
SHAD0W
SHAD0W é um framework C2 modular projetado para operar com sucesso em ambientes maduros.
Ele utiliza uma variedade de métodos para evadir EDR e AV, permitindo que o operador continue usando ferramentas e técnicas com as quais está familiarizado. É alimentado por Python 3.8 e C, e usa Donut para geração de payloads. Ao usar Donut junto com as capacidades de injeção de processo do SHAD0W, ele fornece ao operador a capacidade de executar assemblies .NET, DLLs, EXEs, JS, VBS ou XSLs inteiramente em memória. Syscalls resolvidos dinamicamente são fortemente utilizados para evitar hooking de API em modo usuário, anti-injeção de DLL para dificultar que EDR carregue código nos beacons e métodos oficiais de mitigação da Microsoft para proteger processos gerados.
Consulte a wiki para instruções de instalação e uso.
Principais recursos do SHAD0W C2:
- Construído para Docker - Executa completamente dentro do Docker, permitindo uso multiplataforma
- Extremamente modular - Fácil criar novos módulos para interagir e tarefar beacons
- Comunicação C2 via HTTPS - Todo o tráfego entre beacons e o C2 é criptografado e transmitido via HTTPS
- Protocolo baseado em JSON - Beacons personalizados podem ser construídos e usados com um protocolo de fácil implementação
- Proxy e espelhamento ao vivo - O servidor C2 é capaz de espelhar qualquer site em tempo real, redirecionando todo o tráfego não-C2 para esse site, parecendo menos suspeito quando visualizado em um navegador web
- CLI moderna - A CLI é construída sobre prompt-toolkit
Principais recursos dos beacons SHAD0W:
- EXE, PowerShell, shellcode e mais - Os beacons podem ser gerados e usados em vários formatos diferentes
- Injeção de processo - Permite ao operador executar
dllinject, migrate, shinject e mais
- Bypass de AV - Payloads são frequentemente atualizados para evadir produtos antivírus comuns
- Altamente configurável - Jitters personalizados, user agents e mais
- Comunicação C2 via HTTPS - O tráfego de e para o C2 é criptografado via HTTPS
- Consciente de proxy - Todos os callbacks podem usar o proxy do sistema atual
Módulos atuais:
- Elevate - Exploits de PrivEsc embutidos
- Ghost in the Logs - Desabilitar ETW e Sysmon, mais informações podem ser encontradas aqui
- GhostPack - Binários compilados noturnamente via pipeline Azure. Agradecimentos a @Flangvik
- Mimikatz - Para todas as suas necessidades de roubo de credenciais
- SharpCollection - Uma tonelada de ferramentas ofensivas .NET, mais informações podem ser encontradas aqui
- SharpSocks - Proxy SOCKS reverso sobre HTTPS
- StdAPI - Comandos comuns para interagir com o sistema de arquivos
- PowerShell não gerenciado - Contém bypass de AMSI embutido
- Upload e Download - Exfiltração fácil de dados
Discord Oficial
Porchetta Industries