
LSTAR - CobaltStrike, переведённый на английский язык
В целях упрощения контекстного меню CS и облегчения самостоятельной интеграции используются многочисленные плагины пост-эксплуатации
Проведён рефакторинг и расширены функции: сбор учётных данных хоста, многоуровневое проникновение во внутреннюю сеть, скрытые запланированные задачи, обход антивируса для Mimikatz, клонирование и добавление пользователей и другие функции
Возможности:
В числе прочего включает следующие функциональные модули:
Остальные изображения ниже без изменений!
Перед запуском каждого модуля добавляется зелёная разделительная линия для упрощения позиционирования и отображения информации, а также повышения эффективности совместной работы

Плагин уведомлений WeChat для хоста CobaltStrike:
- Если вы хотите использовать бесплатный способ, поддерживающий отправку шаблонных сообщений WeChat, переходите по ссылке: https://github.com/lintstar/CS-PushPlus
- Если есть корпоративный канал push-уведомлений WeChat с подпиской на ServerChan, можно перейти по ссылке: https://github.com/lintstar/CS-ServerChan
Данный проект предназначен только для исследований в области безопасности и легального построения корпоративной безопасности. Все последствия и ответственность несёт пользователь
Часто используемые команды сгруппированы по сценариям

Интегрирована последняя публичная версия Ladon 9.1.1

Информация об антивирусном ПО локально выводится в строку состояния Beacon
Принцип реализации: https://blog.csdn.net/weixin_42282189/article/details/121090055

Добавлено обнаружение активности хостов по нескольким протоколам Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Активы внутренней сети за межсетевым экраном могут быть обнаружены в определённой степени: Использование MAC для обхода межсетевого экрана и обнаружения живых хостов

Обнаружение активных IP-адресов

Исправлена ошибка, из-за которой можно было выполнять только whoami; теперь можно запускать сессию с правами System с помощью параметров


Добавлен Badpotato от Ladon


Примечание: тестирование показало, что две вышеуказанные операции повышения привилегий перехватываются и блокируются антивирусом

##AuthMaintain
[Использовать с осторожностью] Использует Windows API для создания скрытых запланированных задач и обходит блокировки защитного ПО для обеспечения постоянного контроля.
Адрес проекта: https://github.com/0x727/SchTask_0x727

【Использовать с осторожностью】Клонирование скрытых теневых пользователей в обход антивируса с помощью удалённой загрузки в память
Адрес проекта: https://github.com/An0nySec/ShadowUser

Исправлена проблема с путём к PE-файлу; добавленного пользователя можно удалить с помощью API

Функции сгруппированы по сценариям

Получение актуальных идентификационного кода и кода проверки Sunflower
В последней версии Sunflower параметр base_encry_pwd перемещён из config.ini в реестр

Упрощено вложенное меню

Обходит антивирус, используя пространство имён DirectoryService для добавления пользователей в группы Administrators и Remote Desktop
Адрес проекта: https://github.com/An0nySec/UserAdd

Инструмент проверки безопасности для добавления пользователей и клонирования пользователей из командной строки
Адрес проекта: https://github.com/0x727/CloneX_0x727

Использование Ladon для сбора в один клик: основная информация о хосте, сетевая информация, информация о пользователях, информация о процессах, членство в домене и т. д.

Собирает внутренние и внешние записи подключений RDP, что удобно для поиска административной машины и латерального перемещения

Cube добавлен для замены брутфорса старой версии. Он также поддерживает сбор информации о внутренней сети и выполнение команд MSSQL. Подробное использование — см. инструкцию по эксплуатации

Добавлен Allin для ассистирования гибкому сканированию; в качестве примера — удалённое получение IP-адреса сетевой карты:

Либо, если не нужно сохранять EXE на диск, можно использовать метод Assembly для быстрого обнаружения OXID

Запускается после загрузки агента

Административная сторона может построить Socks5-туннель после получения подключения

Удаление агента

Изменён режим работы LsassDump; дамп C:\Windows\Temp\1.dmp удаляется при удалении LsassDump

Добавлена функция LsassDump (WinAPI) для удалённого чтения C:\Windows\Temp\1.tmp (.net 4.5), созданного целевой машиной

Добавлен метод использования Powershell для включения, отключения и запроса информации, связанной с RDP

PS-скрипт взят из модуля RDP плагина Black Devil в разделе «Ссылки»







Добавлена реализация BOF для уязвимости ZeroLogon

Добавлена загрузка соответствующего EXE-файла в зависимости от архитектуры целевой машины

Добавлен вывод подсказок по параметрам для адресного запуска отдельного модуля

Добавлен инструмент Crack для брутфорса внутренней сети

Добавлена загрузка соответствующего EXE-файла в зависимости от архитектуры целевой машины

Исправлена проблема LaZagne, из-за которой в версии V1.2 LaZagne не завершал работу из-за сетевых проблем
Исправлена ошибка с завершением процесса и удалением файла с диска; теперь выполняется вручную

Добавлен LsassDump для дампа памяти через Windows API; поддерживаются машины x86 и x64

Созданный после успешного дампа файл 1.dmp сохраняется в каталоге C:\Windows\Temp\

Его можно прочитать напрямую локально:

Добавлены функции, связанные с RDP:

Запуск службы RDP с помощью Windows API

Добавлен CheckVM для определения, является ли цель виртуальной машиной

Поскольку предыдущий скрипт имеет определённую вероятность сбоя:

Обновлён новый способ обнаружения антивирусного ПО

Исправлен баг предыдущего модуля повышения привилегий

##AuthMaintain
EasyPersistent: https://github.com/yanghaoi/CobaltStrike_CNA
Добавлен CNA-скрипт Cobalt Strike для закрепления привилегий в Windows
Использование reflection DLL-модуля для визуализации распространённых методов закрепления привилегий, таких как системные службы и запланированные задачи, через API — очень удобно в использовании. (Слова автора)

Документация: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Практически проверенный и достаточно удобный инструмент для получения паролей хоста (EXE-файл автоматически удаляется после загрузки и запуска)



Оптимизированы различные методы фишингового перехвата паролей для Windows 10 и Windows 7

Поскольку эффект поддельной страницы сложно описать, использовать её рекомендуется только в безвыходной ситуации:

EasyPersistent — закрепление привилегий Windows
Добавлены функции Netview и Powerview

Запрос процессов через Wmic


Включает всевозможные проверки состояния внутренней сети

Выполнение произвольной команды

fscan по умолчанию загружается в C:\\Windows\\Temp\\

ВЫВОД В КОНСОЛИ

Удаление fscan и файла с результатами

Это относительно удобный инструмент для проникновения во внутреннюю сеть; отсутствие конфигурационных файлов снижает риск отслеживания

#AuthMaintenance
Добавлены серебряный и золотой билеты на основе 梼杌

Содержит наборы для латерального перемещения, такие как sharpwmi, на основе порта 135

Очистка следов; Stitching IX будет доработан

Временная версия adduser и mimikatz с обходом антивируса

Забавная картинка из времён создания сайтов
