
Uma coleção de ferramentas que se integram com o Cobalt Strike (e possivelmente outros frameworks C2) através de técnicas de BOF e reflective DLL loading.
Este repositório contém uma coleção de ferramentas que se integram ao Cobalt Strike (e possivelmente outras estruturas C2) através de técnicas de BOF e carregamento de DLL reflexiva.
Estas ferramentas não fazem parte do nosso produto comercial OST e foram escritas com o objetivo de contribuir para a comunidade a qual devemos muito. Atualmente, este repositório contém uma seção com ferramentas BOF (Beacon Object Files) e uma seção com outras ferramentas (exploits, DLLs reflexivas, etc.). Todas estas ferramentas são escritas por membros da nossa equipe e são usadas por nós em atribuições de red team. Com o tempo, mais ferramentas serão adicionadas ou modificadas com novas técnicas ou funcionalidades.
O conjunto de ferramentas atualmente consiste nas seguintes ferramentas:
Beacon Object Files (BOF)
| Name | Decription |
|---|---|
| AddMachineAccount | Abusar das configurações padrão de cota de máquina do Active Directory (ms-DS-MachineAccountQuota) para adicionar contas de máquina maliciosas. |
| Askcreds | Coletar senhas simplesmente perguntando. |
| CVE-2022-26923 | Exploit de elevação de privilégio de domínio CVE-2022-26923 Active Directory (ADCS). |
| Domaininfo | Enumerar informações de domínio usando os Serviços de Domínio do Active Directory. |
| FindObjects | Enumerar processos por módulos carregados específicos ou handles de processo. |
| Kerberoast | Listar todas as contas de usuário/serviço habilitadas para SPN ou solicitar tickets de serviço (TGS-REP) que podem ser quebrados offline usando HashCat. |
| KerbHash | Hash de senha para chaves kerberos (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1 e des_cbc_md5). |
| Klist | Exibe uma lista de tickets Kerberos atualmente em cache. |
| Lapsdump | Extrair senhas LAPS de computadores especificados dentro do Active Directory. |
| PetitPotam | Implementação BOF do ataque PetitPotam publicado por @topotam77. |
| Psc | Mostrar informações detalhadas de processos com conexões TCP e RDP estabelecidas. |
| Psw | Mostrar títulos de janelas de processos com janelas ativas. |
| Psx | Mostrar informações detalhadas de todos os processos em execução no sistema e fornecer um resumo dos produtos e ferramentas de segurança instalados. |
| Psm | Mostrar informações detalhadas de um ID de processo específico (módulos carregados, conexões TCP, por exemplo). |
| Psk | Mostrar informações detalhadas do kernel do Windows e módulos de driver carregados e fornecer um resumo dos produtos de segurança instalados (drivers AV/EDR). |
| ReconAD | Usar ADSI para consultar objetos e atributos do Active Directory. |
| Smbinfo | Coletar informações de versão do sistema remoto usando a API NetWkstaGetInfo sem precisar executar o scanner de porta (tcp-445) do Cobalt Strike. |
| SprayAD | Realizar um ataque rápido de pulverização de senhas Kerberos ou LDAP contra o Active Directory. |
| StartWebClient | Iniciar o serviço WebClient programaticamente a partir do contexto do usuário usando um gatilho de serviço. |
| WdToggle | Patch no lsass para habilitar o cache de credenciais WDigest e contornar o Credential Guard (se habilitado). |
| Winver | Exibir a versão do Windows em execução, o número da compilação e o lançamento do patch (Update Build Revision). |
Outros
| Name | Decription |
|---|---|
| PetitPotam | Implementação DLL reflexiva do ataque PetitPotam publicado por @topotam77 |
| RemotePipeList | Ferramenta .NET para enumerar pipes nomeados remotos |
make dentro da subpasta BOF.