Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PortBender — Утилита перенаправления TCP-портов | Kitploit
Инструменты/GitHubGitHub/praetorian-inc/portbender
Механизмы персистентностиЭксплуатацияЛатеральное перемещениеСетевая безопасностьТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubpraetorian-inc/portbender

PortBender

Утилита перенаправления TCP-портов

Репозиторий
78912175 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обзор

PortBender — это утилита перенаправления TCP-портов, которая позволяет оператору red team перенаправлять входящий трафик, предназначенный для одного TCP-порта (например, 445/TCP), на другой TCP-порт (например, 8445/TCP). PortBender включает aggressor-скрипт, который операторы могут использовать для интеграции инструмента с Cobalt Strike. Однако, поскольку инструмент реализован в виде рефлективной DLL, он может интегрироваться с любой C2-платформой, поддерживающей загрузку модулей через интерфейс "ReflectiveLoader" [1]. Инструмент также позволяет операторам симулировать механизм бэкдора/персистентности, используемый в возможности "PortServ.sys" угрозы Duqu 2.0.

Дизайн

PortBender использует библиотеку WinDivert для перехвата сетевого трафика с помощью Windows Filtering Platform (WFP). Дизайн PortBender во многом основан на утилите DivertTCPConn, которая также использует библиотеку WinDivert [1].

Использование

PortBender имеет два режима работы. Первый — «режим редиректора», второй — «режим бэкдора». В «режиме редиректора» любое подключение к целевому порту назначения (например, 445/TCP) перенаправляется на альтернативный порт (например, 8445/TCP). В «режиме бэкдора» трафик перенаправляется только в том случае, если атакующий отправляет специально сформированный TCP-пакет на целевой порт (например, 443/TCP). Затем PortBender добавляет IP-адрес этого клиента в список клиентов бэкдора и перенаправляет весь трафик на этот целевой порт на альтернативный порт (например, 3389/TCP). Оператор может использовать этот механизм для эмуляции техники персистентности, использованной угрозой Duqu 2.0 при компрометации Kaspersky.

Чтобы выполнить PortBender, мы должны сначала импортировать скрипт "PortBender.cna" в Cobalt Strike и загрузить бинарный файл WinDivert32.sys или WinDivert64.sys, включенный в "PortBender.zip", на целевой хост в зависимости от архитектуры операционной системы. Меню помощи PortBender с примером использования показано ниже:

root@kitploit:~
beacon> help PortBender
Redirect Usage: PortBender redirect FakeDstPort RedirectedPort
Backdoor Usage: PortBender backdoor FakeDstPort RedirectedPort Password
Examples:
	PortBender redirect 445 8445
	PortBender backdoor 443 3389 praetorian.antihacker

Пример использования

Например, мы можем захотеть выполнить PortBender в режиме редиректора для проведения атаки SMB relay из скомпрометированной системы Windows. Для этого мы можем указать PortBender перенаправлять весь трафик на порт 445/TCP на альтернативный порт 8445/TCP, на котором запущен атакующий SMB-сервис. В этом примере мы запускаем команду "PortBender redirect 445 8445" для достижения этой цели. Ожидаемый вывод показан ниже:

В этом примере мы хотим развернуть скрытый механизм персистентности на скомпрометированном IIS-веб-сервере, доступном из интернета. Здесь мы запускаем "PortBender backdoor 443 3389 praetorian.antihacker", чтобы указать сервису бэкдора перенаправлять любые подключения к порту 443/TCP на порт 3389/TCP на скомпрометированном хосте с любого IP-адреса, который предоставляет указанное ключевое слово "praetorian.antihacker". Ожидаемый вывод показан ниже:

Благодарности

  • Arno0x0x за его работу над DivertTCPConn [1]
  • Stephen Fewer за его работу над Reflective DLL Injection [2]
  • Basil00 за его работу над WinDivert [3]
  • Francisco Dominguez за его исследование по выполнению SMB relaying на Windows [4]

Ссылки

[1] https://github.com/Arno0x/DivertTCPconn
[2] https://github.com/stephenfewer/ReflectiveDLLInjection
[3] https://github.com/basil00/Divert
[4] https://diablohorn.com/2018/08/25/remote-ntlm-relaying-through-meterpreter-on-windows-port-445

Скачать инструмент