
Набор скриптов для наступательной red team-работы, включающий завершение процессов, обход SPF для фишинга, перебор паролей (password spraying) и дешифрование паролей ColdFusion.
Репозиторий с различными скриптами для Red Team.
Вы выполняете различные действия во время red team, и у вас запущено несколько процессов, которые вы не хотите закрывать вручную. kill.exe — для вас. Скопируйте его в C:\Windows\
и просто вызовите его с именем процесса, который хотите завершить.
>kill mspaint
killing mspaint 16524
killing mspaint 5284
killing mspaint 8568
killing mspaint 32244
killing mspaint 18908
killing mspaint 12600
killing mspaint 37444
killing mspaint 20492
killing mspaint 36092
killing mspaint 3908
killing mspaint 30980
killing mspaint 37252
killing mspaint 27576
Клиенты, использующие sendgrid для отправки электронной почты, должны добавить 167.89.0.0/17 в свою SPF-запись, чтобы разрешить sendgrid отправлять письма от их имени. Это создаёт проектный недостаток, который можно использовать для обхода SPF.
Как это сделать:
Почему это работает? Подсеть sendgrid входит в SPF вашей цели, что означает, что sendgrid доверено отправлять письма от их имени. Поскольку ваш аккаунт использует серверы sendgrid, вы тоже часть белого списка :)
Это означает, что с точки зрения Red Team вы можете отправлять письма вашей цели, утверждая, что они исходят из их собственного почтового домена, или отправлять письма от их имени другой организации.
Это отличный способ повысить доверие к вашей фишинговой кампании, поскольку вы можете подделать их домен.
Просто посмотрите на их DNS TXT-запись и найдите следующую подсеть 167.89.0.0/17. Если она присутствует — всё готово
Usage: sendgrid-spf-bypass.py apikey source destination subject emailfile
python sendgrid-spf-bypass.py apikey [email protected] [email protected] "Legitimate email" my-email.txt
Параметр emailfile должен быть путём к текстовому файлу, содержащему ваше письмо. Пока инструмент поддерживает только текстовые сообщения, я улучшу это в будущем.
Установите следующие зависимости
pip install requests_ntlm
pip install requests
$ python password-spray.py
PasswordSpraying v1.0
Usage: %s [user list] [domain] [url] [password]
$ python password-spray.py users.txt RINGZER0 https://lyncweb.ringzer0team.com/abs/ Summer2018
Обратите внимание, что для проверки учётных данных пользователя можно использовать различные конечные точки. Поддомен для Lync и локального OWA может отличаться. Используйте функцию autodiscover, чтобы получить правильный URL для вашей цели:
Существует несколько других URL, которые можно использовать для Lync и локального OWA.
Некоторые люди всё ещё живут в прошлом. В 2018 году мы всё ещё находим публично доступный ColdFusion MX 6. Этот скрипт может помочь кому-то получить текстовую версию пароля, который можно извлечь через известный path traversal, затрагивавший ColdFusion.
$ java -jar CFMX6Decryptor.jar
ColdFusion MX6 Password decryptor.
Author Mr.Un1k0d3r & Psychan RingZer0 Team 2014
Usage: DecryptCFPassword [uuencoded password]
Mr.Un1k0d3r RingZer0 Team