
Реализация агрессора cobalt strike с XOR-шифрованием на .NET для chisel, чтобы использовать более быстрый прокси и расширенные возможности socks5.
Реализация .NET XOR-зашифрованного aggressor-скрипта для Cobalt Strike, использующая chisel для более быстрого прокси и расширенных возможностей socks5.
По моему опыту, прокси socks4/socks4a работают довольно медленно по сравнению с socks5, а в большинстве C2-фреймворков отсутствует реализация socks5. Существует C#-обёртка вокруг Go-версии chisel под названием SharpChisel. У этой обёртки есть несколько проблем, и она не поддерживается в соответствии с последней версией её Go-аналога. SharpChisel не создавал совместимый shellcode для donut, методов отражения или execute-assembly. Исправление было найдено с использованием проекта SharpChisel-NG: https://github.com/latortuga71/SharpChisel-NG.
Поскольку сборка SharpChisel-NG имеет размер около 16.7 MB, execute-assembly (имеющий скрытое ограничение размера в 1 MB) и аналогичные методы в памяти не сработают. Чтобы сохранить большую часть выполнения в памяти, используется проект NetLoader, который выполняется через execute-assembly для рефлексивного размещения и загрузки XOR-зашифрованной версии SharpChisel-NG с аргументами base64 в памяти.
В качестве альтернативы также можно реализовать аналогичные C#-прокси, такие как SharpSocks, заменив соответствующие бинарные файлы chisel в проекте.
Примечание: Если используется Windows teamserver, пропустите шаги 2 и 3.
Клонируйте / скачайте репозиторий: git clone https://github.com/m3rcer/Chisel-Strike.git
Сделайте все бинарные файлы исполняемыми:
cd Chisel-Strike
chmod +x -R chisel-modules
chmod +x -R tools
Mingw-w64 и mono:sudo apt-get install mingw-w64
sudo apt install mono-complete
ChiselStrike.cna в Cobalt Strike через Script ManagerПри необходимости перекомпилируйте и замените обновленные бинарные файлы из папки src.
chisel может выполняться как на клиенте CS teamserver (Windows / Linux), так и на beacon. Любой из них может выступать в роли сервера или клиента. Обычный порядок выполнения включает настройку сервера chisel на CS teamserver, а затем создание клиента на beacon для обратного подключения к teamserver.
chisel <client/server> <command>: Запуск chisel на beacon
chisel-tms <client/server> <command>: Запуск chisel на вашем CS teamserver
chisel-enc: XOR-шифрование SharpChisel-NG с выбранным паролем
chisel-jobs: Список активных задач chisel на CS teamserver и beacon
chisel-kill: Завершение активных задач chisel на beacon
chisel-tms-kill: Завершение активных задач chisel на вашем клиенте CS teamserver

SharpChisel-NG сбрасывает DLL на диск из-за использования пакетов Costura / Fody в расположении, похожем на: C:\Users\m3rcer\AppData\Local\Temp\Costura\CB9433C24E75EC539BF34CD1AA12B236\64\main.dll, который обнаруживается защитником. Рекомендуется обфусцировать и обновить DLL chisel и SharpChisel-NG в проекте.
Найти способ избежать сброса main.dll на диск SharpChisel'ом / создать новую C#-обёртку для chisel.
Создать метод для разбора вывода команды chisel-tms.
shantanu561993 за реализацию C#-обёртки для chisel: SharpChisel
latortuga71 за исправление load-assembly: SharpChisel-NG