
LSTAR - CobaltStrike 综合后渗透插件
Плагин от загрузки до контроля домена — реализация перемещения по внутренней сети
С целью упрощения правого клика CS и удобства интеграции, с опорой на множество пост-эксплуатационных плагинов
Переработаны и расширены функции сбора учетных данных хоста, многоуровневого туннелирования внутренней сети, скрытых заданий по расписанию, обфусцированного Mimikatz и клонирования/добавления пользователей
Функциональные возможности:
Основные модули включают:

Перед каждым модулем добавляется зеленая разделительная линия для удобства поиска вывода и повышения эффективности совместной работы

Плагин уведомлений WeChat при подключении хоста CobaltStrike:
- Если вы хотите использовать бесплатный способ с шаблонными сообщениями WeChat, перейдите по ссылке: https://github.com/lintstar/CS-PushPlus
- Если у вас есть подписка на канал корпоративного WeChat ServerChan, перейдите по ссылке: https://github.com/lintstar/CS-ServerChan
Данный проект предназначен только для исследований в области безопасности и законных корпоративных мероприятий по обеспечению безопасности. Все последствия и ответственность ложатся на самого пользователя.
Часто используемые команды классифицированы по сценариям

Интегрирована последняя публичная версия Ladon 9.1.1

Локальный вывод информации об антивирусе в строке состояния Beacon
Принцип реализации: https://blog.csdn.net/weixin_42282189/article/details/121090055

Добавлено обнаружение активности по множеству протоколов Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
В некоторой степени может обнаруживать активы внутренней сети за брандмауэром: Использование MAC для обхода брандмауэра и обнаружения активных хостов

Обнаружение активных IP

Исправлен баг, из-за которого выполнялся только whoami; теперь можно запускать с системными привилегиями с помощью параметров


Добавлен Badpotato от Ladon


Внимание: тесты показали, что два указанных метода повышения привилегий блокируются и определяются цифровым антивирусом

【Использовать с осторожностью】 Использует Windows API для инструментального создания скрытых заданий по расписанию, обходя блокировку антивирусного ПО, для持久 контроля.
Проект: https://github.com/0x727/SchTask_0x727

【Использовать с осторожностью】 Обход, удаленная загрузка в память, клонирование скрытых теневых пользователей
Проект: https://github.com/An0nySec/ShadowUser

Исправлена проблема с путем PE-файла; теперь можно нормально удалять добавленных пользователей через API

Функции классифицированы по сценариям

Получение идентификатора и проверочного кода последней версии Sunflower
В последней версии Sunflower параметр base_encry_pwd перемещен из config.ini в реестр

Упрощено вторичное меню

Обход AV: использование пространства имен DirectoryService для добавления пользователя в группы администраторов и удаленного рабочего стола
Проект: https://github.com/An0nySec/UserAdd

Инструмент для безопасного обнаружения операций добавления и клонирования пользователей в командной строке
Проект: https://github.com/0x727/CloneX_0x727

Использование Ladon для однокнопочного сбора основной информации о хосте, сетевой информации, информации о пользователях, процессах, нахождении в домене и т.д.

Сбор записей внутренних и внешних RDP-соединений для удобства locate рабочих станций эксплуатации и латерального перемещения

Добавлен Cube для замены старых брутфорс-методов; поддерживает сбор информации во внутренней сети и выполнение команд на MSSQL. Подробнее см. в описании запуска.

Добавлен Allin для гибкого сканирования. Пример: удаленное получение IP сетевого адаптера:

Если не требуется EXE-файл на диске, можно использовать Assembly для быстрого обнаружения OXID

Загрузите agent и запустите

После получения соединения на стороне admin строится туннель Socks5

Удаление agent

Изменен способ запуска LsassDump; при удалении LsassDump также удаляется дамп C:\Windows\Temp\1.dmp

Добавлена функция совместного использования с LsassDump (WinAPI) — удаленное чтение дампа C:\Windows\Temp\1.tmp на целевой машине (.NET 4.5)

Добавлены методы включения, отключения и запроса информации об RDP через PowerShell

PS-скрипты взяты из модуля RDP плагина Black Devil из Reference







Добавлена реализация BOF для уязвимости ZeroLogon

Добавлена загрузка соответствующего EXE-файла в зависимости от архитектуры целевой машины

Добавлен вывод подсказок по параметрам для удобного запуска отдельных модулей

Добавлен инструмент Crack для брутфорса внутренней сети

Добавлена загрузка соответствующего EXE-файла в зависимости от архитектуры целевой машины

Исправлена ошибка в версии V1.2, когда из-за сетевых проблем LaZagne не успевал завершить работу и процесс убивался с удалением файла. Теперь запуск вручную.

Добавлен LsassDump для создания дампа памяти через Windows API; поддерживает x86 и x64

Созданный файл 1.dmp сохраняется в C:\Windows\Temp\

Чтение локально:

Добавлены функции, связанные с RDP:

Включение службы RDP через Windows API

Добавлен CheckVM для определения, является ли цель виртуальной машиной

Поскольку предыдущий скрипт иногда давал сбои:

Обновлен новый способ обнаружения антивирусов

Исправлены баги в предыдущем модуле повышения привилегий

EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Добавлен новый CNA-скрипт для Cobalt Strike, предназначенный для поддержания привилегий в системах Windows
Использует рефлективные DLL-модули через API для визуального управления распространенными методами поддержания привилегий, такими как системные службы и запланированные задания. Очень удобен. (Слова автора)

Документация: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Практичный инструмент для извлечения паролей с хоста (после загрузки и запуска автоматически удаляет exe-файл)



Оптимизирован фишинг с кражей паролей для Windows 10 и Windows 7

Поскольку качество поддельной страницы оставляет желать лучшего, рекомендуется использовать только в безвыходной ситуации:

EasyPersistent - поддержание привилегий Windows
Добавлены функции Netview и Powerview

Запрос процессов через Wmic


Включает различные инструменты для внутренней сети

Выполнение пользовательских команд

fscan по умолчанию загружается в C:\\Windows\\Temp\\

Вывод в консоль

Удаление fscan и файлов с результатами

Достаточно удобные инструменты туннелирования внутренней сети; все работают без файлов конфигурации на диске, снижая риск отслеживания

На основе 梼杌 добавлены серебряные и золотые билеты

Включает набор для латерального перемещения, например sharpwmi на основе порта 135

Сборка из очистки следов от 九世, требует доработки

Ограниченная по времени обфусцированная версия adduser и mimikatz

Для развлечения во время работы с сайтами
