Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CS-Remote-OPs-BOF — Команды удалённых операций, реализованные с использованием Beacon Object Files | Kitploit
Инструменты/GitHubGitHub/trustedsec/cs-remote-ops-bof
Инструменты шифрования/дешифрованияАтаки на ПаролиМеханизмы персистентностиЛатеральное перемещениеПост-эксплуатацияСоциальная инженерияАутентификацияRed TeamingРазработка Полезной Нагрузки
GitHubtrustedsec/cs-remote-ops-bof

CS-Remote-OPs-BOF

Команды удалённых операций, реализованные с использованием Beacon Object Files

1.2k1751 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

Удалённые операции BOF

Этот репозиторий служит дополнением к нашему ранее выпущенному репозиторию SA. Изначально мы придерживались позиции, что не будем публиковать наши инструменты, модифицирующие другие системы, а будем предоставлять только инструменты сбора информации в готовом к использованию виде.

Со временем мы увидели, что многие другие публичные security-компании выпускают свои наступательные инструменты, и теперь мы считаем уместным выпустить часть наших наступательных инструментов.

В этом репозитории нет ничего особенного: это базовые операции Microsoft Windows в форме BOF. Эти примитивы можно использовать для самых разных операций.

Инъекционные BOF

Мы решили включить инъекционные BOF, которые используем при тестировании обнаружения EDR. Эти BOF предоставляются как есть и не будут поддерживаться (всё, что находится в src/Injection и Injection/*).

Вы можете свободно использовать их, но вопросы (issues), открытые по ним, будут закрыты без рассмотрения.

Доступные команды удалённых операций

CommandUsageNotes
adcs_requestadcs_request [CA] [OPT:TEMPLATE] [OPT:SUBJECT] [OPT:ALTNAME] [OPT:INSTALL] [OPT:MACHINE] [OPT:ADD_APP_POLICY] [OPT:DNS]Запросить сертификат регистрации
adcs_request_on_behalfadcs_request_on_behalf [TEMPLATE] [REQUESTER] [ENROLLMENT_AGENT.pfx] [Download_Name]Запросить сертификат регистрации от имени другого пользователя
adduseradduser [USERNAME] [PASSWORD] [SERVER]Добавить указанного пользователя на компьютер
addusertogroupaddusertogroup [USERNAME] [GROUPNAME] [SERVER] [DOMAIN]Добавить указанного пользователя в группу
ask_mfaask_mfa [NUMBER]Отображает поддельное диалоговое окно подтверждения Microsoft Authenticator с указанным номером.
chromeKeychromeKeyРасшифровать предоставленный base64-ключ Chrome
disableuserdisableuser [USERNAME] [DOMAIN]Отключить указанную учётную запись пользователя
enableuserenableuser [USERNAME] [DOMAIN]Включить и разблокировать указанную учётную запись пользователя
get_azure_tokenget_azure_token [CLIENT ID] [SCOPE] [BROWSER] [OPT:HINT] [OPT:BROWSER PATH]Пытается завершить OAuth codeflow grant в Azure, используя сохранённые логины
get_privget_priv [Privledge Name]Активировать указанную привилегию токена, в основном для пользователей, не работающих с Cobalt Strike
ghost_taskghost_task [HOSTNAME/LOCALHOST] [OPERATION] [TASKANME] [PROGRAM] [ARGUMENT] [USERNAME] [SCHEDULETYPE] [TIME/SECOND] [DAY]Добавить/удалить ghost-задачу.
global_unprotectglobal_unprotectНаходит и расшифровывает конфигурационные файлы GlobalProtect, преобразованные из: GlobalUnProtect
lastpasslastpass [NUMBER OF PIDs] [PID],[PID],[PID],[PID] ...Искать пароли и данные LastPass в памяти Chrome и Brave
make_token_certmake_token_cert [.PFX LOCAL PATH] [OPT:PFX PASSWORD]Выполняет имперсонацию пользователя, используя altname .pfx-файла
office_tokensoffice_tokens [PID]Собирает JWT-токены Office из любого процесса Office
procdump

Участие в разработке

Этот репозиторий предназначен для отдельных Windows-примитивов. То есть, даже если для создания запланированного задания требуется несколько вызовов, это допустимо.

Команда, которая пыталась бы предварительно сгенерировать имплант и выполнять автоматическое перемещение с помощью BOF из этого репозитория, была бы замечательной. Но она не подходит для прямого включения в этот репозиторий.

Требования к коду

  • Ваш код должен компилироваться без ошибок при использовании makefile по умолчанию
  • Любые новые BOF-определения для разрешения функций должны размещаться в src/common/bofdefs.h
  • Код будет компилироваться вместе с использованием Makefile по умолчанию (один файл entry.c)
  • Код также должен быть совместим с существующим инструментарием (mingw)
  • Код должен быть написан на C. Это необходимо для стандартизации и моей личной уверенности при проверке кода.

Чего ожидать участнику

После получения pull request он будет подвергнут углублённому рецензированию кода и тестированию.
После завершения тестирования у нас будет ноль или более раундов запросов на изменения по результатам проверки, пока в коде не останется проблем. После этого он будет принят в репозиторий, и ваше имя пользователя GitHub будет добавлено в наш список благодарностей. Если вы предпочитаете, чтобы вас не добавляли, или хотите использовать другой псевдоним, просто дайте мне знать.

Хотите узнать больше?

Если вы нашли эти файлы beacon object полезными и хотите написать несколько собственных BOF в похожем стиле, мы приглашаем вас ознакомиться с нашим курсом Beacon Object File (BOF) Development.
Курс даёт краткий обзор истории beacon object files, а затем погружается в ряд задач, которые призваны научить вас использовать различные технологии Windows при разработке собственных beacon object files.

Скачать инструмент
procdump [PID] [FILEOUT]
Создать дамп указанного процесса в указанный файл вывода
ProcessDestroyProcessDestroy [PID] [OPT:HANDLEID]Закрыть дескриптор(ы) в процессе
ProcessListHandlesProcessListHandles [PID]Перечислить все открытые дескрипторы в указанном процессе
reg_deletereg_delete [OPT:HOSTNAME] [HIVE] [REGPATH] [OPT:REGVALUE]Удалить ключ реестра
reg_savereg_save [HIVE] [REGPATH] [FILEOUT]Сохранить куст реестра на диск
reg_setreg_set [OPT:HOSTNAME] [HIVE] [KEY] [VALUE] [TYPE] [DATA]Установить / создать ключ реестра
sc_configsc_config [SVCNAME] [BINPATH] [ERRORMODE] [STARTMODE] [OPT:HOSTNAME]Настроить существующую службу
sc_createsc_create [SVCNAME] [DISPLAYNAME] [BINPATH] [DESCRIPTION] [ERRORMODE] [STARTMODE] [OPT:TYPE] [OPT:HOSTNAME]Создать новую службу
sc_deletesc_delete [SVCNAME] [OPT:HOSTNAME]Удалить существующую службу
sc_descriptionsc_description [SVCNAME] [DESCRIPTION] [OPT:HOSTNAME]Изменить описание существующей службы
sc_failuresc_failure [SVCNAME] [RESETPERIOD] [REBOOTMESSAGE] [COMMAND] [NUMACTIONS] [ACTIONS] [OPT:HOSTNAME]Настраивает действия при сбое существующей службы
sc_startsc_start [SVCNAME] [OPT:HOSTNAME]Запустить существующую службу
sc_stopsc_stop [SVCNAME] [OPT:HOSTNAME]Остановить существующую службу
schtaskscreateschtaskscreate [OPT:HOSTNAME] [USERNAME] [PASSWORD] [TASKPATH] [USERMODE] [FORCEMODE]Создать новое запланированное задание (через xml-определение)
schtasksdeleteschtasksdelete [OPT:HOSTNAME] [TASKNAME] [TYPE]Удалить существующее запланированное задание
schtasksrunschtasksrun [OPT:HOSTNAME] [TASKNAME]Запустить запланированное задание
schtasksstopschtasksstop [OPT:HOSTNAME] [TASKNAME]Остановить выполняющееся запланированное задание
setuserpasssetuserpass [USERNAME] [PASSWORD] [DOMAIN]Установить пароль пользователя
shspawnasshspawnas [DOMAIN] [USERNAME] [PASSWORD] [OPT:SHELLCODEFILE]Сомнительная попытка внедрения кода во вновь созданный процесс
shutdownshutdown [HOSTNAME] "[MESSAGE]" [TIME] [CLOSEAPPS] [REBOOT]Завершение работы или перезагрузка локального или удалённого компьютера, с предупреждением/сообщением или без них
slackKeyslackKeyПытается извлечь ключи Slack из "%APPDATA%\Slack\Local State"
slack_cookieslack_cookie [PID]Собрать cookie аутентификации Slack из процесса Slack
suspendresumesuspendresume [0|1] [PID]Приостановить процесс значением 1, возобновить процесс значением 0
unexpireuserunexpireuser [USERNAME] [DOMAIN]Установить, чтобы срок действия учётной записи пользователя не истекал никогда