
SHAD0W
SHAD0W — это модульная C2-инфраструктура, предназначенная для успешной работы в зрелых средах.
Он использует ряд методов для обхода EDR и AV, позволяя оператору продолжать использовать привычные инструменты и методы. Он работает на Python 3.8 и C и использует Donut для генерации полезной нагрузки. Используя Donut вместе с возможностями внедрения процессов SHAD0W, оператор получает возможность выполнять .NET-сборки, DLL, EXE, JS, VBS или XSL полностью в памяти. Широко используются динамически разрешаемые системные вызовы для обхода перехвата API в пользовательском режиме, анти-DLL-инъекция для усложнения загрузки кода EDR в маяки, а также официальные методы смягчения от Microsoft для защиты порождаемых процессов.
Инструкции по установке и использованию см. в вики.
Основные возможности SHAD0W C2:
- Создан для Docker — полностью работает внутри Docker, что позволяет использовать его на разных платформах
- Чрезвычайно модулен — легко создавать новые модули для взаимодействия с маяками и постановки задач
- HTTPS-связь C2 — весь трафик между маяками и C2 шифруется и передается через HTTPS
- Протокол на основе JSON — можно создавать и использовать пользовательские маяки с помощью простого в реализации протокола
- Живой прокси и зеркало — сервер C2 может зеркалировать любой сайт в реальном времени, перенаправляя весь не-C2 трафик на этот сайт, что делает его менее подозрительным при просмотре в веб-браузере
- Современный CLI — CLI построен на prompt-toolkit
Основные возможности маяков SHAD0W:
- EXE, PowerShell, shellcode и другое — маяки могут быть сгенерированы и использованы во многих различных форматах
- Внедрение в процессы — позволяет оператору выполнять
dllinject, migrate, shinject и другое
- Обход AV — полезные нагрузки часто обновляются для обхода распространенных антивирусных продуктов
- Высокая настраиваемость — настраиваемые дрожание, пользовательские агенты и другое
- HTTPS-связь C2 — трафик к C2 и от него шифруется через HTTPS
- Осведомленность о прокси — все обратные вызовы могут использовать текущий системный прокси
Текущие модули:
- Elevate — встроенные эксплойты для повышения привилегий
- Ghost in the Logs — отключение ETW и Sysmon, подробнее здесь
- GhostPack — бинарники, компилируемые каждую ночь через Azure pipeline. Спасибо @Flangvik
- Mimikatz — для всех ваших нужд по краже учетных данных
- SharpCollection — множество .NET-инструментов для атак, подробнее здесь
- SharpSocks — обратный SOCKS-прокси через HTTPS
- StdAPI — общие команды для взаимодействия с файловой системой
- Unmanaged PowerShell — содержит встроенный обход AMSI
- Загрузка и скачивание — легкая эксфильтрация данных
Официальный Discord
Porchetta Industries