLR.c
    PPEnum
    secinject
    FindObjects-BOF
    Inject-assembly
    WhereAmiI
    GetWebDAVStatus
    ChromeKeyDump
    Sleeper
    LSASS
    getsystem
    Silent Lsass Dump
    unhook-bof
    Beacon Health Check Aggressor Script
    Registry BOF
    InlineExecute-Assembly
    CredBandit
    Inject AMSI Bypass
    Firewall_Enumerator_BOF
    Detect-Hooks
    unhook-bof
    whereami
    HOLLOW
    BOFs
    SCShell
    WinRMDLL
    LSASS Dumping With Foreign Handles
    PPLDump BOF
    PortBender
    BOF2Shellcode
    DLL Hijack Search Order BOF
    InlineWhispers2
    NetUser
    BOF-Nim
    Invoke-Bof
    Cobalt-Clip
    CoffLoader
    COFFLoader2
    Process Protection Level Enumerator BOF
    Toggle_Token_Privileges_BOF
    Cobalt Strike BOF - Inject ETW Bypass
    HandleKatz_BOF
    tgtdelegation
    nanodump
    xPipe Cobalt Strike BOF (x64)
    AddUser-Bof
    ServiceMove-BOF
    Detect-Hooks
    MemReader BoF
    Readfile BoF
    ChromiumKeyDump
    LdapSignCheck
    DelegationBOF
    RunOF
    KillDefender_BOF
    TokenStripBOF
    BOF - RDPHijack
    Koh
    RDPHijack
    KDStab
    Token Vault BOF for Cobalt Strike
    ASRenum
    ThreadlessInject-BOF
    Inline-Execute-PE
    BOFs
    DomainPasswordSpray
    BOF-CredUI
    Cookie-Graber-BOF
    ScreenshotBOF
    ScreenshotBOFPlus
    Elevate-System-Trusted-BOF
    Hidden Desktop BOF
    DropSpawn
    Nanorobeus
    SelfDel
    GetWeChatBOF
    ShadowRDP
    SharpHound4Cobalt
    CVE-2020-0796-BOF
    ZeroLogon-BOF
    kernel-mii
    PrivKit
    CVE-2023-36874
    SPAWN
    PersistBOF
    ClipboardWindow-Inject
    SigFlip
    BokuLoader
    AddDefenderExclusions
    BOFMask
    Trusted Path UAC Bypass
    EventViewerUAC_BOF
    BypassAV
    BypassAV
    scrun
    사용법
    ShellCode_Loader
    beacon-c2-go
    C--Shellcode
    사용법
    Doge-Loader
    CS-Loader
    CSSG
    Alaris
    CarbonMonoxide
    bypassAV-1
    ScareCrow
    Dent
    PEzor
    FuckThatPacker
    goShellCodeByPassVT
    HouQing
    DesertFox
    DInjector
    GoBypass
    Bypass-script
    CobaltWhispers
    AceLdr
    SharpTerminator
    UAC-SilentClean
    csload.net
    cs-rdll-example
    Titan
    GECC
    CobaltStrike beacon in rust
    red-team-scripts
    Registry-Recon
    aggressor-powerview
    PowerView
    PowerView3-Aggressor
    PowerView
    AggressorScripts
    ServerScan
    TailorScan
    AggressiveProxy
    Spray-AD
    Ladon
    Ladon for Cobalt Strike
    Recon-AD
    XSS-Fishing2-CS
    XSS-Phishing
    custom_payload_generator
    CrossC2
    CrossC2 Kit
    Cobaltstrike-MS17-010
    AES-PowerShellCode
    SweetPotato_CS
    ElevateKit
    CVE-2018-4878
    Aggressor-Scripts
    CVE_2020_0796_CNA
    ReflectiveDLLInjection
    DDEAutoCS
    geacon
    geacon_pro
    geacon_plus
    SpoolSystem
    CVE-2021-1675_RDL_LPE
    KRBTGS
    PrintSpoofer-ReflectiveDLL
    persistence-aggressor-script
    Peinject_dll
    TikiTorch
    CACTUSTORCH
    CACTUSTORCH
    UploadAndRunFrp
    persistence-aggressor-script
    지속성 Aggressor 스크립트
    AggressiveGadgetToJScript
    FrpProPlugin
    Automatic-permission-maintenance
    cobalt-strike-persistence
    Cobalt_Strike_CNA
    CustomKeyboardLayoutPersistence
    SharpEventPersist
    SharpZippo
    SharpExcelibur
    SharpSword
    SharpCat
    TabRenamer CNA
    Liquid Snake
    TaskShell
    generate-rotating-beacon
    ScareCrow-CobaltStrike
    AggressorScripts
    SharpeningCobaltStrike
    CS_Mail_Tip
    Cobalt_Strike_Bot
    Cobaltstrike-atexec
    Sharp-HackBrowserData
    HackBrowserData
    cobalt_sync
    samdump
    CallBackDump
    SharpeningCobaltStrike
    SharpCompile
    Quickrundown
    NetUser
    FileSearch
    Phant0m_cobaltstrike
    NoPowerShell
    EventLogMaster
    ANGRYPUPPY
    CobaltStrike_Script_Wechat_Push
    CS-Aggressor-Scripts
    Aggressor-Scripts
    cs-magik
    GetClipboard
    AggressorScripts
    Beaconator
    Raven
    CobaltStrikeParser
    fakelogonscreen
    SyncDog
    360SafeBrowsergetpass
    SharpDecryptPwd
    List-GitHubAssembly
    ExecuteAssembly
    aggrokatz
    Zipper
    CS-ServerChan
    CS-PushPlus
    HelpColor
    CobaltStrike Helpmsg CNA
    YouMayPasser
    Sync Downloads
    Headless Strike
    Headless Strike
    Cohab_Processes
    EnumStrike
    AM0N-Eye
    aggressor_snippets
    Erebus
    CSplugins
    Cobalt-Strike-Aggressor-Scripts
    사용법
    AggressorScripts
    RedTeamTools
    cobalt-arsenal
    MoveKit
    소개
    StayKit
    소개
    AggressorScripts
    AggressorScripts
    AggressorScripts
    Aggressor-VYSEC
    AggressorAssessor
    AggressorAssessor
    aggressor-scripts
    梼杌
    Aggressor-scripts
    Aggressor-Script
    Aggressor-Script
    aggressor_scripts_collection
    CobaltStrike-ToolKit
    Arsenal
    cobalt-arsenal
    aggressor_scripts
    aggressor
    CobaltStrikeCNA
    AggressorScripts
    AggressorAssessor
    AggressorCollection
    Cobaltstrike-Aggressor-Scripts-Collection
    aggressorScripts
    Aggressor_Scripts
    cobalt_strike_extension_kit