Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Awesome-CobaltStrike — List of Awesome CobaltStrike Resources | Kitploit
Ferramentas/GitHubGitHub/zer0yu/awesome-cobaltstrike
Memory ForensicsIDS/IPS EvasionLateral MovementPost-ExploitationMalware AnalysisCommand and ControlLearning & EducationRed TeamingCurated ResourcesPayload Development
GitHubzer0yu/awesome-cobaltstrike

Awesome-CobaltStrike

4.4k762há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

List of Awesome CobaltStrike Resources

Ver RepositórioSite

Awesome CobaltStrike Awesome CobaltStrike Awesome community

Conteúdo

  • 0x00 Introdução
  • 0x01 Artigos e Vídeos
    • 1. Conhecimento Básico
    • 2. Crack e Personalização
    • 3. Truque Útil
    • 4. Ocultação do CobaltStrike
    • 5. Análise do CobaltStrike
    • 6. Vídeo do CobaltStrike
  • 0x02 Perfis C2
  • 0x03 BOF
  • 0x04 Aggressor Script
  • 0x05 Ferramentas Relacionadas
  • 0x06 Recursos Relacionados

0x00 Introdução

  1. A primeira parte é uma coleção de artigos de qualidade sobre o CobaltStrike
  2. A terceira parte trata da integração dos novos recursos BOF
  3. Este projeto resolve o problema de não encontrar o Aggressor Script ou BOF certo quando necessário
  4. Se houver conteúdo de qualidade que não esteja coberto neste repositório, fique à vontade para enviar um PR

0x01 Artigos e Vídeos

1. Conhecimento Básico

  1. Cobalt_Strike_wiki
  2. Livro Cobalt Strike
  3. Notas do CobaltStrike 4.0
  4. Coleção de artigos online relacionados ao CobaltStrike
  5. Cobalt Strike: princípios do External C2
  6. Solução do problema de controle de área de trabalho do Cobalt Strike (e ferramentas de pós-exploração como capturas de tela)
  7. Integração do Cobalt Strike & MetaSploit
  8. Cobalt-Strike-CheatSheet
  9. Cobalt Strike MITRE TTPs
  10. Operações de Red Team com Cobalt Strike (2019)
  11. Cobalt Strike: Visão Geral
  12. Desenvolvimento de plugins do CobaltStrike
  13. Cobalt Strike Wiki em Chinês

2. Crack e Personalização

  1. Modificando o cobaltstrike com IntelliJ-IDEA
  2. Preparação do ambiente de desenvolvimento secundário do CobaltStrike
  3. OneLiner personalizado do Cobal Strike
  4. Construindo módulos de pós-exploração com injeção de DLL reflexiva (Aula 1)
  5. Cobalt Strike Aggressor Script (Aula 1)
  6. Cobalt Strike Aggressor Script (Aula 2)
  7. Implementando syscalls no Cobalt Strike Artifact Kit
  8. Processo de autenticação e correção do Cobalt Strike 4.0
  9. Armando seu CobaltStrike com ReflectiveDLLInjection
  10. Contornando a varredura de configuração do beacon do cobaltstrike
  11. Adaptando o Cobalt Strike ao alvo
  12. COFFLOADER: CONSTRUINDO SEU PRÓPRIO CARREGADOR EM MEMÓRIA OU COMO EXECUTAR BOFS
  13. Mais um Stager do Cobalt Strike: Edição GUID
  14. Diário de cracking do Cobalt Strike 4.3
  15. Criação de processos no Cobalt Strike e análise de logs Syslog correspondentes
  16. Por trás da máscara: falsificando pilhas de chamadas dinamicamente com timers

3. Truque Útil

  1. Cobalt Strike Spear Phishing
  2. executar CS no Windows -- teamserver.bat
  3. Retransmissão NTLM remota através do CS -- relacionado ao CVE_2018_8581
  4. Converter VPN com Cobalt Strike
  5. Configuração, uso e análise de tráfego da ferramenta de pentest CS3.14
  6. Gerando shellcode que contorna o antivírus com CobaltStrike
  7. CS-notes--uma série de notas com dicas de uso do CS
  8. Usando Cobalt Strike para pós-exploração em hosts Linux
  9. Cobalt Strike Listener com Proxy
  10. Converter VPN com Cobalt Strike
  11. CS 4.0 SMB Beacon
  12. Ataque de pivô via navegador do Cobalt Strike
  13. Contornando o UAC no Cobalt Strike
  14. Explorando juntos o framework ExternalC2 do Cobalt Strike
  15. Exploração aprofundada do framework ExternalC2 do Cobalt Strike
  16. Exploração da função especial do Cobalt Strike (external_C2)
  17. Um conto sobre assemblies .NET, restrições de tamanho do Cobalt Strike e reflexão
  18. AppDomain.AssemblyResolve
  19. Usando webshell para estabelecer proxy e acessar máquinas internas sem saída para a internet

4. Ocultação do CobaltStrike

  1. Modificação de certificado do CobaltStrike para evitar revisão de tráfego
  2. CS com certificado legítimo + Powershell para obter shell
  3. Ocultação do servidor da equipe no Cobalt Strike
  4. Infraestrutura de Red Team: ocultando seu servidor C2
  5. Redirecionadores HTTP C2 do Cobalt Strike com Apache mod_rewrite
  6. Pesquisa aprofundada sobre o arquivo de configuração malleable C2 do Cobalt Strike
  7. Um Admirável Mundo Novo: Malleable C2
  8. Como escrever perfis Malleable C2 para Cobalt Strike
  9. Perfis Malleable C2 aleatorizados de forma fácil
  10. Sobre o problema do Stager do CobaltStrike ser detectado por varredura
  11. Removendo características do listener Beacon Stager
  12. Detectando e ocultando servidores Cobaltstrike
  13. Relato de um bypass de varredura de memória do Kaspersky no CS
  14. Bypass de varredura de memória do Kaspersky no CS 2
  15. Cobalt Strike – Contornando detecções de rede C2
  16. Ocultação de características do Cobalt Strike
  17. Cobalt Strike antirrastreabilidade: artigo sobre CDN

5. Análise do CobaltStrike

  1. Plugin do Volatility para detectar o Beacon do Cobalt Strike. blog|Conjunto de ferramentas
  2. Análise reversa da backdoor instalada do Cobalt Strike
  3. Analisando o protocolo c2 do cobaltstrike
  4. Pequena ferramenta para descriptografar um arquivo de autenticação do Cobalt Strike
  5. O ExternalC2 do Cobalt Strike
  6. Detectando módulos padrão do Cobalt Strike via análise de named pipes
  7. Breve análise da varredura do Beacon Staging Server do CobaltStrike
  8. Respondendo ao Cobalt Strike aposentado: uma análise de uma vulnerabilidade legada
  9. Analisando Cobalt Strike por diversão e lucro
  10. Detecção de threads remotas do Cobalt Strike
  11. A arte e a ciência de detectar o Cobalt Strike
  12. Uma abordagem multimétodos para identificar servidores Cobalt Strike maliciosos
  13. Como detectar atividades do Cobalt Strike na análise forense de memória
  14. Detectando Cobalt Strike por meio da identificação de eventos Imageload
  15. A anatomia de um ataque APT e a configuração codificada do Beacon do CobaltStrike

6. Vídeo do CobaltStrike

  1. Indicadores de memória maleáveis com o Beacon Payload do Cobalt Strike
  2. Webcast STAR: Spooky RYUKy: O Retorno de UNC1878
  3. Análise de Macros do Excel 4.0 - Injeção de Shellcode do Cobalt Strike
  4. Perfilando e detectando tudo sobre SSL com JA3

0x02 Perfis C2| Tipo | Nome | Descrição | Popularidade | Idioma |

|:---:|:---:|:---:|:---:|:---:| | ALL | Malleable-C2-Profiles | Perfis Malleable C2 oficiais | | | | ALL | Malleable-C2-Randomizer | Este script randomiza perfis Malleable C2 do Cobalt Strike por meio do uso de uma metalinguagem | | | | ALL | malleable-c2 | Guia de design e referência para Malleable C2 do Cobalt Strike | | | | ALL | Malleable-C2-Profiles | Uma coleção de perfis usados no Cobalt Strike e no Malleable C2 Listener do Empire. | | | | ALL | random_c2_profile | Gerador aleatório de perfis C2 | | | | ALL | | SourcePoint é um gerador de perfis C2 para servidores de comando e controle do Cobalt Strike, projetado para garantir evasão. | | | | ALL | | C2concealer é uma ferramenta de linha de comando que gera perfis C2 malleable aleatórios para uso no Cobalt Strike. | | | | ALL | | Uma coleção de perfis Malleable C2 do Cobalt Strike. agora tem o perfil Windows Updates | | | | ALL | | Cobalt Strike - Perfis Malleable C2. Uma coleção de perfis usados em diferentes projetos que utilizam Cobalt Strike | | | | ALL | | Um interpretador Python para perfis Malleable C2 do Cobalt Strike que permite analisar, modificar, construir programaticamente e validar a sintaxe. | | | | ALL | | Perfis Malleable C2 do Cobalt Strike, projetados para combater a análise de tráfego | | | | ALL | | Perfil CobaltStrike | | | | ALL | | Um projeto de pesquisa derivado. Colaboração Cobalt Strike x Notion 2022. | | | | ALL | | Esta é uma utilidade Python rápida que escrevi para transformar requisições HTTP do Burp Suite em perfis Malleable C2 do Cobalt Strike. | | | | ALL | | Analisar automaticamente perfis Malleable C2 e transformá-los em código-fonte da biblioteca de rebinding do CrossC2 | | | | ALL | | Analisador e montador de perfis Malleable C2 escrito em Golang | | | | ALL | | Uma lista de ferramentas Python para ajudar a criar um perfil Cobalt Strike seguro para OPSEC. | | |

0x03 BOF| Type | Name | Description | Popularity | Language |

|:---:|:---:|:---:|:---:|:---:| | ALL | BOF_Collection | Vários BOFs do Cobalt Strike | | | | ALL | cobaltstrike-bof-toolset | Coleção de ferramentas BOF usadas no Cobalt Strike, coletadas da rede. | | | | ALL | Situational Awareness BOF | Seu objetivo maior é fornecer um exemplo de código e um fluxo de trabalho para que outros comecem a criar mais arquivos BOF. Blog | | | | ALL | bof_helper | Auxiliar de criação de Beacon Object File (BOF) | | | | ALL | BOF-DLL-Inject | BOF DLL Inject é um Beacon Object File personalizado que usa injeção de DLL por manual map para migrar uma DLL para um processo inteiramente a partir da memória. | | | | ALL | | O BOF inicia um processo de sua escolha sob um processo pai especificado e injeta um arquivo de shellcode fornecido via QueueUserAPC(). | | | | ALL | | Beacon Object File (BOF) para CobaltStrike que adquire os privilégios necessários e despeja as chaves de registro SAM - SYSTEM - SECURITY para análise offline e extração de hashes. | | | | ALL | | Movimento lateral DCOM; Movimento lateral WMI - Win32_Process Create; Movimento lateral WMI - Assinatura de Evento | | | | ALL | | Patching de ETW; Utilitário de funções de API; Injeção de shellcode via syscalls | | | | ALL | | Este repositório serve como um complemento ao nosso repositório SA lançado anteriormente. Nossa posição original era não lançar nossas ferramentas que modificam outros sistemas; forneceríamos apenas ferramentas de coleta de informações em um formato pronto para uso. | | | | ALL | | Este repositório contém uma coleção de ferramentas que se integram ao Cobalt Strike por meio de Beacon Object Files (BOFs). | | | | Dev | | Este é um projeto modelo para criar BOFs do Cobalt Strike no Visual Studio. | | | | Dev | | Strstr com substring (needle) fornecida pelo usuário e nome de arquivo como um BOF. | | | | Dev | | Implementação do Quser em Beacon Object Files usando a API do Windows | | | | Dev | | Um runtime .NET para os Beacon Object Files do Cobalt Strike. | | | | Dev | | O formato, descrito por Mudge , exige que o operador construa um arquivo COFF usando um compilador mingw-w64 ou o compilador msvc que contenha um nome de símbolo indicando seu ponto de entrada e as chamadas de função subjacentes. | | | | Dev | | Demonstra a capacidade de usar syscalls facilmente com assembly inline em BOFs. | | | | Dev | | Um Beacon Object File de Prova de Conceito para Cobalt Strike que usa chamadas diretas de sistema para habilitar o cache de credenciais WDigest e contornar o Credential Guard (se habilitado). | | | | Dev | | Este repositório tem dois propósitos. Primeiro, fornece um bom conjunto de comandos básicos de consciência situacional implementados em BOF. Isso permite realizar algumas verificações em um host antes de começar a executar comandos que podem ser mais invasivos. | | | | Dev | | Implementação personalizada da função MiniDumpWriteDump do DbgHelp. Usa syscalls estáticos para substituir funções de baixo nível como NtReadVirtualMemory. | | | | Dev | | Este é um carregador de COFF rápido e simples (também conhecido como Beacon Object Files). Atualmente, pode executar BOFs não modificados, podendo ser usado para testes sem um agente CS executando-os. A única exceção é que as funções de compatibilidade do beacon relacionadas à injeção estão vazias. | | | | Dev | | Implementação em BOF da pesquisa de @jonasLyk e do PoC elaborado por @LloydLabs | | | | Dev | | Este é um BOF para enumerar arquivos DLL a serem carregados por um determinado arquivo PE. Dependendo do número de argumentos, permite ao operador visualizar uma lista das DLLs importadas esperadas ou visualizar as funções importadas de uma DLL esperada. | | | | Dev | | Um modelo do Visual Studio usado para criar BOFs do Cobalt Strike | | | | Dev | | Projeto em C# .Net 5.0 para construir BOFs (Beacon Object Files) em massa, com base em todos estarem em uma estrutura de pastas em algum lugar. | | | | Dev | | Este é um carregador/executor de objetos ELF em memória. O objetivo é criar um único carregador ELF que possa ser usado para executar capacidades subsequentes em todos os sistemas operacionais nix x86_64 e x86. | | | | Dev | | Levei uns 4 dias, mas consegui fazer funcionar... rust core + alloc para BOFs do Cobalt Strike. Isto é definitivamente um PoC, mas adoraria ver outros brincando com ele e contribuindo. | | | | Dev | | CoffeeLdr é um carregador para os chamados Beacon Object Files. Este projeto pode ser usado para testar Beacon Object Files sem usar o framework Cobalt Strike ou pode ser usado para dar a implants personalizados uma forma de executar BOFs projetados para o Cobalt Strike. | | | | Dev | | BOF do Cobalt Strike que usa um syscaller personalizado em ASM HalosGate & HellsGate para retornar uma lista de processos. | | | | Dev | | Pega o PPLFault original e o DumpShellcode original incluído e combina tudo em um BOF direcionado ao Cobalt Strike. | | | | Dev | | Implementação de Winsocket para Cobalt Strike. Usado para se comunicar com a vítima usando winsockets em vez das formas tradicionais. | | | | Dev | | Um modelo de Beacon Object File (BOF) para Visual Studio. | | | | Auxiliary | | Um BOF para determinar exclusões do Windows Defender. | | | | Auxiliary | | BOF de captura de tela para Cobalt Strike . Tudo em memória e sem spawn/injeção. | | | | Auxiliary | | Repositório de Beacon Object Files para roasting do Active Directory. | | | | Auxiliary | | BOF do Cobalt Strike para identificar processos com o CLR carregado, com o objetivo de identificar candidatos a SpawnTo / injeção. | | | | Auxiliary | | BOF simples para ler o nível de proteção de um processo. | | | | Auxiliary | | Injeção de processo por mapeamento de seção (secinject): BOF do Cobalt Strike | | | | Auxiliary | | Um projeto de Beacon Object File (BOF) do Cobalt Strike que usa chamadas diretas de sistema para enumerar processos em busca de módulos específicos ou handles de processo. | | | | Auxiliary | | Inject-assembly - Executa .NET em um processo existente. Esta ferramenta é uma alternativa à execução tradicional fork and run do Cobalt Strike. O carregador pode ser injetado em qualquer processo, incluindo o Beacon atual. Assemblies de longa duração continuarão em execução e enviarão a saída de volta ao Beacon, semelhante ao comportamento do execute-assembly. | | | | Auxiliary | | WhereAmiI - Beacon Object File (BOF) do Cobalt Strike que usa shellcode escrito à mão para retornar as strings de Environment do processo sem tocar em nenhuma DLL. | | | Auxiliary | | Pequeno projeto para determinar se o serviço Web Client (WebDAV) está em execução em um sistema remoto, verificando a presença do named pipe DAV RPC SERVICE. | | | | Auxiliary | | Implementação em BOF da ferramenta Chlonium para despejar a Masterkey do Chrome e baixar os arquivos Cookie/Login Data | | | | Auxiliary | | BOF para chamar a função SetThreadExecutionState e evitar que o host entre em suspensão | | | | Auxiliary | | Beacon Object File para despejar a memória do Lsass obtendo um handle de snapshot. Executa MiniDumpWriteDump/NtReadVirtualMemory no snapshot do LSASS em vez do próprio LSASS original, evadindo assim alguns AV/EDR. | | | | Auxiliary | | obtém system duplicando o token do winlogon. | | | | Auxiliary | | Despejo silencioso de Lsass | | | | Auxiliary | | Este é um Beacon Object File para atualizar DLLs e remover seus hooks. | | | | Auxiliary | | Este script aggressor usa o campo de nota de um beacon para indicar o status de saúde do beacon. | | | | Auxiliary | | Um beacon object file para uso com o Cobalt Strike v4.1+. Suporta consulta, adição e exclusão de chaves/valores de registros locais e remotos. | | | | Auxiliary | | InlineExecute-Assembly é um Beacon Object File (BOF) de prova de conceito que permite a profissionais de segurança realizar execução de assemblies .NET no processo, como alternativa ao módulo tradicional fork and run execute-assembly do Cobalt Strike | | | | Auxiliary | | CredBandit é um Beacon Object File (BOF) de prova de conceito que usa syscalls x64 estáticos para realizar um despejo completo em memória de um processo e enviá-lo de volta pelo seu canal de comunicação Beacon já existente. O despejo de memória é feito usando transações NTFS, o que permite gravar o despejo na memória, e a API MiniDumpWriteDump foi substituída por uma adaptação da implementação do MiniDumpWriteDump do ReactOS. | | | | Auxiliary | | Beacon Object File (BOF) do Cobalt Strike que contorna o AMSI em um processo remoto com injeção de código. | | | | Auxiliary | | Beacon Object File (BOF) do Cobalt Strike que contorna o AMSI em um processo remoto com injeção de código. | | | | Auxiliary | | Beacon Object File (BOF) de prova de conceito que tenta detectar hooks em userland instalados por AV/EDR | | | | Auxiliary | | Remove hooks de API de um processo Beacon. | | | | Auxiliary | | Beacon Object File do Cobalt Strike "Onde estou?" | | | | Auxiliary | | Técnica EarlyBird de process hollowing (BOF) - Inicia um processo em estado suspenso, injeta shellcode, sequestra a thread principal com APC e executa o shellcode | | | | Auxiliary | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | | | Auxiliary | | SCShell é uma ferramenta de movimento lateral sem arquivos que depende de ChangeServiceConfigA para executar comandos. | | | | Auxiliary | | Há um tempo, produzi o CSharpWinRM, que era razoável, mas queria examinar adequadamente a API C++ do WinRM. | | | | Auxiliary | | Despejo de LSASS com handles estrangeiros | | | | Auxiliary | | este é um BOF completo para despejar um processo protegido arbitrário.(LSASS) | | | | Auxiliary | | PortBender é um utilitário de redirecionamento de porta TCP que permite a um operador de red team redirecionar o tráfego de entrada destinado a uma porta TCP (por exemplo, 445/TCP) para outra porta TCP (por exemplo, 8445/TCP). | | | | Auxiliary | | Ferramenta de PoC para converter um BOF do Cobalt Strike em shellcode bruto. | | | | Auxiliary | | BOF de enumeração da ordem de busca de DLL Hijack | | | | Auxiliary | | Ferramenta para trabalhar com chamadas diretas de sistema nos Beacon Object Files (BOF) do Cobalt Strike via Syswhispers2 | | | | Auxiliary | | Usa a API do Windows para adicionar usuários; pode ser usado quando o comando net não está disponível | | | | Auxiliary | | Escrever BOFs usando a linguagem Nim | | | | Auxiliary | | Carregue qualquer Beacon Object File usando o Powershell! | | | | Auxiliary | | Cobalt-clip é um complemento de área de transferência para o Cobalt Strike interagir com a área de transferência. Com ele, você pode despejar, editar e monitorar o conteúdo de uma área de transferência. | | | | Auxiliary | | Carrega e executa arquivos COFF e BOFs do Cobalt Strike em memória | | | | Auxiliary | | Carrega e executa arquivos COFF e BOFs do Cobalt Strike em memória | | | | Auxiliary | | Um arquivo BOF somente com syscalls, destinado a capturar atributos de proteção de processo, limitado a alguns pelos quais operadores de red team e pentesters geralmente se interessariam. | | | | Auxiliary | | Um arquivo BOF (quase) somente com syscalls, destinado a adicionar ou remover privilégios de token no contexto do seu processo atual. | | | | Auxiliary | | Injeta bypass de ETW em processo remoto via syscalls (HellsGate|HalosGate) | | | | Auxiliary | | Escolha sua Katz! Diga olá ao HandleKatz, nosso despejador de Lsass independente de posição que abusa de handles clonados, chamadas diretas de sistema e uma versão modificada de minidumpwritedump() | | | | Auxiliary | | tgtdelegation é um Beacon Object File (BOF) para obter um TGT utilizável por meio do "truque de delegação TGT" | | | | Auxiliary | | Um Beacon Object File que cria um minidump do processo LSASS. | | | | Auxiliary | | Beacon Object File (BOF) do Cobalt Strike para listar Pipes ativos e retornar seu Owner e as permissões da Discretionary Access Control List (DACL). | | | | Auxiliary | | BOF do Cobalt Strike que adiciona um usuário administrador | | | | Auxiliary | | Técnica de movimento lateral que abusa do Windows Perception Simulation Service para obter DLL hijacking | | | | Auxiliary | | Beacon Object File (BOF) de prova de conceito que tenta detectar hooks em userland instalados por AV/EDR | | | | Auxiliary | | O Beacon Object File MemReader permitirá pesquisar e extrair strings específicas da memória de um processo alvo e retornar o que for encontrado para a saída do beacon. | | | | Auxiliary | | Não é o código mais bonito, é curto, direto e objetivo, e permitirá ler o conteúdo de arquivos para a saída do beacon. | | | | Auxiliary | | Implementação em BOF da ferramenta Chlonium para despejar a Masterkey do Chrome/Edge e baixar os arquivos Cookie/Login Data | | | | Auxiliary | | Beacon Object File para verificar um Domain Controller e ver se LdapEnforceChannelBinding ou LdapServerIntegrity foi modificado para mitigar ataques de relaying. | | | | Auxiliary | | Esta ferramenta usa LDAP para verificar um domínio em busca de configurações de delegação Kerberos conhecidas e exploráveis. Atualmente, suporta verificações de RBCD, Delegação Restrita, Restrita com transição de protocolo e não restrita. | | | | Auxiliary | | Uma ferramenta para executar object files, principalmente beacon object files (BOF), em .Net. | | | | Auxiliary | | Implementação em Beacon Object File do KillDefender de pwn1sher. | | | | Auxiliary | | TokenStrip é uma implementação em Beacon Object File do projeto KillDefender de pwn1sher, utilizando syscalls via InlineWhispers. | | | | Auxiliary | | Beacon Object File (BOF) do Cobalt Strike que usa a API WinStationConnect para realizar sequestro de sessão RDP local/remota. | | | | Auxiliary | | Beacon Object File (BOF) do Cobalt Strike que usa a API WinStationConnect para realizar sequestro de sessão RDP local/remota. | | | | Auxiliary | | Beacon Object File (BOF) do Cobalt Strike que usa a API WinStationConnect para realizar sequestro de sessão RDP local/remota. | | | | Auxiliary | | BOF que combina KillDefender e Backstab. | | | | Auxiliary | | Este Beacon Object File (BOF) cria armazenamento em memória para tokens de acesso do Windows roubados/duplicados. | | | | Auxiliary | | Identifica regras, ações e locais de exclusão do ASR. | | | | Auxiliary | | Implementação em BOF do projeto ThreadlessInject de @. Uma nova técnica de injeção de processo sem criação de threads, lançada na BSides Cymru 2023. | | | | Auxiliary | | Execute executáveis Windows não gerenciados em beacons do CobaltStrike. Isso permite que operadores usem muitas ferramentas de terceiros (Mimikatz, Dsquery, ferramentas Sysinternals, etc.) sem precisar gravá-las em disco, reformatá-las em código independente de posição usando uma ferramenta como Donut ou criar um novo processo para executá-las. | | | | Auxiliary | | Assina notificações WNF por alguns segundos. && Coloca backdoor no SDDL do SCManager. | | | | Auxiliary | | Realiza password spray baseado em LDAP ou Kerberos usando a API LogonUserSSPI do Windows. Ignora contas desabilitadas, contas bloqueadas e BadPwdCount alto (se especificado). | | | | Auxiliary | | Coleta de credenciais via CredUIPromptForWindowsCredentials | | | | Auxiliary | | Arquivo C ou BOF para extrair a chave mestre do WebKit e descriptografar o cookie do usuário. O código C pode ser usado para compilar um executável ou um script bof para o Cobalt Strike. | | | | Auxiliary | | Uma capacidade alternativa de captura de tela para Cobalt Strike que usa WinAPI e não realiza fork & run. Captura de tela baixada em memória. | | | | Auxiliary | | Tire uma captura de tela sem injeção para o Cobalt Strike. Fiz apenas pequenas otimizações no código existente e o fiz suportar a obtenção de uma captura de tela completa quando o dimensionamento global é ativado no Windows. | | | | Auxiliary | | Este BOF pode ser usado para elevar o beacon atual a SYSTEM e obter o privilégio do grupo TrustedInstaller. A personificação é feita por meio da API SetThreadToken. | | | | Auxiliary | | Hidden Desktop (frequentemente chamado de HVNC) é uma ferramenta que permite aos operadores interagir com uma sessão de desktop remota sem que o usuário saiba. | | | | Auxiliary | | DropSpawn é um BOF do CobaltStrike usado para gerar beacons adicionais por meio de um método relativamente desconhecido de DLL hijacking. Funciona x86-x86, x64-x64 e x86-x64/vice-versa. Use como alternativa à injeção de processo. | | | | Auxiliary | | Arquivo COFF (BOF) para gerenciar tickets Kerberos. | | | | Auxiliary | | Exclui o arquivo independentemente de o handle estar em uso, via SetFileInformationByHandle | | | | Auxiliary | | Arquivo de teste BOF para obter informações do WeChat; suporta apenas os offsets da versão 3.9.6.33 | | | | Auxiliary | | Este repositório contém dois aplicativos. Um é um beacon object file, usado para recuperar a string de autenticação, também conhecida como convite. O outro é um programa de interface gráfica que pode ser executado no sistema do operador atrás de um proxy SOCKS para se conectar à sessão de desktop remota. | | | | Auxiliary | | Os dados do SharpHound (arquivo de teste, json, zip, arquivo de cache) não serão gravados no disco, mas apenas enviados para os downloads do Cobalt Strike por meio da biblioteca BOF.NET. | | | | Exploit | | SMBGhost LPE | | | | Exploit | | ZeroLogon | | | | Exploit | | Base de Beacon Object File (BOF) do Cobalt Strike (CS) para exploração de kernel usando CVE-2021-21551. | | | | Exploit | | PrivKit é um beacon object file simples que detecta vulnerabilidades de elevação de privilégio causadas por configurações incorretas no Windows OS. | | | | Exploit | | Sobre BOF do CobaltStrike armado para CVE-2023-36874 Windows Error Reporting LPE. | | | | Persistence | | BOF do Cobalt Strike que inicia um processo sacrificial, injeta shellcode nele e executa o payload. Construído para evadir hooks de EDR/UserLand ao iniciar um processo sacrificial com Arbitrary Code Guard (ACG), BlockDll e spoofing de PPID. | | | | Persistence | | Uma ferramenta para ajudar a automatizar mecanismos comuns de persistência. Atualmente suporta Print Monitor (SYSTEM), Time Provider (Network Service), sequestro de atalho da pasta Iniciar (User) e Junction Folder (User). | | | | BypassAV | | Beacon Object File (BOF) que injeta shellcode de beacon em um processo remoto, evitando o uso de APIs comuns monitoradas. | | | | BypassAV | | SigFlip é uma ferramenta para aplicar patches em arquivos PE assinados com authenticode (exe, dll, sys, etc.) de uma forma que não afeta nem quebra a assinatura authenticode existente. Em outras palavras, você pode alterar o checksum/hash do arquivo PE incorporando dados (ou seja, shellcode) sem quebrar a assinatura do arquivo, as verificações de integridade ou a funcionalidade do arquivo PE. | | | | BypassAV | | Carregador reflexivo definido pelo usuário do Cobalt Strike, escrito em Assembly e C, para capacidades avançadas de evasão. | | | | BypassAV | | Recursos do Beacon Object File AddDefenderExclusions. | | | | BypassAV | | ele demonstra uma técnica para executar BOFs de forma furtiva sem expor o Beacon à detecção. | | | | BypassUAC | | Implementação em beacon object file do bypass de UAC por caminho confiável. O executável alvo será chamado sem envolver "cmd.exe", usando objeto DCOM. | | | | BypassUAC | | Esta é uma implementação em Beacon Object File do bypass de UAC por desserialização do Event Viewer, descoberto por @orange_8361, e do PoC montado por CsEnox. | | |### 0x04 Aggressor Script| Type | Name | Description | Popularity | Language | |:---:|:---:|:---:|:---:|:---:| | BypassAV | | Utilizado para gerar rapidamente executáveis com bypass de AV | | | | BypassAV | | Essencialmente, utiliza o script ps2exe.ps1 para compilar em exe; apenas para não precisar operar na linha de comando, foi escrito como um script CNA, facilitando a geração rápida e direta de executáveis com bypass de AV, com apenas 50 KB. Atualmente, suporta os formatos exe e ps1. | | | | BypassAV | | Carregador de ShellCode com bypass de AV (Cobaltstrike/Metasploit) | | | | BypassAV | | Carregador de ShellCode com bypass de AV para Msf e CobaltStrike | | | | BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | | | BypassAV | | Carregador de ShellCode em Python (Cobaltstrike e Metasploit) | | | | BypassAV | | Carregador de Shellcode para Cobalt Strike em Golang | | | | BypassAV | | Bypass de AV para CS, incluindo as versões em Python e em C | | | | BypassAV | | Gerador de Shellcode para Cobalt Strike. Gera shellcode stageless de beacon com método de saída exposto, formatação adicional, criptografia, codificação, compressão, saída multilinha, etc | | | | BypassAV | | O Alaris é um carregador de shellcode novo e furtivo, capaz de contornar a maioria dos sistemas EDR atuais (28/02/2021). Ele utiliza várias TTPs conhecidas que ajudam a proteger o malware e o seu fluxo de execução. | | | | BypassAV | | Evasão de EDR - combinação de SwampThing - TikiTorch | | | | BypassAV | | RAT com acionamento condicional, VT 6/70, com bypass de antivírus nacionais (chineses) e dos principais softwares de segurança, como Defender, Kaspersky, entre outros. | | | | BypassAV | | O ScareCrow é um framework de criação de payloads para gerar loaders destinados ao side loading (não injeção) em um processo legítimo do Windows (contornando os controles de Application Whitelisting). | | | | BypassAV | | Um framework para criar bypasses baseados em COM utilizando vulnerabilidades nos sensores WDAPT da Microsoft. | | | | BypassAV | | Empacotador de PE open-source. | | | | BypassAV | | Um empacotador simples em Python para contornar facilmente o Windows Defender | | | | BypassAV | | Compilação em Go com o parâmetro -race para obter bypass total no VT (VirusTotal) | | | | BypassAV | | Ferramenta avançada de evasão de AV para operações de Red Team | | | | BypassAV | | Utiliza Golang para carregar shellcode do CobaltStrike e do Metasploit com bypass de AV; atualmente contorna softwares de segurança de host como Huorong, Avast, Tencent PC Manager, a suíte completa 360, entre outros. | | | | BypassAV | | Este repositório é um acervo de trechos de código para diversas técnicas de injeção de shellcode usando a fantástica API D/Invoke | | | | BypassAV | | Ferramenta de geração de malware com bypass de AV em Golang (esta ferramenta é voltada apenas para sistemas Windows) | | | | BypassAV | | Utiliza o GoBypass para gerar payloads com bypass de AV | | | | BypassAV | | O CobaltWhispers é um script aggressor que utiliza uma coleção de Beacon Object Files para Cobalt Strike a fim de realizar injeção de processos, persistência e muito mais, aproveitando syscalls diretas para contornar EDR/AV. | | | | BypassAV | | UDRL para Cobalt Strike com foco em evasão de scanners de memória. | | | | BypassAV | | Encerra processos de AV/EDR usando driver de kernel | | | | BypassUAC | | Este projeto implementa uma técnica de DLL planting para contornar o UAC Always Notify e executar código em um processo de alta integridade. | | | | BypassUAC | | Um carregador de shellcode para CobaltStrike, capaz de contornar a maioria dos AVs | | | | Dev | | Este é um padrão de código de exemplo para o uso de named pipes para IPC com Reflective DLLs no Cobalt Strike. | | | | Dev | | Titan: uma DLL reflexiva genérica definida pelo usuário para Cobalt Strike. | | | | Dev | | Implementação de cliente External C2 em Go para Cobalt Strike. | | | | Dev | | Beacon do CobaltStrike em Rust. | | | | Recon | | Realiza enumeração rudimentar de hosts Windows com comandos integrados do Beacon | | | | Recon | | Script Aggressor para Cobalt Strike que realiza reconhecimento de Sistema/AV/EDR. | | | | Recon | | Todas as funções listadas na página sobre o PowerView estão incluídas aqui, com todos os argumentos de cada função. | | | | Recon | | Script Aggressor do PowerView para CobaltStrike | | | | Recon | | Sharphound-Aggressor - Um menu de usuário para o ingestor SharpHound | | | | Recon | | Ferramenta de varredura de rede e detecção de serviços de alta concorrência para coleta de informações em redes internas. | | | | Recon | | Varredura de portas + detecção de placas de rede + detecção de ms17010 | | | | Recon | | O LetMeOutSharp tentará enumerar todas as configurações de proxy disponíveis e tentará se comunicar com o servidor Cobalt Strike via HTTP(S) usando as configurações de proxy identificadas. | | | | Recon | | Uma ferramenta para Cobalt Strike que audita contas de usuário do Active Directory em busca de senhas fracas, conhecidas ou fáceis de adivinhar. | | | | Recon | | O Ladon é uma ferramenta de varredura abrangente, multithread e baseada em plugins, para penetração em redes de grande porte, incluindo varredura de portas, identificação de serviços, ativos de rede, brute force de senhas, detecção de vulnerabilidades de alto risco e GetShell com um clique. Suporta varredura em lote dos segmentos A/B/C e varredura entre sub-redes, além de listas de URLs, hosts e domínios. | | | | Recon | | Ladon para Cobalt Strike (suíte do dragão Ladon) | | | | Recon | | Recon-AD, uma ferramenta de reconhecimento de AD baseada em ADSI e DLLs reflexivas | | | | Exploit | | O peixe recolhe a vara automaticamente depois que o host entra no CS / Interrompe automaticamente a pesca em JavaScript depois que o peixe é fisgado | | | | Exploit | | Phishing via XSS; plugin CNA com backend em PHP para encerrar a pesca | | | | Exploit | | CobaltStrike3.0+ --> cria vários payloads para o Beacon do Cobalt Strike. Formatos de payload atuais | | | | Exploit | | Framework CrossC2 - gerador de beacon multiplataforma do CobaltStrike | | | | Exploit | | O CrossC2Kit fornece algumas interfaces para os usuários chamarem e manipularem a sessão do Beacon CrossC2, estendendo assim a funcionalidade do Cobalt Strike. | | | | Exploit | | Ferramenta de exploração e scanner para ms17-010. | | | | Exploit | | Versão autônoma do meu payload PowerShell com AES para Cobalt Strike. | | | | Exploit | | CobaltStrike4.x --> SweetPotato | | | | Exploit | | Exploits de escalonamento de privilégios | | | | Exploit | | CVE-2018-4878 | | | | Exploit | | O único atualmente público é o UACBypass, cujo README pode ser encontrado na pasta correspondente. | | | | Exploit | | Exploração de escalonamento local de privilégios baseada em | | | | Exploit | | Configura o ataque Web Delivery com stage(d) | | | | Exploit | | Implementa o Beacon do CobaltStrike em Go (pode ser usado no Linux) | | | | Exploit | | O geacon_pro é um Beacon para CobaltStrike com bypass de antivírus, escrito em Golang e baseado no projeto geacon. | | | | Exploit | | Beacon stageless HTTP(S) do CobaltStrike implementado em Golang, com diversas extensões em relação ao projeto geacon | | | | Exploit | | O SpoolSystem é um script CNA para Cobalt Strike que usa o truque de impersonação de named pipe do Print Spooler para obter privilégios de SYSTEM. | | | | Exploit | | Plugin de carregamento reflexivo para CS da vulnerabilidade de escalonamento de privilégios LPE PrintNightMare. Pronto para uso, com carregamento em memória e ofuscação do nome do driver carregado para contornar Defender/EDR | | | | Exploit | | O KRBTGS é uma opção de pós-exploração para Cobalt Strike que recupera um TGT funcional para o usuário atual em que o Beacon está sendo executado ou cuja identidade está sendo impersonada. O ataque não exige a senha do usuário e apenas pressupõe que o usuário em que você está operando esteja em um ambiente de domínio. Ele tenta adivinhar o tipo de criptografia escolhendo do mais forte ao menos forte. O .ccache resultante pode ser convertido para o formato KIRBI para ser importado em outros Beacons ou repassado a outros conjuntos de ferramentas, como os scripts de exemplo do Impacket, para realizar suas atividades de pós-exploração. | | | | Exploit | | Implementação em DLL reflexiva do PrintSpoofer, para uso com o Cobalt Strike | | | | Persistence | | persistence-aggressor-script | | | | Persistence | | Abandona a função Winexec e utiliza a função ShellExecute; o fluxo do programa não trava mais, alcançando uma experiência verdadeiramente imperceptível. | | | | Persistence | | O TikiTorch segue o mesmo conceito do , mas possui vários tipos de injeção de processos disponíveis, que podem ser especificados pelo usuário no momento da compilação. | | | | Persistence | | Um launcher de shellcode em JavaScript e VBScript. Ele inicia uma versão de 32 bits do binário especificado e injeta o shellcode nele. | | | | Persistence | | Envia o frpc e o executa | | | | Persistence | | | | | | Persistence | | Automatiza a geração de payloads usando a técnica GadgetToJScript. | | | | Persistence | | Versão modificada do frp 0.33; contorna a detecção de tráfego, possui bypass de AV e suporta o carregamento de arquivos de configuração remotos. Pode ser usada diretamente como plugin no CS | | | | Persistence | | Plugin para CobaltStrike que mantém privilégios automaticamente após a sessão entrar online | | | | Persistence | | O usuário gera um payload do tipo Web Delivery por meio do Cobalt Strike e, em seguida, carrega este script para alcançar o efeito de execução automática na inicialização | | | | Persistence | | Script para CobaltStrike que utiliza várias WinAPIs para manutenção de privilégios, incluindo APIs para configurar serviços do sistema, agendar tarefas, gerenciar usuários, entre outras. | | | | Persistence | | Alcança execução usando um layout de teclado personalizado; testado no Windows 11 Home versão 21H2 | | | | Persistence | | Persistência gravando/lendo shellcode do Log de Eventos. | | | | Auxiliary | | Lista/Lê o conteúdo de arquivos Zip (em memória e sem extração) usando o Execute-Assembly do CobaltStrike | | | | Auxiliary | | Lê planilhas do Excel (XLS/XLSX) usando o Execute-Assembly do Cobalt Strike | | | | Auxiliary | | Lê o conteúdo de arquivos DOCX usando o Execute-Assembly do Cobalt Strike | | | | Auxiliary | | Alternativa em C# ao comando "cat" do Linux... Imprime o conteúdo de arquivos no console. Para uso com o Execute-Assembly do Cobalt Strike | | | | Auxiliary | | Isso permite a renomeação programática de abas como desejar, com alternância do seu histórico como achar melhor. | | | | Auxiliary | | O LiquidSnake é uma ferramenta que permite aos operadores realizar movimentação lateral sem arquivos usando WMI Event Subscriptions e GadgetToJScript | | | | Auxiliary | | TaskShell - operações automatizadas relacionadas a tarefas agendadas | | | | Auxiliary | | 1. Gerar um beacon para um determinado listener; 2. Hospedar o arquivo em um local especificado; 3. Monitorar o weblog para detectar a obtenção do local especificado; | | | | Auxiliary | | Um script para Cobalt Strike para geração de payloads do ScareCrow. Funciona com todos os Loaders. | | | | Auxiliary | | CreateTicket; Seatbelt; SharpHound | | | | Auxiliary | | Compilação em tempo real de binários .NET v35/v40 (exe/dll) + ofuscação com ConfuserEx no seu servidor Linux do Cobalt Strike. | | | | Auxiliary | | Plugin de notificação por e-mail do Cobalt Strike quando um host entra online | | | | Auxiliary | | Notificação de sessão online do CobaltStrike, com bot de grupo no Feishu (Lark) e notificação via ServerChan (Server酱) | | | | Auxiliary | | Utiliza tarefas agendadas para movimentação lateral; requer comunicação com as portas 135 e 445 | | | | Auxiliary | | Versão em C# da ferramenta HackBrowserData, prática para carregamento direto em memória no CS | | | | Auxiliary | | Módulo reflexivo do HackBrowserData | | | | Auxiliary | | Script Aggressor autônomo de registro de operações (Operation Logging) do Cobalt Strike para o Ghostwriter 2.0+ | | | | Auxiliary | | samdump do Cobalt Strike | | | | Auxiliary | | Ferramenta de dump do processo lsass capaz de contornar Kaspersky, 核晶, Defender e outros antivírus | | | | Auxiliary | | Compilação em tempo real de binários .NET v35/v40 (exe/dll) + ofuscação com ConfuserEx no seu servidor Linux do Cobalt Strike. | | | | Auxiliary | | O SharpCompile é um script aggressor para Cobalt Strike que permite compilar e executar C# em tempo real. | | | | Auxiliary | | O uso do QRD permite que um operador caracterize rapidamente quais processos são conhecidos e desconhecidos em um host, por meio de cores e anotações sobre os processos exibidos. | | | | Auxiliary | | Esta ferramenta implementa o "net user" via Window API. Foi feita para ser usada com o execute-assembly do Cobalt Strike, portanto pode ser carregada em memória para adicionar usuários | | | | Auxiliary | | Em C++: enumera a lista de discos e percorre a unidade especificada para procurar arquivos de tipos específicos, incluindo a versão em DLL reflexiva. | | | | Auxiliary | | Este script percorre as pilhas de threads do processo do Serviço de Log de Eventos (um svchost.exe específico) e identifica as threads do Log de Eventos para encerrar as threads do Serviço de Log de Eventos. Assim, o sistema não conseguirá coletar logs e, ao mesmo tempo, o Serviço de Log de Eventos parecerá estar em execução. | | | | Auxiliary | | O NoPowerShell é uma ferramenta implementada em C# que suporta a execução de comandos semelhantes aos do PowerShell permanecendo invisível para qualquer mecanismo de log do PowerShell. | | | | Auxiliary | | RDP EventLog Master | | | | Auxiliary | | Execução de caminhos de ataque do BloodHound para Cobalt Strike | | | | Auxiliary | | Plugin de alerta no WeChat quando um host entra online, por meio do ServerChan (Server酱) | | | | Auxiliary | | Lembrete via Slack e webhooks | | | | Auxiliary | | Levantamento do PowerShell nos alvos (detecta informações relacionadas ao PowerShell nos alvos correspondentes) | | | | Auxiliary | | Implementa um canal de eventos e uma fila de trabalhos usando Redis para Cobalt Strike. | | | | Auxiliary | | DLL reflexiva para Cobalt Strike que obtém o conteúdo da área de transferência. O código basicamente vem do ReflectiveDLLInjection | | | | Auxiliary | | Ao visualizar os processos, marca os processos de AV em vermelho | | | | Auxiliary | | O Beaconator é um script aggressor para Cobalt Strike usado para gerar um shellcode stageless bruto e empacotar o shellcode gerado usando o PEzor. | | | | Auxiliary | | External C2 para CobaltStrike via WebSockets | | | | Auxiliary | | Parser em Python para a configuração do Beacon do CobaltStrike | | | | Auxiliary | | O FakeLogonScreen é um utilitário para falsificar a tela de login do Windows a fim de obter a senha do usuário. | | | | Auxiliary | | Faz o BloodHound sincronizar com o CobaltStrike. | | | | Auxiliary | | Script para CobaltStrike que auxilia com um clique na captura de senhas do 360 Safe Browser, baixando o banco de dados do navegador e registrando as chaves para descriptografar as senhas offline. | | | | Auxiliary | | Analisa senhas salvas por alguns programas no Windows, incluindo: Navicat, TeamViewer, FileZilla, WinSCP, produtos da série Xmanager (Xshell, Xftp). | | | | Auxiliary | | Obtém uma lista de artefatos disponíveis do repositório GitHub configurado. | | | | Auxiliary | | O ExecuteAssembly é uma alternativa ao execute-assembly do CS, construído em C/C++, e pode ser usado para carregar/injetar assemblies .NET ao: reutilizar os módulos CLR/AppDomainManager carregados no processo hospedeiro (spawnto), fazer stomping dos cabeçalhos PE DOS do loader/assembly .NET, desvincular módulos relacionados ao .NET, contornar ETW+AMSI, evitar hooks de EDR por meio de syscalls estáticas NT (x64) e ocultar imports resolvendo APIs dinamicamente por meio do algoritmo de hash superfasthash. | | | | Auxiliary | | O aggrokatz é uma extensão de plugin Aggressor para CobaltStrike que permite ao pypykatz interagir com os beacons remotamente. | | | | Auxiliary | | Esta ferramenta para CobaltStrike permite que equipes de Red Team compactem arquivos e pastas de caminhos locais e UNC. Isso pode ser útil em situações em que arquivos ou pastas grandes precisam ser exfiltrados. Após compactar um arquivo ou pasta, um arquivo zip com nome aleatório é criado na pasta temporária do usuário. | | | | Auxiliary | | Monta o script por meio do servidor/cliente do CobaltStrike e notifica o WeChat com as informações do host que entrou online, via ServerChan (Server酱) | | | | Auxiliary | | Utiliza o PushPlus, gratuito e com suporte a push de mensagens por template no WeChat, para alertar sobre hosts que entram online | | | | Auxiliary | | Script Aggressor que lista os comandos disponíveis do beacon do Cobalt Strike e os coloriza com base no tipo | | | | Auxiliary | | Este CNA contém mensagens de erro para códigos de erro Win32, definições de HRESULT e definições de NTSTATUS. Este CNA pode ser útil para quem opera a partir de clientes Linux/Mac sem acesso ao programa net.exe, ou como uma forma rápida de consultar códigos HRESULT/NTSTATUS sem precisar pesquisar no Google. | | | | Auxiliary | | Bypass estável do PeSieve e bypass estável do Moneta. | | | | Auxiliary | | Isto é um mecanismo de controle finamente ajustado para sincronizar arquivos das entradas de Downloads do Cobalt Strike no modelo de dados | | | | Auxiliary | | Script Aggressor que transforma o cliente aggressor headless em um cliente Cobalt Strike (quase) totalmente funcional. | | | | Auxiliary | | Pentest de rede interna \ Ferramenta de Red Team \ Carregamento em memória com C# \ CobaltStrike | | | | Auxiliary | | Um pequeno script Aggressor para ajudar equipes de Red Team a identificar processos estranhos em uma máquina host | | | | Auxiliary | | Script Aggressor para Cobalt Strike que automatiza a enumeração de hosts e domínios. | | | | Synthesis | | O AM0N-Eye é uma compilação de um grupo dos scripts mais importantes escritos especificamente para o CobaltStrike, além dos demais arquivos, como os destinados à modificação de cores e imagens. | | | | Synthesis | | Uma coleção de pequenos snippets Aggressor aleatórios que não justificam um repositório próprio | | | | Synthesis | | CobaltStrike4.x --> Erebus — plugin de pós-exploração para CobaltStrike | | | | Synthesis | | Coleção de plugins de pós-exploração para CobaltStrike | | | | Synthesis | | Coleção de plugins de pós-exploração para CobaltStrike | | | | Synthesis | | Scripts Aggressor para uso com Cobalt Strike 3.0+ | | | | Synthesis | | RedTeamTools para uso com Cobalt Strike | | | | Synthesis | | Scripts Aggressor para Cobalt Strike 4.0+ | | | | Synthesis | | O script aggressor gerencia a criação de payloads lendo os arquivos de modelo para um tipo específico de execução. ### 0x05 Ferramentas Relacionadas


Leia mais

Baixar ferramenta
  • Realizando chamadas diretas ao sistema no Cobalt Strike BOF
  • Usando syscalls diretas no Artifact Kit do Cobalt Strike
  • Cobalt Strike Staging e extração de informações de configuração
  • Criando uma DLL de proxy com o Artifact Kit
  • Atacantes estão abusando do MSBuild para evadir defesas e implantar beacons do Cobalt Strike
  • Movimento lateral com LiquidSnake
  • CoffLoader do OtterHacker
  • Liberando o invisível: aproveitando o poder dos perfis do Cobalt Strike para evasão de EDR
  • CobaltStrike - beacon.dll : seu cabeçalho MZ nada comum
  • Malware hospedado no GitHub calcula payload do Cobalt Strike a partir de imagem do Imgur
  • Detectando beacons do Cobalt Strike em dados NetFlow
  • Plugin do Volatility para detectar o Beacon do Cobalt Strike
  • Identifique facilmente servidores maliciosos na Internet com JARM
  • Análise do Beacon do Cobalt Strike
  • Infecção por Hancitor com Pony, Evil Pony, Ursnif e Cobalt Strike
  • Atacantes explorando servidores WebLogic via CVE-2020-14882 para instalar Cobalt Strike
  • Escondendo-se na nuvem: C2 do Beacon Cobalt Strike usando APIs da Amazon
  • Identificando servidores de equipe do Cobalt Strike em campo
  • Ataque APT multiestágio implanta Cobalt Strike usando o recurso Malleable C2
  • Operação Cobalt Kitty
  • Detectando e avançando em tradecraft .NET em memória
  • Analisando malware sem arquivos: Cobalt Strike Beacon
  • IndigoDrop se dissemina por meio de iscas com tema militar para entregar Cobalt Strike
  • Grupo Cobalt retorna ao Cazaquistão
  • Respondendo ao Cobalt Strike aposentado: uma análise de uma vulnerabilidade legada
  • Implantação rápida do Azure Sentinel com o Sentinel To-Go do Cyb3rWard0g – Vamos pegar o Cobalt Strike!
  • Stagers do Cobalt Strike usados pela FIN6
  • Perfis Malleable C2 e Você
  • Padrões de tráfego C2 incluindo Cobalt Strike
  • Saída direta via DNS do Cobalt Strike não está tão distante
  • Detectando redirecionadores DNS expostos do Cobalt Strike
  • Exemplo de tráfego Cobalt Strike em texto claro
  • Beacons do Cobaltstrike analisados
  • Detectando servidores Cobalt Strike via protocolo DNS
  • Detectando Cobalt Strike com assinaturas de memória
  • Obtendo o campo host na comunicação do CobaltStrike
  • Contra-atacando o CobaltStrike (1) Fazendo o falso parecer real
  • Análise de uma vulnerabilidade mediana de determinado C2: seu CS está seguro?
  • Análise do Beacon do Cobalt Strike a partir de um C2 ao vivo
  • SourcePoint
    C2concealer
    MalleableC2-Profiles
    MalleableC2-Profiles
    pyMalleableC2
    1135-CobaltStrike-ToolKit
    service_cobaltstrike
    CobaltNotion
    Burp2Malleable
    autoRebind
    goMalleable
    Malleable-CS-Profiles
    cobaltstrike_bofs
    BOF-RegSave
    CobaltStrike BOF
    BOFs
    Remote Operations BOF
    OperatorsKit
    bof
    Needle_Sift_BOF
    Quser-BOF
    BOF.NET
    beacon-object-file
    aqui
    InlineWhispers
    WdToggle
    Situational Awareness BOF
    MiniDumpWriteDump
    COFF Loader
    Self_Deletion_BOF
    PE Import Enumerator BOF
    Visual-Studio-BOF-template
    BOF-Builder
    ELFLoader
    Rust BOFs for Cobalt Strike
    CoffeeLdr
    HalosGate Processlist Cobalt Strike BOF
    PPLFaultDumpBOF
    Winsocky
    bof-vs
    Defender Exclusions BOF
    ScreenShot-BOF
    BofRoast
    EnumCLR.c
    PPEnum
    secinject
    FindObjects-BOF
    Inject-assembly
    WhereAmiI
    GetWebDAVStatus
    ChromeKeyDump
    Sleeper
    LSASS
    getsystem
    Silent Lsass Dump
    unhook-bof
    Beacon Health Check Aggressor Script
    Registry BOF
    InlineExecute-Assembly
    CredBandit
    Inject AMSI Bypass
    Firewall_Enumerator_BOF
    Detect-Hooks
    unhook-bof
    whereami
    HOLLOW
    BOFs
    SCShell
    WinRMDLL
    LSASS Dumping With Foreign Handles
    PPLDump BOF
    PortBender
    BOF2Shellcode
    DLL Hijack Search Order BOF
    InlineWhispers2
    NetUser
    BOF-Nim
    Invoke-Bof
    Cobalt-Clip
    CoffLoader
    COFFLoader2
    Process Protection Level Enumerator BOF
    Toggle_Token_Privileges_BOF
    Cobalt Strike BOF - Inject ETW Bypass
    HandleKatz_BOF
    tgtdelegation
    nanodump
    xPipe Cobalt Strike BOF (x64)
    AddUser-Bof
    ServiceMove-BOF
    Detect-Hooks
    MemReader BoF
    Readfile BoF
    ChromiumKeyDump
    LdapSignCheck
    DelegationBOF
    RunOF
    KillDefender_BOF
    TokenStripBOF
    BOF - RDPHijack
    Koh
    RDPHijack
    KDStab
    Token Vault BOF for Cobalt Strike
    ASRenum
    ThreadlessInject-BOF
    EthicalChaos
    Inline-Execute-PE
    BOFs
    DomainPasswordSpray
    BOF-CredUI
    Cookie-Graber-BOF
    ScreenshotBOF
    ScreenshotBOFPlus
    Elevate-System-Trusted-BOF
    Hidden Desktop BOF
    DropSpawn
    Nanorobeus
    SelfDel
    GetWeChatBOF
    ShadowRDP
    SharpHound4Cobalt
    CVE-2020-0796-BOF
    ZeroLogon-BOF
    kernel-mii
    PrivKit
    CVE-2023-36874
    SPAWN
    PersistBOF
    ClipboardWindow-Inject
    SigFlip
    BokuLoader
    AddDefenderExclusions
    BOFMask
    Trusted Path UAC Bypass
    EventViewerUAC_BOF
    BypassAV
    BypassAV
    scrun
    Uso
    ShellCode_Loader
    beacon-c2-go
    C--Shellcode
    Uso
    Doge-Loader
    CS-Loader
    CSSG
    Alaris
    CarbonMonoxide
    bypassAV-1
    ScareCrow
    Dent
    PEzor
    FuckThatPacker
    goShellCodeByPassVT
    HouQing
    DesertFox
    DInjector
    GoBypass
    Bypass-script
    CobaltWhispers
    AceLdr
    SharpTerminator
    UAC-SilentClean
    csload.net
    cs-rdll-example
    Titan
    GECC
    CobaltStrike beacon in rust
    red-team-scripts
    Registry-Recon
    aggressor-powerview
    PowerView
    PowerView3-Aggressor
    PowerView
    AggressorScripts
    ServerScan
    TailorScan
    AggressiveProxy
    Spray-AD
    Ladon
    Ladon for Cobalt Strike
    Recon-AD
    XSS-Fishing2-CS
    XSS-Phishing
    custom_payload_generator
    CrossC2
    CrossC2 Kit
    Cobaltstrike-MS17-010
    AES-PowerShellCode
    SweetPotato_CS
    ElevateKit
    CVE-2018-4878
    Aggressor-Scripts
    CVE_2020_0796_CNA
    ReflectiveDLLInjection
    DDEAutoCS
    geacon
    geacon_pro
    geacon_plus
    SpoolSystem
    CVE-2021-1675_RDL_LPE
    KRBTGS
    PrintSpoofer-ReflectiveDLL
    persistence-aggressor-script
    Peinject_dll
    TikiTorch
    CACTUSTORCH
    CACTUSTORCH
    UploadAndRunFrp
    persistence-aggressor-script
    Persistence Aggressor Script
    AggressiveGadgetToJScript
    FrpProPlugin
    Automatic-permission-maintenance
    cobalt-strike-persistence
    Cobalt_Strike_CNA
    CustomKeyboardLayoutPersistence
    SharpEventPersist
    SharpZippo
    SharpExcelibur
    SharpSword
    SharpCat
    TabRenamer CNA
    Liquid Snake
    TaskShell
    generate-rotating-beacon
    ScareCrow-CobaltStrike
    AggressorScripts
    SharpeningCobaltStrike
    CS_Mail_Tip
    Cobalt_Strike_Bot
    Cobaltstrike-atexec
    Sharp-HackBrowserData
    HackBrowserData
    cobalt_sync
    samdump
    CallBackDump
    SharpeningCobaltStrike
    SharpCompile
    Quickrundown
    NetUser
    FileSearch
    Phant0m_cobaltstrike
    NoPowerShell
    EventLogMaster
    ANGRYPUPPY
    CobaltStrike_Script_Wechat_Push
    CS-Aggressor-Scripts
    Aggressor-Scripts
    cs-magik
    GetClipboard
    AggressorScripts
    Beaconator
    Raven
    CobaltStrikeParser
    fakelogonscreen
    SyncDog
    360SafeBrowsergetpass
    SharpDecryptPwd
    List-GitHubAssembly
    ExecuteAssembly
    aggrokatz
    Zipper
    CS-ServerChan
    CS-PushPlus
    HelpColor
    CobaltStrike Helpmsg CNA
    YouMayPasser
    Sync Downloads
    Headless Strike
    Headless Strike
    Cohab_Processes
    EnumStrike
    AM0N-Eye
    aggressor_snippets
    Erebus
    CSplugins
    Cobalt-Strike-Aggressor-Scripts
    Uso
    AggressorScripts
    RedTeamTools
    cobalt-arsenal
    MoveKit
    introdução
    TipoNomeDescriçãoPopularidadeIdioma
    AntiCobaltStrikecobaltstrike_bruteForçador de senha do Team Server do Cobalt Strike
    AntiCobaltStrikeDissecting Cobalt Strike using Pythondissect.cobaltstrike é uma biblioteca Python para dissecar e analisar dados relacionados ao Cobalt Strike, como payloads de beacon e perfis Malleable C2.
    AntiCobaltStrikeCobaltSpamForçador de senha do Team Server do Cobalt Strike
    AntiCobaltStrikeCobaltStrikeDosExploit para CVE-2021-36798: DoS no Cobalt Strike < 4.4
    AntiCobaltStrikeCS_mockPacote de simulação de beacon do Cobalt Strike
    AntiCobaltStrikeCS_fakesubmitUm script que pode disfarçar callbacks do Cobalt Strike
    AntiCobaltStrikeCobaltStrikeScanEscaneia arquivos ou memória de processos em busca de beacons do Cobalt Strike e analisa suas configurações.
    AntiCobaltStrikegrab_beacon_configScript PoC simples para escanear e obter configurações de Beacon do CobaltStrike.
    AntiCobaltStrikeC2-JARMIdentifica diferentes C2s através do hash JARM gerado por SSL, como o CobaltStrike.
    AntiCobaltStrikeJARMScanner de impressões digitais JARM
    AntiCobaltStrikeDetectCobaltStompUma ferramenta PoC rápida (e talvez suja!) para detectar Module Stomping conforme implementado pelo Cobalt Strike com confiança moderada a alta.