
LSTAR - CobaltStrike, переведённый на английский язык
В целях упрощения контекстного меню CS и облегчения самостоятельной интеграции используются многочисленные плагины пост-эксплуатации
Проведён рефакторинг и расширены функции: сбор учётных данных хоста, многоуровневое проникновение во внутреннюю сеть, скрытые запланированные задачи, обход антивируса для Mimikatz, клонирование и добавление пользователей и другие функции
Возможности:
В числе прочего включает следующие функциональные модули:
Остальные изображения ниже без изменений!
Перед запуском каждого модуля добавляется зелёная разделительная линия для упрощения позиционирования и отображения информации, а также повышения эффективности совместной работы

Плагин уведомлений WeChat для хоста CobaltStrike:
- Если вы хотите использовать бесплатный способ, поддерживающий отправку шаблонных сообщений WeChat, переходите по ссылке: https://github.com/lintstar/CS-PushPlus
- Если есть корпоративный канал push-уведомлений WeChat с подпиской на ServerChan, можно перейти по ссылке: https://github.com/lintstar/CS-ServerChan
Данный проект предназначен только для исследований в области безопасности и легального построения корпоративной безопасности. Все последствия и ответственность несёт пользователь
Часто используемые команды сгруппированы по сценариям

Интегрирована последняя публичная версия Ladon 9.1.1

Информация об антивирусном ПО локально выводится в строку состояния Beacon
Принцип реализации: https://blog.csdn.net/weixin_42282189/article/details/121090055

Добавлено обнаружение активности хостов по нескольким протоколам Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Активы внутренней сети за межсетевым экраном могут быть обнаружены в определённой степени: Использование MAC для обхода межсетевого экрана и обнаружения живых хостов

Обнаружение активных IP-адресов

Исправлена ошибка, из-за которой можно было выполнять только whoami; теперь можно запускать сессию с правами System с помощью параметров


Добавлен Badpotato от Ladon


Примечание: тестирование показало, что две вышеуказанные операции повышения привилегий перехватываются и блокируются антивирусом

##AuthMaintain
[Использовать с осторожностью] Использует Windows API для создания скрытых запланированных задач и обходит блокировки защитного ПО для обеспечения постоянного контроля.
Адрес проекта: https://github.com/0x727/SchTask_0x727

【Использовать с осторожностью】Клонирование скрытых теневых пользователей в обход антивируса с помощью удалённой загрузки в память
Адрес проекта: https://github.com/An0nySec/ShadowUser

Исправлена проблема с путём к PE-файлу; добавленного пользователя можно удалить с помощью API

Функции сгруппированы по сценариям

Получение актуальных идентификационного кода и кода проверки Sunflower
В последней версии Sunflower параметр base_encry_pwd перемещён из config.ini в реестр

Упрощено вложенное меню

Обходит антивирус, используя пространство имён DirectoryService для добавления пользователей в группы Administrators и Remote Desktop
Адрес проекта: https://github.com/An0nySec/UserAdd

Инструмент проверки безопасности для добавления пользователей и клонирования пользователей из командной строки
Адрес проекта: https://github.com/0x727/CloneX_0x727
