Outflank - Coleção de Ferramentas C2
Este repositório contém uma coleção de ferramentas que se integram ao Cobalt Strike (e possivelmente outras estruturas C2) através de técnicas de BOF e carregamento de DLL reflexiva.
Estas ferramentas não fazem parte do nosso produto comercial OST e foram escritas com o objetivo de contribuir para a comunidade a qual devemos muito. Atualmente, este repositório contém uma seção com ferramentas BOF (Beacon Object Files) e uma seção com outras ferramentas (exploits, DLLs reflexivas, etc.).
Todas estas ferramentas são escritas por membros da nossa equipe e são usadas por nós em atribuições de red team. Com o tempo, mais ferramentas serão adicionadas ou modificadas com novas técnicas ou funcionalidades.
Conteúdo do conjunto de ferramentas
O conjunto de ferramentas atualmente consiste nas seguintes ferramentas:
Beacon Object Files (BOF)
| Name | Decription |
|---|
| AddMachineAccount | Abusar das configurações padrão de cota de máquina do Active Directory (ms-DS-MachineAccountQuota) para adicionar contas de máquina maliciosas. |
| Askcreds | Coletar senhas simplesmente perguntando. |
| CVE-2022-26923 | Exploit de elevação de privilégio de domínio CVE-2022-26923 Active Directory (ADCS). |
| Domaininfo | Enumerar informações de domínio usando os Serviços de Domínio do Active Directory. |
| FindObjects | Enumerar processos por módulos carregados específicos ou handles de processo. |
| Kerberoast | Listar todas as contas de usuário/serviço habilitadas para SPN ou solicitar tickets de serviço (TGS-REP) que podem ser quebrados offline usando HashCat. |
| KerbHash | Hash de senha para chaves kerberos (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1 e des_cbc_md5). |
| Klist | Exibe uma lista de tickets Kerberos atualmente em cache. |
| Lapsdump | Extrair senhas LAPS de computadores especificados dentro do Active Directory. |
| PetitPotam | Implementação BOF do ataque PetitPotam publicado por @topotam77. |
|
Outros
Como usar
- Clone este repositório.
- Cada ferramenta contém um arquivo README.md individual com instruções sobre como compilar e usar a ferramenta. Com esta abordagem, queremos dar ao usuário a escolha de qual ferramenta deseja usar sem ter que compilar todas as outras ferramentas.
- Se você deseja compilar todas as ferramentas BOF de uma vez, digite
make dentro da subpasta BOF.