Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Sandman — NTP-бэкдор для защищенных сетей, доставляющий и выполняющий произвольный шеллкод через поддельный NTP-трафик с возможностью персистентности в качестве провайдера времени Windows. | Kitploit
Инструменты/GitHubGitHub/idov31/sandman
Генерация полезной нагрузкиМеханизмы персистентностиШелл-кодКомандование и УправлениеRed Teaming
GitHubidov31/sandman

Sandman

NTP-бэкдор для защищенных сетей, доставляющий и выполняющий произвольный шеллкод через поддельный NTP-трафик с возможностью персистентности в качестве провайдера времени Windows.

Репозиторий
8161112 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Sandman

Image image image

Sandman — это бэкдор, предназначенный для работы в защищённых сетях во время операций red team.

Sandman работает как стейджер и использует NTP (протокол синхронизации времени и даты) для получения и выполнения произвольного шеллкода с предварительно заданного сервера.

Поскольку NTP — это протокол, который часто упускают из виду многие защитники, это обеспечивает широкий сетевой доступ.

Использование

Sandman

SandmanServer (Использование)

Запуск на Windows / *nix машине:

root@kitploit:~
python3 sandman_server.py "Network Adapter" "Payload Url" "optional: ip to spoof"
  • Сетевой адаптер: Адаптер, на котором вы хотите, чтобы сервер прослушивал (например, Ethernet для Windows, eth0 для *nix).

  • URL полезной нагрузки: URL-адрес вашего шеллкода; это может быть ваш агент (например, CobaltStrike или meterpreter) или другой стейджер.

  • IP для подмены: Если вы хотите подменить легитимный IP-адрес (например, IP-адрес time.microsoft.com).

SandmanBackdoor (Использование)

Для начала вы можете скомпилировать SandmanBackdoor, как упомянуто ниже, поскольку это один лёгкий исполняемый файл C#, вы можете выполнить его через ExecuteAssembly, запустить как NTP-провайдер или просто выполнить/внедрить его.

SandmanBackdoorTimeProvider (Использование)

Чтобы использовать его, вам нужно выполнить простые шаги:

  • Добавьте следующее значение реестра:
root@kitploit:~
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient" /v DllName /t REG_SZ /d "C:\Path\To\TheDll.dll"
  • Перезапустите службу w32time:
root@kitploit:~
sc stop w32time
sc start w32time

ПРИМЕЧАНИЕ: Убедитесь, что вы компилируете с опцией x64, а не с опцией Any CPU!

Возможности

  • Получение и выполнение произвольной полезной нагрузки с сервера, контролируемого атакующим.

  • Может работать в защищённых сетях, поскольку NTP обычно разрешён в межсетевых экранах.

  • Имитация легитимного NTP-сервера с помощью подмены IP.

Настройка

SandmanServer (Настройка)

  • Python 3.9

  • Требования указаны в файле requirements.

SandmanBackdoor (Настройка)

Для компиляции бэкдора я использовал Visual Studio 2022, но, как упоминалось в разделе использования, его можно скомпилировать как с помощью VS2022, так и с помощью CSC.

Вы можете скомпилировать его либо с использованием USE_SHELLCODE и шеллкода Orca, либо без USE_SHELLCODE для использования WebClient.

SandmanBackdoorTimeProvider (Настройка)

Для компиляции бэкдора я использовал Visual Studio 2022; также вам потребуется установить DllExport (через Nuget или любым другим способом) для его компиляции.

Вы можете скомпилировать его либо с использованием USE_SHELLCODE и шеллкода Orca, либо без USE_SHELLCODE для использования WebClient.

IOCs

  • Шеллкод внедряется в RuntimeBroker.

  • Подозрительная NTP-коммуникация начинается с известного магического заголовка.

  • Правило YARA.

Благодарности

  • Orca за шеллкод.

  • Особая благодарность Tim McGuffin за идею провайдера времени.

Спасибо тем, кто уже внёс вклад; я с радостью приму новые вклады, создайте pull request, и я его рассмотрю!

Скачать инструмент