Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DanderSpritz_lab — Полностью функциональная лаборатория DanderSpritz в 2 команды | Kitploit
Инструменты/GitHubGitHub/francisck/danderspritz_lab
Фреймворки для эксплойтовАнализ уязвимостейОбратная инженерияПост-эксплуатацияАнализ вредоносных программТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubfrancisck/danderspritz_lab

DanderSpritz_lab

Полностью функциональная лаборатория DanderSpritz в 2 команды

Репозиторий
4501057 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Лаборатория DanderSpritz

Назначение

Цель лаборатории DanderSpritz — позволить исследователям и защитникам быстро развернуть полнофункциональную версию DanderSpritz — набора инструментов постэксплуатации Equation Group — а также контроллер домена Windows Server 2008 и клиент в качестве целей. На целевой машине Windows установлены некоторые инструменты реверс-инжиниринга, которые оказались полезными при изучении DanderSpritz и его возможностей.

Немного о лаборатории DanderSpritz можно прочитать здесь: https://medium.com/@francisck/introducing-danderspritz-lab-461912313d7c

Веб-сайт, созданный для документирования возможностей и инструментов DanderSpritz: https://danderspritz.com

ПРИМЕЧАНИЕ: Эта лаборатория никак не защищена (она намеренно уязвима) и работает с учётными данными vagrant по умолчанию. Пожалуйста, не подключайте и не мостите её к сетям, которые для вас важны.

Требования

  • 20+ ГБ свободного места на диске
  • 8+ ГБ ОЗУ
  • 20 ГБ трафика (для загрузки ISO, обновлений, сервис-паков и т.д.)
  • Packer версии 1.2.3 или новее
  • Vagrant версии 2.1.1 или новее
  • Плагин Vagrant-Reload
  • Virtualbox (VMWare Fusion/Workstation будут доступны позже)

Запуск лаборатории DanderSpritz

DanderSpritz использует Packer, Vagrant и плагин Vagrant-reload для установки и настройки лаборатории с нуля. Packer загрузит ISO-образы Windows непосредственно с сайта Microsoft и установит пробные версии программного обеспечения для использования в исследованиях.

  1. Клонируйте этот репозиторий на свою машину git clone [email protected]:francisck/DanderSpritz_lab.git
  2. Убедитесь, что у вас установлен плагин Vagrant-reload vagrant plugin install vagrant-reload
  3. Чтобы загрузить ISO и выполнить сборку Vagrant-боксов, выполните следующую команду: packer build danderspritz_lab.json
  4. После сборки Vagrant-боксов запустите виртуальные машины и позвольте им завершить дополнительную настройку: vagrant up

Создание проекта FuzzBunch

  1. Запустите командную строку Windows (cmd) и выполните следующее: D:\ python fb.py
  2. Установите адрес цели по умолчанию: 192.168.40.3
  3. Установите адрес обратного вызова по умолчанию: 192.168.40.4
  4. Не используйте перенаправление (на первых порах)
  5. Оставьте каталог журналов по умолчанию
  6. Создайте новый проект (вариант 0)
  7. Дайте имя новому проекту
  8. Оставьте каталог журналов по умолчанию

Проект FuzzBunch

Эксплуатация целевой машины

  1. Выполните следующую команду для эксплуатации машины с помощью EternalBlue use eternalblue
  2. Выберите все параметры по умолчанию, кроме механизма доставки. Используйте "FB" (традиционное развёртывание) в качестве механизма доставки
  3. После успешного выполнения EternalBlue настройте danderspritz и peddlecheap

Настройка и запуск DanderSpritz

  1. Запустите ещё одну командную строку Windows (cmd) и выполните следующее: D:\ python configure_lp
  2. Разрешите Java через брандмауэр
  3. Выберите browse рядом с "Лог-директория" и выберите имя проекта FuzzBunch, который вы создали Каталог журналов
  4. Нажмите "Go"

Подготовка PeddleCheap (настройка импланта)

  1. В консоли DanderSpritz выполните следующую команду: pc_prep
  2. Выберите стандартный payload sharedlib для x64-winnt уровня 3 5
  3. Не выбирайте расширенные настройки
  4. Выберите немедленный обратный вызов
  5. Используйте ID PC по умолчанию (0)
  6. Выберите "Да" на вопрос "Хотите ли вы слушать?"
  7. Не изменяйте порты прослушивания
  8. Оставьте адрес обратного вызова по умолчанию (127.0.0.1)
  9. Не изменяйте имя исполняемого файла
  10. Используйте ключ по умолчанию (вариант 2)
  11. Проверьте корректность конфигурации PeddleCheap
  12. Не настраивайте с помощью FC (felonycrowbar)
  13. Скопируйте путь к сконфигурированному бинарному файлу: Бинарный файл PeddleCheap

Доставка импланта (peddlecheap) через бэкдор DoublePulsar:

  1. В исходном окне Fuzzbunch введите: use doublepulsar
  2. Выберите "да", когда вас спросят, хотите ли вы получать запросы на ввод переменных
  3. Выберите все параметры переменных по умолчанию, кроме архитектуры цели (выберите вариант 1) 1) x64 x64 64-bit
  4. Выберите функцию "RunDLL" (вариант 2) 2) RunDLL Использовать APC для внедрения DLL в пользовательский процесс. Конфигурация DoublePulsar
  5. Оставьте все остальные параметры по умолчанию и выберите "Да", когда вас спросят, хотите ли вы выполнить плагин
  6. Вы должны увидеть "Doublepulsar succeeded"

Подключение к импланту PeddleCheap с помощью DanderSpritz

  1. В DanderSpritz выберите "PeddleCheap" в верхней части экрана
  2. Выберите ключ "default" из выпадающего меню ключей
  3. Введите адрес целевой машины (192.168.40.3)
  4. Нажмите "Connect to target" Подключение PeddleCheap
  5. Выберите имя вашего проекта Fuzzbunch
  6. Дождитесь завершения исследования DanderSpritz Survey (это займет некоторое время) и ответьте на несколько вопросов по ходу
  7. Profit!

Используйте во благо, а не во зло!

Цель этого проекта — позволить исследователям безопасности легко построить и настроить полнофункциональную лабораторию DanderSpritz для реверс-инжиниринга и тестирования.

  • Не запускайте это против каких-либо целей за пределами этой лаборатории.
  • Не используйте это для "красных командных учений"
  • Делайте вносите свой вклад в сообщество, публикуя результаты исследований
  • Делайте обращайтесь ко мне с любыми вопросами :)

Повседневное использование

После того как вы один раз запустили packer, повторно запускать его не нужно. Vagrant-боксы будут доступны для перестроения, уничтожения и перезапуска вашей лаборатории.

Ниже приведены некоторые полезные команды, которые могут пригодиться при работе с лабораторией:

Основы Vagrant

  • Запустить все хосты лаборатории DanderSprotz: vagrant up
  • Запустить конкретный хост: vagrant up <имя_хоста>
  • Перезапустить конкретный хост: vagrant reload <имя_хоста>
  • Перезапустить конкретный хост и повторно выполнить процесс настройки: vagrant reload <имя_хоста> --provision
  • Уничтожить конкретный хост: vagrant destroy <имя_хоста>
  • Уничтожить всю среду лаборатории Danderspritz: vagrant destroy
  • Сделать снимок машины: vagrant snapshot save <имя_хоста> <имя_снимка>
  • Восстановить снимок машины: vagrant snapshot restore <имя_хоста> <имя_снимка>
  • Проверить статус каждого хоста: vagrant status
  • Приостановить среду лаборатории: vagrant suspend
  • Возобновить среду лаборатории: vagrant resume

Продление срока действия истекших лицензий Windows

Если вы столкнулись с проблемой истечения пробной лицензии, вы можете продлить её до 3 раз (получив 90 дней Windows-лицензии), выполнив следующую команду в командной строке с правами администратора:

root@kitploit:~
`slmgr /rearm`

После этого потребуется перезагрузка машины.


Информация о лаборатории

Схема лаборатории

Схема лаборатории DanderSpritz

Дополнительная информация о лаборатории

  • Имя домена: windomain.local
  • Учётные данные администратора (все машины): vagrant:vagrant
  • DC (контроллер домена): 192.168.40.2/24
  • Цель: 192.168.40.3/24
  • DanderSpritz: 192.168.40.4/24

Хосты лаборатории

  • DC — контроллер домена Windows 2008 R2
    • Контроллер домена Windows для Windomain.local
    • GPO конфигурации WEF-сервера
    • GPO ведения журналов PowerShell
    • Расширенная политика аудита Windows GPO
  • Target — рабочая станция Windows 7
    • Имитирует целевую рабочую станцию / машину
    • Присоединена к домену Windows AD Windomain.local
    • Предустановлены некоторые инструменты реверсинга / визуализации
    • Доступен Chocolatey (с репозиторием FireEye Flare REPO) для дальнейшей установки инструментов
  • DanderSpritz Box — Windows 10
    • Предустановлены DanderSpritz и Fuzzbunch

Установленные инструменты на целевой машине (Windows 7 SP1)

  • Sysmon
  • Sysinternal Tools (Procmon, TCPview и др.)
  • API Monitor
  • InfoPe
  • HxD
  • PEView
  • Windbg
  • WireShark
  • Binary Ninja
  • HashCalc
  • IDA 7 Free
  • Ollydbg
  • Расширенный аудит GPO
  • Ведение журналов PowerShell GPO
  • События Windows пересылаются на контроллер домена (WEC)

Авторы / Ресурсы

Значительная часть этого кода заимствована и адаптирована из проекта Chris Long DetectionLab, а также из packer-windows и adfs2 от Stefan Scherer на Github. Огромное спасибо всем, кто внес свой код, сделав такие проекты проще (или даже возможными).

Благодарности

  • Introducing Detection Lab
  • Windows Event Forwarding for Network Defense
  • palantir/windows-event-forwarding
  • Monitoring what matters — Windows Event Forwarding for everyone
  • Use Windows Event Forwarding to help with intrusion detection
  • The Windows Event Forwarding Survival Guide
  • SwiftOnSecurity - Sysmon Config
Скачать инструмент