
Reconhecimento Remoto e Coleta
Reconhecimento e Coleta Remotos
RemoteRecon fornece a capacidade de executar capacidades de pós-exploração contra um host remoto, sem ter que expor seu kit/agente completo. Muitas vezes, como operadores, precisamos comprometer um host apenas para capturar teclas ou fazer uma captura de tela (ou alguma outra tarefa mínima) contra uma pessoa/host de interesse. Por que você deveria ter que enviar beacon, empire, innuendo, meterpreter ou um RAT personalizado para o alvo? Isso aumenta a pegada que você tem no ambiente alvo, expõe funcionalidades em seu agente e, muito provavelmente, sua infraestrutura de C2. Uma alternativa seria implantar um agente secundário em alvos de interesse e coletar inteligência. Em seguida, armazenar esses dados para recuperação a seu critério. Se esses endpoints comprometidos forem descobertos por equipes de IR, você perde esses endpoints e as informações coletadas, mas nada mais. Abaixo está uma representação visual de como imagino que um adversário utilizaria isso.

RemoteRecon utiliza o registro para armazenamento de dados, com WMI como canal C2 interno. Todos os comandos são executados de forma assíncrona, no modelo push e pull. Isso significa que você enviará comandos por meio do controlador PowerShell e, em seguida, recuperará os resultados desse comando por meio do registro. Todos os resultados serão exibidos no console local.
PowerShell
Captura de Tela
Impersonação de Token
Injetar ReflectiveDll (Deve Exportar a função ReflectiveLoader de Stephen Fewer)
Injetar Shellcode
Keylog
Carregar e executar dinamicamente assemblies .NET
Suporte para DLLs não refletivas para injeção
O script RemoteRecon.ps1 já contém uma carga JS totalmente armada para o Agente. A carga só será atualizada conforme o código base mudar.
Se você deseja fazer alterações no código base por conta própria, existem algumas dependências necessárias.
Agradecimentos a esses indivíduos por suas contribuições via código ou conhecimento :)