Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LSTAR — LSTAR - Plugin abrangente de pós-exploração do CobaltStrike | Kitploit
Ferramentas/GitHubGitHub/lintstar/lstar
Frameworks de Testes de PenetraçãoEscalada de PrivilégiosMecanismos de PersistênciaExploraçãoMovimento LateralColeta de InformaçõesPós-ExploraçãoComando e ControleRed TeamingDesenvolvimento de Payloads
GitHublintstar/lstar
1.3k168há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LSTAR

LSTAR - Plugin abrangente de pós-exploração do CobaltStrike

Ver Repositório

LSTAR - Aggressor

Um plugin, do primeiro beacon ao domain controller para realizar o roaming na rede interna

Com o intuito de simplificar o menu de contexto (botão direito) do CS e facilitar a própria integração, referenciei um grande número de plugins de pós-exploração

Reconstruiu e ampliou funções como coleta de credenciais do host, tunelamento de múltiplos níveis na rede interna, tarefas agendadas ocultas, Mimikatz FUD (sem detecção) e clonagem/adição de usuários

Recursos:

  • Por meio dos métodos de beacon do CobaltStrike para hosts sem acesso direto à rede (TCP, SMB, Proxy), atravessa ambientes de rede complexos
  • Oferece múltiplos métodos de execução com evasão de antivírus para funções relacionadas a RDP, AddUser, LsassDump etc., lidando com ambientes incomuns
  • Integra diversos recursos FUD, como shadow users e tarefas agendadas ocultas, executados via WinAPI ou carregamento em memória com Assembly

Inclui principalmente os seguintes módulos de função:

image-20220115184528161

Cada módulo adiciona uma linha divisória verde antes da execução, facilitando a localização das informações de retorno e melhorando a eficiência da colaboração

image-20211016170807973

Plugin de notificação via WeChat quando um host do CobaltStrike fica online:

  • Se quiser usar o método gratuito, com suporte a mensagens modelo do WeChat, acesse: https://github.com/lintstar/CS-PushPlus
  • Se tiver um canal de push do WeChat corporativo por assinatura do ServerChan, acesse: https://github.com/lintstar/CS-ServerChan

Aviso de isenção de responsabilidade

Este projeto é aplicável apenas a pesquisas de segurança e a atividades legítimas de construção de segurança corporativa todas as consequências e responsabilidades são de responsabilidade do próprio usuário

Atualização 2022.1.15

  • Adicionadas funções FUD (sem detecção) de clonagem de usuário, adição de usuário e tarefas agendadas
  • Obtém o código de identificação e o código de verificação da versão mais recente do Sunflower (向日葵)
  • Integra recursos como a detecção de hosts ativos por múltiplos protocolos da versão 9.1.1 do Ladon
  • Classifica as funções e simplifica o menu secundário do plugin

InfoCollect

Os comandos de uso comum foram classificados de acordo com o cenário

image-20220114101130300

SharpGetInfo

Integra a versão mais recente pública do Ladon, a 9.1.1

image-20211229102143317

AntiVirusCheck

Exibe localmente as informações do antivírus na barra de status do Beacon

Princípio de implementação: https://blog.csdn.net/weixin_42282189/article/details/121090055

image-20220112150926351

IntrScan

Adicionada a detecção de hosts ativos por múltiplos protocolos do Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)

Em certa medida, é possível detectar ativos da rede interna atrás de firewalls: Usando MAC para contornar o firewall e detectar hosts ativos

image-20211229171305053

Detecção de IPs ativos

image-20211229171224738

AuthPromote

BadPotato (BeichenDream)

Corrigido o bug que só permitia executar whoami; agora é possível obter beacon com privilégios de System por meio de parâmetros

image-20220113165021408

image-20220113165229359

Badpotato (Ladon)

Adicionado o Badpotato do Ladon

image-20211229104134559

SweetPatato (Ladon)

image-20211229104432695

Atenção: os testes mostraram que os dois métodos de elevação de privilégio acima são interceptados e eliminados por soluções antivírus

image-20211229103727123

AuthMaintain

SharpSchTask

【Use com cautela】Utiliza a API do Windows para criar tarefas agendadas ocultas de forma automatizada, contornando o bloqueio de softwares de segurança para alcançar persistência de controle.

Endereço do projeto: https://github.com/0x727/SchTask_0x727

image-20220114100528645

SharpShadowUser

【Use com cautela】Bypass do carregamento remoto em memória para clonar shadow users ocultos

Endereço do projeto: https://github.com/An0nySec/ShadowUser

image-20220115175808998

EasyPersistent

Corrigido o problema de caminho do arquivo PE; agora é possível excluir e adicionar usuários normalmente via API

image-20220115182612757

PassCapture

As funções foram classificadas de acordo com o cenário

image-20220115172016468

SunFlower

Obtém o código de identificação e o código de verificação da versão mais recente do Sunflower (向日葵)

Na versão mais recente do Sunflower, o parâmetro base_encry_pwd foi movido do config.ini para o registro do Windows

image-20220115173453909

RemoteLogin

Menu secundário simplificado

image-20220115183414339

BypassCXK

SharpAddUser

Bypass de AV: utiliza o namespace DirectoryService para adicionar o usuário aos grupos de administradores e de Área de Trabalho Remota

Endereço do projeto: https://github.com/An0nySec/UserAdd

image-20220113152442668

CloneX

Ferramenta de testes de segurança que executa operações de adição e clonagem de usuários pela linha de comando

Endereço do projeto: https://github.com/0x727/CloneX_0x727

image-20220113155017688

Atualização 2021.10.18

  • Os módulos de funções como um todo foram reintegrados, otimizados e aprimorados
  • O módulo de movimento lateral ganhou uma implementação BOF da vulnerabilidade ZeroLogon
  • Adicionadas funções executadas via Assembly, sem gravação de arquivos em disco (fileless)

InfoCollect

SharpGetInfo (coleta de informações do host com um clique)

Usa o Ladon para coletar com um clique informações básicas do host, informações de rede, informações de usuário, informações de processo, se está no domínio etc.

image-20211018111745511

SharpListRDP (consulta de registros RDP)

Coleta os registros de conexões RDP de entrada e saída, facilitando a localização de máquinas de operação (O&M) e o movimento lateral

image-20211016174456005

IntrScan

Cube (detecção modular)

Adicionado o Cube para substituir o brute force da versão antiga; também suporta coleta de informações da rede interna e execução de comandos MSSQL. Para uso detalhado, consulte as instruções de execução

image-20211015174007171

Allin (varredura auxiliar flexível)

Adicionado o Allin para auxiliar a varredura flexível. Exemplo — obter remotamente o IP da placa de rede:

image-20211015173332706

SharpOXID-Find (detecção OXID)

Ou, se não quiser gravar o EXE em disco, é possível usar o modo Assembly para uma detecção rápida de OXID

image-20211018112045735

IntrAgent

Stowaway (tunelamento em redes internas multinível)

Após enviar o agent, execute-o

image-20211012100041529

Quando o lado admin receber a conexão, basta construir o túnel Socks5

image-20211011203216542

Excluir o agent

image-20211012094116014

PassCapture

LsassDump (WinAPI)

Alterado o modo de execução do LsassDump; ao excluir o LsassDump, o dump C:\Windows\Temp\1.dmp também é excluído junto

image-20211016174730994

Mimidump (leitura remota do .dmp)

Adicionada em conjunto com a função LsassDump (WinAPI): lê remotamente o dump C:\Windows\Temp\1.tmp (.net 4.5) da máquina alvo

image-20211015094927257

RemoteLogin

Adicionados métodos usando PowerShell para ativar, desativar e consultar informações relacionadas ao RDP

image-20211018113058495

O script PS é originário do módulo RDP do plugin Black Devil (黑魔鬼) na seção Reference

Consultar o status do RDP

image-20211015150247382

Ativar o serviço RDP

image-20211015150320880

Obter a porta RDP

image-20211015150713858

Visualizar as credenciais históricas de login RDP

image-20211015150429336

Obter as credenciais históricas de login RDP

image-20211015150502487

LateMovement

Conexão IPC

image-20211018105021131

Passagem de ticket

image-20211016173510988

ZeroLogonBOF

Adicionada a implementação BOF da vulnerabilidade ZeroLogon

Referência: https://github.com/rsmudge/ZeroLogon-BOF

image-20211014143141276

Atualização 2021.09.05

  • Algumas funções foram adaptadas para máquinas com arquitetura x86
  • Adicionadas pequenas ferramentas FUD que usam Windows API
  • O módulo de varredura da rede interna agora exibe dicas de parâmetros ao executar a função correspondente

IntrScan

Fscan

Adicionado o upload do arquivo EXE correspondente de acordo com a arquitetura da máquina alvo

image-20210905154601537

Adicionada a saída de dicas de parâmetros para facilitar a execução direcionada de um único módulo

image-20210905161338995

Crack

Adicionada a ferramenta de brute force da rede interna Crack

image-20210905161656828

TailorScan

Adicionado o upload do arquivo EXE correspondente de acordo com a arquitetura da máquina alvo

image-20210905160326319

PassCapture

LaZagne

Corrigido o bug da versão V1.2 em que, devido a problemas de rede, o processo do LaZagne era morto e o arquivo em disco excluído antes de terminar a execução ** agora o modo de execução é manual**

image-20210904175955070

LsassDump

Adicionado o LsassDump, que faz dump de memória usando Windows API e suporta máquinas x86 e x64

image-20210904180546301

Após o dump bem-sucedido, o arquivo 1.dmp gerado é salvo no diretório C:\Windows\Temp\

image-20211015093809697

Basta lê-lo diretamente na máquina local:

image-20210904183721654

LateMovement

Adicionadas funções relacionadas ao RDP:

image-20210905215527815

Ativar o serviço RDP usando Windows API

image-20210905215709267

Atualização 2021.08.12

InfoCollect

Adicionada a detecção CheckVM para verificar se o alvo é uma máquina virtual

20210808_2213

AVSearch

Como o script anterior tinha certa probabilidade de falhar:

image-20210808222325403

Atualizado com um novo método de detecção de antivírus

image-20210808221945724

AuthPromote

Corrigido o bug do módulo de elevação de privilégio anterior

image-20210811105401723

AuthMaintain

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA

Adicionado um script CNA do Cobalt Strike para persistência de privilégios em sistemas Windows

Usa módulos DLL refletidos para operar visualmente, via API, métodos comuns de persistência, como serviços do sistema e tarefas agendadas — M U I T O útil. (palavras do autor)

image-20210812170907609

Documentação: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md

image-20210812170946202

PassCapture

Relacionados ao Mimikatz

image-20210811104834675

Lazagne

Ferramenta de recuperação de senhas do host que se mostrou bastante útil em testes práticos (o arquivo exe é excluído automaticamente após o upload e a execução)

image-20210811102145547

Senhas do navegador

image-20210811105159479

Softwares locais como Navicat, Xshell etc.

image-20210811105105056

FakeTheScreen

Otimizado o roubo de senhas por phishing específico para Windows 10 e Windows 7

image-20210811095234252

Como o efeito da página falsificada é difícil de descrever, só é recomendado usá-lo quando estiver pronto para o tudo ou nada:

image-20210811094621414

Reference

梼杌 - taowu-cobalt-strike

Z1-AggressorScripts

九世自开-csplugin

EasyPersistent - Persistência de privilégios no Windows

黑魔鬼-CSplugins

InfoCollect

Adicionadas as funções Netview e Powerview

image-20210707112534352

AvSearch

Consulta de processos via Wmic

image-20210707114047098

image-20210706105117525

IntrScan

Inclui vários utilitários abrangentes para a rede interna

image-20210707112718120

Execução com comandos personalizados

image-20210706110153336

O fscan é enviado por padrão para C:\\Windows\\Temp\\

image-20210706110110475

Retorno no console

image-20210706110008931

Excluir o fscan e o arquivo de texto de resultados

image-20210706110809988

IntrAgent

Ferramentas de tunelamento para a rede interna bastante úteis; nenhuma delas grava arquivos de configuração em disco, reduzindo o risco de rastreabilidade

image-20210707112750687

AuthMaintain

Com base no 梼杌 (Taowu), foram adicionados os tickets Silver e Golden

image-20210707112856320

LateMovement

Inclui conjuntos de movimento lateral, como o sharpwmi baseado na porta 135

image-20210707113642982

TraceClean

Combina a limpeza de rastros do 九世 (Jiushi); ainda em aperfeiçoamento

image-20210707113717904

BypassCxk

Versão FUD por tempo limitado do adduser e do mimikatz do cxk

image-20210707113737475

HavingFun

Nos dias de invadir sites, apenas por diversão

image-20210707113749756

Baixar ferramenta