
Coleção de beacon BOF escrita para aprender windows e cobaltstrike
Coleção de BOF de beacon.
Um PoC rápido que usa DCOM (ShellWindows) por meio de arquivos de objeto beacon para movimentação lateral. Você pode especificar credenciais ou usar o usuário atual. Para usar o usuário atual, basta deixar os campos de domínio, nome de usuário e senha vazios. Um artigo curto sobre o uso de objetos COM em C pode ser encontrado aqui.
Conceitos semelhantes ao anterior, mas uma experiência de aprendizado interessante. Código adotado do CIA Vault 8. Este método usa a classe Win32_Process.
Este usa eventos WMI para movimentação lateral. A maior parte do trabalho pesado foi feita por wumb0in
Esta é uma implementação de um C2 sob demanda usando dotnet BOF. O beacon entrará em um estado de sono até que um e-mail com uma palavra específica (no assunto ou no corpo) seja fornecido. Dessa forma, seu beacon só entrará em contato QUANDO você quiser. Quando ele entrar em contato, usará o tempo de sono configurado no perfil maleável. Quando terminar, você pode executar o BOF novamente e o beacon dormirá até que você envie outro e-mail. Como extra, o e-mail com a palavra específica será excluído antes que o usuário seja notificado sobre ele.
1 ) Baixe o projeto BOF .NET (agradecimentos a CCob pelo trabalho brilhante!) e siga o guia de CCob aqui para carregar a dll no beacon
2 ) Execute usando o seguinte: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*
3 ) Agora, para obter um callback do seu beacon, você pode enviar um e-mail como [SUSPECTED SPAM] The new COVlD-19 update
O e-mail será redirecionado diretamente para Itens Excluídos e o beacon voltará a entrar em contato!
*Este é um COVLD-19 com um L minúsculo para garantir exclusividade
Você também pode especificar a opção body da seguinte forma: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"
Se você fizer isso, o aplicativo só será acionado se o corpo de um e-mail contiver "it can also be a sentence!". No entanto, este método causará o aviso "a program is trying to access email address information" cada vez que um e-mail for recebido, então recomendo usá-lo SOMENTE SE você souber que esse recurso está desabilitado (é bastante comum vê-lo desabilitado em empresas, mas um OPSEC adicional nunca é demais).
Eu portei essas técnicas para BOF para aprender mais sobre Windows, CobaltStrike e movimentação lateral. Tenho a curiosidade de que copiar/colar comandos do PowerShell é algo que está matando.
A movimentação lateral via DCOM levou algum tempo para ser descoberta, e não a encontrei feita em outros projetos/repositórios. No entanto, as partes de movimentação lateral via WMI foram feitas principalmente por outros. O que fiz foram pequenas modificações e a portabilidade para BOF.
Ainda não sou um desenvolvedor experiente, então use com cuidado. Antes de enviar esses scripts para o GIT, eles foram testados em um ambiente corporativo onde um serviço de MDR de rede é fornecido, e nenhum alerta foi disparado. No entanto, é óbvio que você deve modificar e testar os scripts antes de executá-los em seus engajamentos. Se precisar de ajuda, não hesite em me contatar. Além disso, se você tiver interesse em ter scripts aggressor para esses BOF, me avise!
Sim, com uma estrela, um retweet, ou me convidando para sua Red Team depois que eu me formar na universidade.
Muito obrigado a rsmudge pelo seu contínuo apoio e disponibilidade para responder perguntas. Os artigos de domchell serviram como uma ótima introdução e ajudaram a moldar minhas prioridades.