
LSTAR - Plugin abrangente de pós-exploração do CobaltStrike
Um plugin, do primeiro beacon ao domain controller para realizar o roaming na rede interna
Com o intuito de simplificar o menu de contexto (botão direito) do CS e facilitar a própria integração, referenciei um grande número de plugins de pós-exploração
Reconstruiu e ampliou funções como coleta de credenciais do host, tunelamento de múltiplos níveis na rede interna, tarefas agendadas ocultas, Mimikatz FUD (sem detecção) e clonagem/adição de usuários
Recursos:
Inclui principalmente os seguintes módulos de função:

Cada módulo adiciona uma linha divisória verde antes da execução, facilitando a localização das informações de retorno e melhorando a eficiência da colaboração

Plugin de notificação via WeChat quando um host do CobaltStrike fica online:
- Se quiser usar o método gratuito, com suporte a mensagens modelo do WeChat, acesse: https://github.com/lintstar/CS-PushPlus
- Se tiver um canal de push do WeChat corporativo por assinatura do ServerChan, acesse: https://github.com/lintstar/CS-ServerChan
Este projeto é aplicável apenas a pesquisas de segurança e a atividades legítimas de construção de segurança corporativa todas as consequências e responsabilidades são de responsabilidade do próprio usuário
Os comandos de uso comum foram classificados de acordo com o cenário

Integra a versão mais recente pública do Ladon, a 9.1.1

Exibe localmente as informações do antivírus na barra de status do Beacon
Princípio de implementação: https://blog.csdn.net/weixin_42282189/article/details/121090055

Adicionada a detecção de hosts ativos por múltiplos protocolos do Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Em certa medida, é possível detectar ativos da rede interna atrás de firewalls: Usando MAC para contornar o firewall e detectar hosts ativos

Detecção de IPs ativos

Corrigido o bug que só permitia executar whoami; agora é possível obter beacon com privilégios de System por meio de parâmetros


Adicionado o Badpotato do Ladon


Atenção: os testes mostraram que os dois métodos de elevação de privilégio acima são interceptados e eliminados por soluções antivírus

【Use com cautela】Utiliza a API do Windows para criar tarefas agendadas ocultas de forma automatizada, contornando o bloqueio de softwares de segurança para alcançar persistência de controle.
Endereço do projeto: https://github.com/0x727/SchTask_0x727

【Use com cautela】Bypass do carregamento remoto em memória para clonar shadow users ocultos
Endereço do projeto: https://github.com/An0nySec/ShadowUser

Corrigido o problema de caminho do arquivo PE; agora é possível excluir e adicionar usuários normalmente via API

As funções foram classificadas de acordo com o cenário

Obtém o código de identificação e o código de verificação da versão mais recente do Sunflower (向日葵)
Na versão mais recente do Sunflower, o parâmetro base_encry_pwd foi movido do config.ini para o registro do Windows

Menu secundário simplificado

Bypass de AV: utiliza o namespace DirectoryService para adicionar o usuário aos grupos de administradores e de Área de Trabalho Remota
Endereço do projeto: https://github.com/An0nySec/UserAdd

Ferramenta de testes de segurança que executa operações de adição e clonagem de usuários pela linha de comando
Endereço do projeto: https://github.com/0x727/CloneX_0x727

Usa o Ladon para coletar com um clique informações básicas do host, informações de rede, informações de usuário, informações de processo, se está no domínio etc.

Coleta os registros de conexões RDP de entrada e saída, facilitando a localização de máquinas de operação (O&M) e o movimento lateral

Adicionado o Cube para substituir o brute force da versão antiga; também suporta coleta de informações da rede interna e execução de comandos MSSQL. Para uso detalhado, consulte as instruções de execução

Adicionado o Allin para auxiliar a varredura flexível. Exemplo — obter remotamente o IP da placa de rede:

Ou, se não quiser gravar o EXE em disco, é possível usar o modo Assembly para uma detecção rápida de OXID

Após enviar o agent, execute-o

Quando o lado admin receber a conexão, basta construir o túnel Socks5

Excluir o agent

Alterado o modo de execução do LsassDump; ao excluir o LsassDump, o dump C:\Windows\Temp\1.dmp também é excluído junto

Adicionada em conjunto com a função LsassDump (WinAPI): lê remotamente o dump C:\Windows\Temp\1.tmp (.net 4.5) da máquina alvo

Adicionados métodos usando PowerShell para ativar, desativar e consultar informações relacionadas ao RDP

O script PS é originário do módulo RDP do plugin Black Devil (黑魔鬼) na seção Reference







Adicionada a implementação BOF da vulnerabilidade ZeroLogon
Referência: https://github.com/rsmudge/ZeroLogon-BOF

Adicionado o upload do arquivo EXE correspondente de acordo com a arquitetura da máquina alvo

Adicionada a saída de dicas de parâmetros para facilitar a execução direcionada de um único módulo

Adicionada a ferramenta de brute force da rede interna Crack

Adicionado o upload do arquivo EXE correspondente de acordo com a arquitetura da máquina alvo

Corrigido o bug da versão V1.2 em que, devido a problemas de rede, o processo do LaZagne era morto e o arquivo em disco excluído antes de terminar a execução ** agora o modo de execução é manual**

Adicionado o LsassDump, que faz dump de memória usando Windows API e suporta máquinas x86 e x64

Após o dump bem-sucedido, o arquivo 1.dmp gerado é salvo no diretório C:\Windows\Temp\

Basta lê-lo diretamente na máquina local:

Adicionadas funções relacionadas ao RDP:

Ativar o serviço RDP usando Windows API

Adicionada a detecção CheckVM para verificar se o alvo é uma máquina virtual

Como o script anterior tinha certa probabilidade de falhar:

Atualizado com um novo método de detecção de antivírus

Corrigido o bug do módulo de elevação de privilégio anterior

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Adicionado um script CNA do Cobalt Strike para persistência de privilégios em sistemas Windows
Usa módulos DLL refletidos para operar visualmente, via API, métodos comuns de persistência, como serviços do sistema e tarefas agendadas — M U I T O útil. (palavras do autor)

Documentação: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Ferramenta de recuperação de senhas do host que se mostrou bastante útil em testes práticos (o arquivo exe é excluído automaticamente após o upload e a execução)



Otimizado o roubo de senhas por phishing específico para Windows 10 e Windows 7

Como o efeito da página falsificada é difícil de descrever, só é recomendado usá-lo quando estiver pronto para o tudo ou nada:

EasyPersistent - Persistência de privilégios no Windows
Adicionadas as funções Netview e Powerview

Consulta de processos via Wmic


Inclui vários utilitários abrangentes para a rede interna

Execução com comandos personalizados

O fscan é enviado por padrão para C:\\Windows\\Temp\\

Retorno no console

Excluir o fscan e o arquivo de texto de resultados

Ferramentas de tunelamento para a rede interna bastante úteis; nenhuma delas grava arquivos de configuração em disco, reduzindo o risco de rastreabilidade

Com base no 梼杌 (Taowu), foram adicionados os tickets Silver e Golden

Inclui conjuntos de movimento lateral, como o sharpwmi baseado na porta 135

Combina a limpeza de rastros do 九世 (Jiushi); ainda em aperfeiçoamento

Versão FUD por tempo limitado do adduser e do mimikatz do cxk

Nos dias de invadir sites, apenas por diversão
