
Коллекция beacon BOF, написанных для изучения Windows и cobaltstrike
Коллекция BOF для beacon.
Быстрый PoC, использующий DCOM (ShellWindows) через объектные файлы бикона для латерального перемещения. Вы можете либо указать учетные данные, либо использовать текущего пользователя. Чтобы использовать текущего пользователя, просто оставьте домен, имя пользователя и пароль пустыми. Короткая статья об использовании COM-объектов в C может быть найдена здесь.
Концепции похожи на предыдущие, но интересный обучающий опыт. Код взят из CIA Vault 8. Этот метод использует класс Win32_Process.
Этот использует события WMI для латерального перемещения. Большую часть тяжелой работы выполнил wumb0in
Это реализация C2 по требованию с использованием dotnet BOF. Бикон перейдет в спящее состояние, пока не будет получено письмо с заданным словом (в теме или теле). Таким образом, ваш бикон будет связываться с домом ТОЛЬКО тогда, когда вы этого захотите. Когда бикон связывается с домом, он использует время сна, настроенное в malleable profile. Когда вы закончите, вы можете снова запустить BOF, и бикон будет спать, пока вы не отправите другое письмо. В качестве дополнительного бонуса письмо с заданным словом будет удалено до того, как пользователь получит уведомление о нем.
1 ) Скачайте BOF .NET проект (спасибо CCob за блестящую работу!) и следуйте руководству CCob здесь, чтобы загрузить dll в бикон
2 ) Выполните его с помощью следующей команды: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class subject COVlD-19*
3 ) Теперь, чтобы получить обратный вызов от вашего бикона, вы можете отправить письмо, например: [SUSPECTED SPAM] The new COVlD-19 update
Письмо будет перенаправлено в папку «Удаленные», и бикон снова будет связываться с домом!
*Это COVLD-19 с маленькой L для обеспечения уникальности
Вы также можете указать опцию body следующим образом: bofnet_execute On_Demand_C2_BOF.OnDemandC2Class body "it can also be a sentence!"
Если вы это сделаете, приложение сработает только в том случае, если тело письма содержит «it can also be a sentence!». Однако этот метод вызовет появление запроса «a program is trying to access email address information» каждый раз при получении письма, поэтому я рекомендую использовать его ТОЛЬКО ЕСЛИ вы знаете, что эта функция отключена (довольно часто она отключена на предприятиях, но дополнительная OPSEC никогда не повредит).
Я портировал эти техники в BOF, чтобы узнать больше о Windows, CobaltStrike и латеральном перемещении. Мне стало любопытно, что копирование/вставка команд PowerShell убивает.
Латеральное перемещение через DCOM потребовало некоторого времени для понимания, и я не нашел его реализованным в других проектах/репозиториях. Однако части латерального перемещения через WMI в основном сделаны другими. Я внес лишь небольшие изменения и портировал их в BOF.
Я еще не опытный разработчик, так что используйте с осторожностью. Перед публикацией этих скриптов в GIT они были протестированы в корпоративной среде, где предоставляется услуга сетевого MDR, и никаких предупреждений не было. Однако само собой разумеется, что вы должны модифицировать и тестировать скрипты перед их запуском в ваших проектах. Если вам нужна помощь, пожалуйста, не стесняйтесь обращаться ко мне. Также, если вы заинтересованы в получении агрессор-скриптов для этих BOF, дайте мне знать!
Да, поставив звезду, сделав ретвит или пригласив меня в свою Red Team после окончания университета.
Большое спасибо rsmudge за его постоянную поддержку и отзывчивость на вопросы. Статьи domchell послужили отличным введением и помогли сформировать мои приоритеты.