
Удаленная разведка и сбор данных
Удаленная разведка и сбор данных
RemoteRecon предоставляет возможность выполнять действия после эксплуатации на удаленном хосте, не раскрывая свой полный набор инструментов/агент. Часто операторам необходимо скомпрометировать хост только для того, чтобы записывать нажатия клавиш или делать снимки экрана (или выполнять другие мелкие задачи) на интересующем человеке/хосте. Зачем вам передавать на цель beacon, empire, innuendo, meterpreter или собственную RAT? Это увеличивает ваш след в целевой среде, раскрывает функциональность вашего агента и, скорее всего, вашу C2-инфраструктуру. Альтернативой может быть развертывание вторичного агента на интересующих целях и сбор разведданных. Затем эти данные можно сохранять для извлечения по вашему усмотрению. Если эти скомпрометированные конечные точки будут обнаружены командами IR, вы потеряете эти конечные точки и собранную информацию, но не более того. Ниже представлено визуальное отображение того, как, по моему мнению, злоумышленник мог бы это использовать.

RemoteRecon использует реестр для хранения данных, а WMI — как внутренний C2-канал. Все команды выполняются асинхронно, в режиме отправки и получения. То есть вы отправляете команды через PowerShell-контроллер, а затем извлекаете результаты этой команды через реестр. Все результаты отображаются в локальной консоли.
PowerShell
Screenshot
Token Impersonation
Inject ReflectiveDll (должен экспортировать функцию ReflectiveLoader от Stephen Fewer)
Inject Shellcode
Keylog
Динамически загружать и выполнять .NET сборки
Поддержка нерефлективных DLL для внедрения
Скрипт RemoteRecon.ps1 уже содержит полностью вооруженный JS-полезный нагрузка для агента. Эта нагрузка будет обновляться только по мере изменения кодовой базы.
Если вы хотите вносить изменения в кодовую базу самостоятельно, потребуется несколько зависимостей.
Спасибо этим людям за их вклад кодом или знаниями :)