
Коллекция инструментов, которые интегрируются с Cobalt Strike (и, возможно, другими C2-фреймворками) с помощью BOF и методов загрузки рефлективных DLL.
Этот репозиторий содержит набор инструментов, которые интегрируются с Cobalt Strike (и, возможно, другими C2-фреймворками) с помощью BOF и техник загрузки рефлективных DLL.
Эти инструменты не являются частью нашего коммерческого продукта OST и написаны с целью внесения вклада в сообщество, которому мы многим обязаны. В настоящее время этот репозиторий содержит раздел с инструментами BOF (Beacon Object Files) и раздел с другими инструментами (эксплойты, рефлективные DLL и т.д.). Все эти инструменты написаны членами нашей команды и используются нами в заданиях red team. Со временем будут добавлены или модифицированы новые инструменты с новыми техниками или функциональностью.
Набор инструментов в настоящее время состоит из следующих инструментов:
Beacon Object Files (BOF)
| Имя | Описание |
|---|---|
| AddMachineAccount | Злоупотребление настройками квоты машин Active Directory по умолчанию (ms-DS-MachineAccountQuota) для добавления подставных учетных записей машин. |
| Askcreds | Сбор паролей простым запросом. |
| CVE-2022-26923 | Эксплойт повышения привилегий домена Active Directory (ADCS) CVE-2022-26923. |
| Domaininfo | Перечисление информации о домене с помощью служб домена Active Directory. |
| FindObjects | Перечисление процессов по определенным загруженным модулям или дескрипторам процессов. |
| Kerberoast | Вывод всех учетных записей пользователей/служб с включенным SPN или запрос сервисных билетов (TGS-REP), которые можно взломать офлайн с помощью HashCat. |
| KerbHash | Хеширование пароля в ключи Kerberos (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1 и des_cbc_md5). |
| Klist | Отображает список кэшированных в данный момент билетов Kerberos. |
| Lapsdump | Дамп паролей LAPS с указанных компьютеров в Active Directory. |
| PetitPotam | BOF-реализация атаки PetitPotam, опубликованной @topotam77. |
| Psc | Отображение подробной информации о процессах с установленными TCP- и RDP-соединениями. |
| Psw | Отображение заголовков окон процессов с активными окнами. |
| Psx | Отображение подробной информации обо всех процессах, работающих в системе, и сводка установленных продуктов и инструментов безопасности. |
| Psm | Отображение подробной информации о конкретном идентификаторе процесса (загруженные модули, TCP-соединения и т.д.). |
| Psk | Отображение подробной информации о ядре Windows и загруженных драйверах, а также сводка установленных продуктов безопасности (драйверы AV/EDR). |
| ReconAD | Использование ADSI для запроса объектов и атрибутов Active Directory. |
| Smbinfo | Сбор информации о версии удаленной системы с помощью API NetWkstaGetInfo без необходимости запускать сканер портов Cobalt Strike (tcp-445). |
| SprayAD | Выполнение быстрой атаки перебора паролей Kerberos или LDAP против Active Directory. |
| StartWebClient | Запуск службы WebClient программно из контекста пользователя с помощью триггера службы. |
| WdToggle | Патчинг lsass для включения кэширования учетных данных WDigest и обхода Credential Guard (если включен). |
| Winver | Отображение версии Windows, номера сборки и выпуска обновления (Update Build Revision). |
Others
| Имя | Описание |
|---|---|
| PetitPotam | Реализация атаки PetitPotam в виде рефлективной DLL, опубликованная @topotam77 |
| RemotePipeList | Инструмент .NET для перечисления удаленных именованных каналов |
make в подпапке BOF.