
Список Awesome-ресурсов по CobaltStrike
|:---:|:---:|:---:|:---:|:---:|
| ALL | Malleable-C2-Profiles | Официальные профили Malleable C2 | |
|
| ALL | Malleable-C2-Randomizer | Этот скрипт рандомизирует профили Malleable C2 для Cobalt Strike с помощью метаязыка |
|
|
| ALL | malleable-c2 | Руководство по проектированию и справочник по Malleable C2 для Cobalt Strike |
|
|
| ALL | Malleable-C2-Profiles | Коллекция профилей, используемых в Cobalt Strike и Malleable C2 Listener от Empire. |
|
|
| ALL | random_c2_profile | Генератор случайных профилей C2 |
|
|
| ALL | | SourcePoint — это генератор профилей C2 для серверов управления и контроля Cobalt Strike, разработанный для обеспечения обхода обнаружения. | | |
| ALL | | C2concealer — это инструмент командной строки, который генерирует рандомизированные malleable-профили C2 для использования в Cobalt Strike. | | |
| ALL | | Коллекция профилей Malleable C2 для Cobalt Strike. Теперь доступен профиль Windows Updates. | | |
| ALL | | Cobalt Strike — профили Malleable C2. Коллекция профилей, используемых в различных проектах на базе Cobalt Strike | | |
| ALL | | Интерпретатор Python для профилей Malleable C2 от Cobalt Strike, который позволяет программно анализировать, изменять, собирать их и проверять синтаксис. | | |
| ALL | | Malleable C2 профили для Cobalt Strike, разработанные для противодействия анализу трафика | | |
| ALL | | Профиль CobaltStrike | | |
| ALL | | Побочный исследовательский проект. Коллаборация Cobalt Strike x Notion 2022. | | |
| ALL | | Это небольшая Python-утилита, которую я написал для преобразования HTTP-запросов из Burp Suite в профили Malleable C2 для Cobalt Strike. | | |
| ALL | | Автоматический разбор профилей Malleable C2 в исходный код библиотеки ребиндинга CrossC2 | | |
| ALL | | Парсер и ассемблер профилей Malleable C2, написанные на Go | | |
| ALL | | Список Python-инструментов для создания OPSEC-безопасного профиля Cobalt Strike. | | |
|:---:|:---:|:---:|:---:|:---:|
| ALL | BOF_Collection | Различные Cobalt Strike BOF | |
|
| ALL | cobaltstrike-bof-toolset | Сборник BOF-инструментов, используемых в cobaltstrike, найденных в сети. |
|
|
| ALL | Situational Awareness BOF | Его более широкая цель — предоставить пример кода и рабочий процесс для тех, кто хочет начать создавать больше BOF-файлов. Блог |
|
|
| ALL | bof_helper | Вспомогательный инструмент для создания Beacon Object File (BOF) |
|
|
| ALL | BOF-DLL-Inject | BOF DLL Inject — это пользовательский Beacon Object File, использующий ручной маппинг DLL (manual map injection) для внедрения DLL в процесс целиком из памяти. |
| |
| ALL | | BOF запускает выбранный вами процесс под указанным родительским процессом и внедряет предоставленный файл shellcode через QueueUserAPC(). | | |
| ALL | | Beacon Object File (BOF) для CobaltStrike, который получает необходимые привилегии и выгружает ключи реестра SAM - SYSTEM - SECURITY для автономного анализа и извлечения хэшей. | | |
| ALL | | Горизонтальное перемещение через DCOM; горизонтальное перемещение через WMI — создание Win32_Process; горизонтальное перемещение через WMI — подписка на события (Event Subscription) | | |
| ALL | | Патчинг ETW; утилита для работы с API-функциями; внедрение shellcode через syscalls | | |
| ALL | | Этот репозиторий служит дополнением к нашему ранее выпущенному SA Repo. Изначально мы придерживались позиции, что не будем публиковать наши инструменты, модифицирующие другие системы, а будем предоставлять только инструменты сбора информации в готовом к использованию виде. | | |
| ALL | | Этот репозиторий содержит набор инструментов, интегрирующихся с Cobalt Strike через Beacon Object Files (BOF). | | |
| Dev | | Это шаблонный проект для создания Cobalt Strike BOF в Visual Studio. | | |
| Dev | | Strstr с заданными пользователем искомой строкой (needle) и именем файла в виде BOF. | | |
| Dev | | Реализация Quser в виде Beacon Object File с использованием Windows API | | |
| Dev | | .NET Runtime для Beacon Object Files от Cobalt Strike. | | |
| Dev | | Формат, описанный Mudge , требует, чтобы оператор собрал COFF-файл с помощью компилятора mingw-w64 или msvc, содержащий имя символа, указывающее на точку входа, и нижележащие вызовы функций. | | |
| Dev | | Демонстрирует возможность простого использования syscalls с помощью встроенного ассемблера в BOF. | | |
| Dev | | Proof of Concept Cobalt Strike Beacon Object File, который использует прямые системные вызовы для включения кэширования учётных данных WDigest и обхода Credential Guard (если он включён). | | |
| Dev | | Этот репозиторий предназначен для двух целей. Во-первых, он предоставляет хороший набор базовых команд ситуационной осведомлённости, реализованных в BOF. Это позволяет выполнить некоторые проверки хоста перед началом выполнения более инвазивных команд. | | |
| Dev | | Пользовательская реализация функции MiniDumpWriteDump из DbgHelp. Использует статические syscalls для замены низкоуровневых функций, таких как NtReadVirtualMemory. | | |
| Dev | | Это быстрый и простой загрузчик COFF (также известных как Beacon Object Files). В настоящее время может запускать немодифицированные BOF, поэтому его можно использовать для тестирования без запущенного агента CS. Единственное исключение — функции совместимости Beacon, связанные с инъекциями, просто пустые. | | |
| Dev | | BOF-реализация исследования @jonasLyk и чернового PoC от @LloydLabs | | |
| Dev | | Это BOF для перечисления DLL-файлов, которые будут загружены заданным PE-файлом. В зависимости от количества аргументов оператор может либо просмотреть список ожидаемых импортируемых DLL-файлов, либо просмотреть импортируемые функции для ожидаемой DLL. | | |
| Dev | | Шаблон Visual Studio для создания Cobalt Strike BOF | | |
| Dev | | Проект на C# .NET 5.0 для массовой сборки BOF (Beacon Object Files) при условии, что все они находятся в какой-либо структуре папок. | | |
| Dev | | Это загрузчик/исполнитель ELF-объектов из памяти. Цель — создать единый ELF-загрузчик, который можно использовать для запуска последующих возможностей на всех x86_64 и x86 nix-операционных системах. | | |
| Dev | | У меня ушло около 4 дней, но я заставил это работать... rust core + alloc для Cobalt Strike BOF. Это в значительной степени PoC, но я буду рад, если другие поиграются с ним и внесут свой вклад. | | |
| Dev | | CoffeeLdr — это загрузчик для так называемых Beacon Object Files. Этот проект можно использовать для тестирования Beacon Object Files без использования фреймворка Cobalt Strike или для предоставления пользовательским имплантам возможности выполнять BOF, разработанные для Cobalt Strike. | | |
| Dev | | Cobalt Strike BOF, использующий пользовательский ASM-вызыватель syscalls HalosGate & HellsGate для получения списка процессов. | | |
| Dev | | Берёт оригинальный PPLFault и оригинальный включённый DumpShellcode и объединяет всё это в BOF, нацеленный на Cobalt Strike. | | |
| Dev | | Реализация Winsocket для Cobalt Strike. Используется для связи с жертвой через winsocket вместо традиционных способов. | | |
| Dev | | Шаблон Beacon Object File (BOF) для Visual Studio. | | |
| Auxiliary | | BOF для определения исключений Windows Defender. | | |
| Auxiliary | | ScreenShot BOF для Cobalt Strike. Всё в памяти, без spawn/inject. | | |
| Auxiliary | | Репозиторий Beacon Object File для атак roasting на Active Directory. | | |
| Auxiliary | | Cobalt Strike BOF для выявления процессов с загруженной CLR с целью определения кандидатов для SpawnTo / инъекций. | | |
| Auxiliary | | Простой BOF для чтения уровня защиты процесса. | | |
| Auxiliary | | Инъекция в процесс через section mapping (secinject): Cobalt Strike BOF | | |
| Auxiliary | | Проект Cobalt Strike Beacon Object File (BOF), который использует прямые системные вызовы для перечисления процессов по конкретным модулям или дескрипторам процессов. | | |
| Auxiliary | | Inject-assembly — выполнение .NET в существующем процессе. Этот инструмент является альтернативой традиционному выполнению fork and run для Cobalt Strike. Загрузчик может быть внедрён в любой процесс, включая текущий Beacon. Долго работающие сборки продолжат выполняться и отправлять вывод обратно в Beacon, аналогично поведению execute-assembly. | | |
| Auxiliary | | WhereAmiI — Cobalt Strike Beacon Object File (BOF), который использует написанный вручную shellcode для возврата строк окружения процесса, не затрагивая ни одной DLL. | |
| Auxiliary | | Небольшой проект для определения, запущена ли служба Web Client (WebDAV) на удалённой системе, путём проверки наличия именованного канала DAV RPC SERVICE. | | |
| Auxiliary | | BOF-реализация инструмента Chlonium для дампа мастер-ключа Chrome и загрузки файлов Cookie/Login Data | | |
| Auxiliary | | BOF для вызова функции SetThreadExecutionState с целью предотвращения перехода хоста в спящий режим | | |
| Auxiliary | | Beacon Object File для дампа памяти LSASS путём получения дескриптора снимка (snapshot). Выполняет MiniDumpWriteDump/NtReadVirtualMemory над снимком LSASS вместо самого оригинального LSASS, что позволяет обойти некоторые AV/EDR. | | |
| Auxiliary | | Получение system путём дублирования токена winlogon. | | |
| Auxiliary | | Тихий дамп LSASS | | |
| Auxiliary | | Это Beacon Object File для обновления DLL и удаления их хуков. | | |
| Auxiliary | | Этот aggressor-скрипт использует поле заметок (note field) бикона для указания состояния его здоровья. | | |
| Auxiliary | | Beacon object file для использования с Cobalt Strike v4.1+. Поддерживает запрос, добавление и удаление ключей/значений локального и удалённого реестров. | | |
| Auxiliary | | InlineExecute-Assembly — это proof of concept Beacon Object File (BOF), который позволяет специалистам по безопасности выполнять .NET-сборки в процессе как альтернативу традиционному модулю execute-assembly от Cobalt Strike, работающему по принципу fork and run | | |
| Auxiliary | | CredBandit — это proof of concept Beacon Object File (BOF), который использует статические x64 syscalls для выполнения полного дампа процесса в памяти и отправки его обратно через уже существующий канал связи Beacon. Дамп памяти выполняется с помощью NTFS-транзакций, что позволяет записать дамп в память, а API MiniDumpWriteDump заменён адаптацией реализации MiniDumpWriteDump из ReactOS. | | |
| Auxiliary | | Cobalt Strike Beacon Object File (BOF), который обходит AMSI в удалённом процессе с помощью инъекции кода. | | |
| Auxiliary | | Cobalt Strike Beacon Object File (BOF), который обходит AMSI в удалённом процессе с помощью инъекции кода. | | |
| Auxiliary | | Proof of concept Beacon Object File (BOF), который пытается обнаружить хуки в пользовательском режиме, установленные AV/EDR | | |
| Auxiliary | | Удаляет API-хуки из процесса Beacon. | | |
| Auxiliary | | Cobalt Strike Beacon Object File «Where Am I?» | | |
| Auxiliary | | Техника EarlyBird process hollowing (BOF) — запускает процесс в приостановленном состоянии, внедряет shellcode, перехватывает главный поток через APC и выполняет shellcode | | |
| Auxiliary | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | |
| Auxiliary | | SCShell — это инструмент бесфайлового горизонтального перемещения, который полагается на ChangeServiceConfigA для выполнения команд. | | |
| Auxiliary | | Некоторое время назад я создал CSharpWinRM, который был неплох, но я хотел как следует изучить C++ API WinRM. | | |
| Auxiliary | | Дампинг LSASS через чужие дескрипторы | | |
| Auxiliary | | Это полноценный BOF для дампа произвольного защищённого процесса (LSASS). | | |
| Auxiliary | | PortBender — это утилита перенаправления TCP-портов, которая позволяет оператору red team перенаправлять входящий трафик, предназначенный для одного TCP-порта (например, 445/TCP), на другой TCP-порт (например, 8445/TCP). | | |
| Auxiliary | | POC-инструмент для преобразования Cobalt Strike BOF в сырой shellcode. | | |
| Auxiliary | | BOF для перечисления порядка поиска DLL при перехвате (DLL Hijack Search Order) | | |
| Auxiliary | | Инструмент для работы с прямыми системными вызовами в Beacon Object Files (BOF) Cobalt Strike через Syswhispers2 | | |
| Auxiliary | | Добавление пользователя с помощью Windows API; может использоваться, когда net недоступен | | |
| Auxiliary | | Написание BoF на языке Nim | | |
| Auxiliary | | Загружайте любой Beacon Object File с помощью PowerShell! | | |
| Auxiliary | | Cobalt-clip — это дополнение для Cobalt Strike, позволяющее взаимодействовать с буфером обмена. С его помощью можно сбрасывать, редактировать и отслеживать содержимое буфера обмена. | | |
| Auxiliary | | Загрузка и выполнение COFF-файлов и Cobalt Strike BOF в памяти | | |
| Auxiliary | | Загрузка и выполнение COFF-файлов и Cobalt Strike BOF в памяти | | |
| Auxiliary | | BOF-файл, использующий только syscalls, предназначенный для получения атрибутов защиты процесса, ограниченный теми атрибутами, которые обычно интересуют операторов Red Team и пентестеров. | | |
| Auxiliary | | BOF-файл, использующий (почти) только syscalls, предназначенный для добавления или удаления привилегий токена в контексте текущего процесса. | | |
| Auxiliary | | Внедрение обхода ETW в удалённый процесс через syscalls (HellsGate|HalosGate) | | |
| Auxiliary | | PIC your Katz! Встречайте HandleKatz — наш позиционно-независимый дампер LSASS, использующий клонированные дескрипторы, прямые системные вызовы и модифицированную версию minidumpwritedump() | | |
| Auxiliary | | tgtdelegation — это Beacon Object File (BOF) для получения пригодного TGT с помощью «трюка с делегированием TGT» | | |
| Auxiliary | | Beacon Object File, создающий минидамп процесса LSASS. | | |
| Auxiliary | | Cobalt Strike Beacon Object File (BOF) для вывода списка активных каналов (Pipes) и получения их владельца и разрешений списка управления доступом (DACL). | | |
| Auxiliary | | Cobalt Strike BOF, добавляющий пользователя с правами администратора | | |
| Auxiliary | | Техника горизонтального перемещения путём злоупотребления Windows Perception Simulation Service для достижения перехвата DLL (DLL hijacking) | | |
| Auxiliary | | Proof of concept Beacon Object File (BOF), который пытается обнаружить хуки в пользовательском режиме, установленные AV/EDR | | |
| Auxiliary | | Beacon Object File MemReader позволяет искать и извлекать определённые строки из памяти целевого процесса и возвращать найденное в вывод Beacon. | | |
| Auxiliary | | Не самый красивый код, короткий, ёмкий и по делу; позволяет читать содержимое файлов в вывод Beacon. | | |
| Auxiliary | | BOF-реализация инструмента Chlonium для дампа мастер-ключа Chrome/Edge и загрузки файлов Cookie/Login Data | | |
| Auxiliary | | Beacon Object File для сканирования контроллера домена с целью проверки, были ли изменены LdapEnforceChannelBinding или LdapServerIntegrity для смягчения атак ретрансляции (relaying). | | |
| Auxiliary | | Этот инструмент использует LDAP для проверки домена на известные эксплуатируемые настройки делегирования Kerberos. В настоящее время поддерживаются проверки RBCD, ограниченного делегирования (Constrained), ограниченного делегирования с переходом протокола (Constrained w/Protocol Transition) и неограниченного делегирования (Unconstrained). | | |
| Auxiliary | | Инструмент для запуска объектных файлов, в основном beacon object files (BOF), в .NET. | | |
| Auxiliary | | Реализация KillDefender от pwn1sher в виде Beacon Object File. | | |
| Auxiliary | | TokenStrip — это реализация проекта KillDefender от pwn1sher в виде Beacon Object File, использующая syscalls через InlineWhispers. | | |
| Auxiliary | | Cobalt Strike Beacon Object File (BOF), использующий API WinStationConnect для перехвата локальных/удалённых RDP-сессий. | | |
| Auxiliary | | Cobalt Strike Beacon Object File (BOF), использующий API WinStationConnect для перехвата локальных/удалённых RDP-сессий. | | |
| Auxiliary | | Cobalt Strike Beacon Object File (BOF), использующий API WinStationConnect для перехвата локальных/удалённых RDP-сессий. | | |
| Auxiliary | | BOF, объединяющий KillDefender и Backstab. | | |
| Auxiliary | | Этот Beacon Object File (BOF) создаёт хранилище в памяти для украденных/дублированных токенов доступа Windows. | | |
| Auxiliary | | Определение правил ASR, действий и местоположений исключений. | | |
| Auxiliary | | BOF-реализация проекта ThreadlessInject от @. Новая техника инъекции в процесс без создания потоков, представленная на BSides Cymru 2023. | | |
| Auxiliary | | Выполнение неуправляемых Windows-исполняемых файлов в биконах CobaltStrike. Это позволяет операторам использовать множество сторонних инструментов (Mimikatz, Dsquery, утилиты Sysinternals и т. д.) без необходимости сохранять их на диск, переформатировать их в позиционно-независимый код с помощью такого инструмента, как Donut, или создавать новый процесс для их запуска. | | |
| Auxiliary | | Подписывается на WNF-уведомления на несколько секунд. && Бэкдорит SDDL SCManager. | | |
| Auxiliary | | Выполнение password spray на основе LDAP или Kerberos с использованием Windows API LogonUserSSPI. Пропускает отключённые учётные записи, заблокированные учётные записи и большое значение BadPwdCount (если указано). | | |
| Auxiliary | | Сбор учётных данных через CredUIPromptForWindowsCredentials | | |
| Auxiliary | | C или BOF-файл для извлечения мастер-ключа WebKit с целью расшифровки пользовательских cookie. C-код может быть использован для компиляции исполняемого файла или bof-скрипта для Cobalt Strike. | | |
| Auxiliary | | Альтернативная возможность создания скриншотов для Cobalt Strike, которая использует WinAPI и не выполняет fork & run. Скриншот сохраняется в памяти. | | |
| Auxiliary | | Создание скриншота без инъекций для Cobalt Strike. Я внёс лишь небольшие оптимизации в существующий код и добавил поддержку получения полного скриншота при включённом глобальном масштабировании в Windows. | | |
| Auxiliary | | Этот BOF можно использовать для повышения привилегий текущего бикона до SYSTEM и получения привилегии группы TrustedInstaller. Имперсонация выполняется через API SetThreadToken. | | |
| Auxiliary | | Hidden Desktop (часто называемый HVNC) — это инструмент, который позволяет операторам взаимодействовать с сеансом удалённого рабочего стола без ведома пользователя. | | |
| Auxiliary | | DropSpawn — это CobaltStrike BOF, используемый для запуска дополнительных биконов через относительно малоизвестный метод перехвата DLL (DLL hijacking). Работает x86-x86, x64-x64 и x86-x64/наоборот. Используется как альтернатива инъекции в процесс. | | |
| Auxiliary | | COFF-файл (BOF) для управления билетами Kerberos. | | |
| Auxiliary | | Удаление файла независимо от того, используется ли дескриптор, через SetFileInformationByHandle | | |
| Auxiliary | | Тестовый BOF-файл для получения информации WeChat; поддерживает только смещения версии 3.9.6.33 | | |
| Auxiliary | | Этот репозиторий содержит два приложения. Одно — beacon object file, который используется для получения строки аутентификации, также известной как приглашение. Другое — программа с графическим интерфейсом, которую можно запускать в системе оператора за SOCKS-прокси для подключения к сеансу удалённого рабочего стола. | | |
| Auxiliary | | Данные SharpHound (тестовый файл, json, zip, файл кэша) не будут записаны на диск, а будут отправлены в раздел загрузок Cobalt Strike через библиотеку BOF.NET. | | |
| Exploit | | SMBGhost LPE | | |
| Exploit | | ZeroLogon | | |
| Exploit | | Основа Cobalt Strike (CS) Beacon Object File (BOF) для эксплуатации ядра с использованием CVE-2021-21551. | | |
| Exploit | | PrivKit — это простой beacon object file, который обнаруживает уязвимости повышения привилегий, вызванные ошибками конфигурации в Windows OS. | | |
| Exploit | | Описание
Боевой (weaponized) CobaltStrike BOF для CVE-2023-36874 — локальное повышение привилегий (LPE) через Windows Error Reporting. | | |
| Persistence | | Cobalt Strike BOF, который запускает жертвенный процесс, внедряет в него shellcode и выполняет полезную нагрузку. Создан для обхода EDR/UserLand-хуков путём запуска жертвенного процесса с Arbitrary Code Guard (ACG), BlockDll и спуфингом PPID. | | |
| Persistence | | Инструмент, помогающий автоматизировать распространённые механизмы персистентности. В настоящее время поддерживает Print Monitor (SYSTEM), Time Provider (Network Service), перехват ярлыков в папке автозагрузки (User) и Junction Folder (User). | | |
| BypassAV | | Beacon Object File (BOF), который внедряет shellcode бикона в удалённый процесс, избегая использования распространённых отслеживаемых API. | | |
| BypassAV | | SigFlip — это инструмент для патчинга PE-файлов, подписанных Authenticode (exe, dll, sys и т. д.), таким образом, чтобы это не влияло и не нарушало существующую подпись Authenticode. Иными словами, вы можете изменить контрольную сумму/хэш PE-файла, встраивая данные (например, shellcode), не нарушая подпись файла, проверки целостности или функциональность PE-файла. | | |
| BypassAV | | Пользовательский рефлексивный загрузчик (User-Defined Reflective Loader) для Cobalt Strike, написанный на Assembly и C для расширенных возможностей обхода. | | |
| BypassAV | | Ресурсы AddDefenderExclusions Beacon Object File. | | |
| BypassAV | | Он демонстрирует технику скрытного запуска BOF без раскрытия Beacon для обнаружения. | | |
| BypassUAC | | Реализация обхода UAC через доверенный путь (trusted path) в виде beacon object file. Целевой исполняемый файл будет вызван без участия «cmd.exe» с использованием DCOM-объекта. | | |
| BypassUAC | | Это реализация обхода UAC через десериализацию в Event Viewer в виде Beacon Object File, обнаруженного @orange_8361, и POC, собранный CsEnox. | | |### 0x04 Aggressor Script| Тип | Название | Описание | Популярность | Язык |
|:---:|:---:|:---:|:---:|:---:|
| Обход AV | | Для быстрой генерации исполняемых файлов с обходом антивируса | | |
| Обход AV | | По сути использует скрипт ps2exe.ps1 для компиляции в exe; оформлено как CNA-скрипт, чтобы не работать из командной строки. Позволяет быстро генерировать обходящие антивирус исполняемые файлы размером всего 50 КБ. Поддерживаются форматы exe и ps1. | | |
| Обход AV | | Загрузчик ShellCode с обходом AV (Cobaltstrike/Metasploit). | | |
| Обход AV | | Загрузчик ShellCode с обходом антивируса для Msf и CobaltStrike | | |
| Обход AV | | beacon-c2-go (Cobaltstrike/Metasploit) | | |
| Обход AV | | Загрузчик ShellCode на Python (Cobaltstrike и Metasploit). | | |
| Обход AV | | Загрузчик Shellcode для Cobalt Strike на Golang | | |
| Обход AV | | Обход антивируса для CS: версии на Python и C | | |
| Обход AV | | Генератор Shellcode для Cobalt Strike. Генерирует stageless shellcode для beacon с открытым методом выхода, дополнительным форматированием, шифрованием, кодированием, сжатием, многострочным выводом и т. д. | | |
| Обход AV | | Alaris — это новый и скрытный загрузчик shellcode, способный обходить большинство EDR-систем на сегодняшний день (28.02.2021). Он использует несколько известных TTP, которые помогают защитить вредоносное ПО и его поток выполнения. | | |
| Обход AV | | Обход EDR — комбинация SwampThing и TikiTorch | | |
| Обход AV | | Условно-срабатывающий RAT; на VirusTotal 6/70. Обходит китайские антивирусы, а также Defender, Kaspersky и другие популярные AV-решения. | | |
| Обход AV | | ScareCrow — это фреймворк для создания payload'ов, генерирующий загрузчики для использования side loading (не инъекций) в легитимные процессы Windows (в обход контроля белых списков приложений). | | |
| Обход AV | | Фреймворк для создания обходов на основе COM с использованием уязвимостей в сенсорах Microsoft WDAPT. | | |
| Обход AV | | PE-упаковщик с открытым исходным кодом. | | |
| Обход AV | | Простой упаковщик на Python для лёгкого обхода Windows Defender | | |
| Обход AV | | Компиляция Go с параметром -race для полного обхода обнаружения на VirusTotal | | |
| Обход AV | | Продвинутый инструмент обхода антивирусов для операций red team | | |
| Обход AV | | Загрузка shellcode CobaltStrike и Metasploit с обходом антивируса на Golang. На данный момент обходит Huorong, Avast, Tencent Security Manager, семейство 360 и другие средства защиты хостов. | | |
| Обход AV | | Этот репозиторий — набор фрагментов кода для различных техник инъекции shellcode с использованием замечательного API D/Invoke | | |
| Обход AV | | Инструмент генерации обходящих антивирус payload'ов на Golang (только для Windows) | | |
| Обход AV | | Использует GoBypass для генерации payload'ов с обходом антивируса | | |
| Обход AV | | CobaltWhispers — это Aggressor-скрипт, использующий набор Beacon Object Files для Cobalt Strike для инъекции в процессы, закрепления и других действий; применяет прямые системные вызовы для обхода EDR/AV. | | |
| Обход AV | | UDRL для Cobalt Strike, предназначенный для обхода сканеров памяти. | | |
| Обход AV | | Завершение процессов AV/EDR с помощью драйвера ядра | | |
| Обход UAC | | Этот проект реализует технику подмены DLL для обхода UAC Always Notify и выполнения кода в процессе с высоким уровнем целостности. | | |
| Обход UAC | | Загрузчик shellcode для Cobalt Strike, способный обходить большинство антивирусов | | |
| Разработка | | Это пример шаблона кода для использования именованных каналов (named pipes) для IPC с ReflectiveDll в Cobalt Strike. | | |
| Разработка | | Titan: универсальная пользовательская рефлексивная DLL (user defined reflective DLL) для Cobalt Strike. | | |
| Разработка | | Реализация внешнего C2-клиента (External C2 Client) для Cobalt Strike на Go. | | |
| Разработка | | Beacon для CobaltStrike на Rust. | | |
| Разведка | | Выполняет базовое перечисление хостов Windows с помощью встроенных команд Beacon | | |
| Разведка | | Aggressor-скрипт для Cobalt Strike, выполняющий разведку системы/AV/EDR. | | |
| Разведка | | Все функции, перечисленные на странице about PowerView, включены сюда со всеми аргументами каждой функции. | | |
| Разведка | | Aggressor-скрипт PowerView для CobaltStrike. | | |
| Разведка | | Sharphound-Aggressor — пользовательское меню для ингестора SharpHound | | |
| Разведка | | Инструмент высококонкурентного сканирования сети и обнаружения сервисов для сбора информации при горизонтальном перемещении во внутренней сети. | | |
| Разведка | | Сканирование портов + обнаружение сетевых адаптеров + проверка на MS17-010 | | |
| Разведка | | LetMeOutSharp перечисляет все доступные конфигурации прокси и пытается связаться с сервером Cobalt Strike по HTTP(S), используя обнаруженные конфигурации прокси. | | |
| Разведка | | Инструмент для Cobalt Strike, проверяющий учётные записи Active Directory на слабые, общеизвестные или легко подбираемые пароли. | | |
| Разведка | | Ladon — многопоточный сканер с плагинной архитектурой для пентеста крупных сетей: сканирование портов, определение сервисов, сетевые активы, подбор паролей, выявление опасных уязвимостей и получение shell в один клик. Поддерживает массовое сканирование подсетей A/B/C и сетей за пределами сегмента, а также сканирование списков URL, хостов и доменов. | | |
| Разведка | | Ladon для Cobalt Strike (комплект «Гигантский дракон Ладон») | | |
| Разведка | | Recon-AD — инструмент разведки Active Directory на основе ADSI и рефлексивных DLL | | |
| Эксплуатация | | Автоматически «подсекает рыбу» после подключения жертвы к CS / Автоматически прекращает фишинг в JavaScript после того, как рыба клюнула | | |
| Эксплуатация | | XSS-фишинг: CNA-плагин с PHP-бэкендом для завершения ловли | | |
| Эксплуатация | | CobaltStrike 3.0+ --> создаёт различные payload'ы для Beacon в Cobalt Strike. Текущие форматы payload'ов | | |
| Эксплуатация | | Фреймворк CrossC2 — генератор кроссплатформенного beacon для CobaltStrike | | |
| Эксплуатация | | CrossC2Kit предоставляет пользователям интерфейсы для управления сессией CrossC2 Beacon, расширяя тем самым функциональность Cobalt Strike. | | |
| Эксплуатация | | Эксплойт и сканер для MS17-010. | | |
| Эксплуатация | | Автономная версия моего AES PowerShell payload'а для Cobalt Strike. | | |
| Эксплуатация | | CobaltStrike 4.x --> SweetPotato | | |
| Эксплуатация | | Эксплойты для повышения привилегий | | |
| Эксплуатация | | CVE-2018-4878 | | |
| Эксплуатация | | Единственный доступный публично скрипт — UACBypass, описание которого находится в соответствующей папке. | | |
| Эксплуатация | | Локальное повышение привилегий на основе | | |
| Эксплуатация | | Настройка атаки Web Delivery со stag(ed) payload'ом | | |
| Эксплуатация | | Реализация Beacon от CobaltStrike на Go (может использоваться в Linux) | | |
| Эксплуатация | | geacon_pro — обходящий антивирус Beacon для CobaltStrike, написанный на Golang на основе проекта geacon. | | |
| Эксплуатация | | Stageless HTTP(S) beacon для CobaltStrike на Golang; по сравнению с проектом geacon добавлено множество расширений | | |
| Эксплуатация | | SpoolSystem — это CNA-скрипт для Cobalt Strike, использующий трюк с олицетворением именованного канала Print Spooler для получения привилегий SYSTEM. | | |
| Эксплуатация | | Плагин CS для рефлексивной загрузки эксплойта локального повышения привилегий PrintNightMare. Работает из коробки: загрузка через память и запутывание имени загружаемого драйвера для обхода Defender/EDR | | |
| Эксплуатация | | KRBTGS — модуль постэксплуатации для Cobalt Strike, который получает рабочий TGT для текущего пользователя, от имени которого работает Beacon (или которого он олицетворяет). Для атаки не требуется пароль пользователя; предполагается лишь, что пользователь, от имени которого вы работаете, находится в доменной среде. Скрипт подбирает тип шифрования, перебирая от самого сильного к самому слабому. Полученный .ccache можно преобразовать в формат KIRBI для импорта в другие Beacon'ы или передать другим наборам инструментов, например примерным скриптам Impacket, для дальнейшей постэксплуатации. | | |
| Эксплуатация | | Реализация PrintSpoofer в виде рефлексивной DLL для использования с Cobalt Strike | | |
| Закрепление | | persistence-aggressor-script | | |
| Закрепление | | Отказ от функции winexec в пользу shellexecute: поток программы не подвисает, достигается полная незаметность. | | |
| Закрепление | | TikiTorch следует той же концепции (), но поддерживает несколько типов инъекции в процессы, которые пользователь может указать во время компиляции. | | |
| Закрепление | | Запускатор shellcode на JavaScript и VBScript. Запускает 32-битную версию указанного бинарного файла и внедряет в него shellcode. | | |
| Закрепление | | Загружает frpc и запускает его | | |
| Закрепление | | | | |
| Закрепление | | Автоматизация генерации payload'ов с использованием техники GadgetToJScript. | | |
| Закрепление | | Модифицированная версия frp 0.33: обходит детектирование трафика и антивирус; поддерживает загрузку удалённых конфигурационных файлов. Плагин можно использовать в CS напрямую | | |
| Закрепление | | Плагин автоматического закрепления прав при подключении хоста к CobaltStrike | | |
| Закрепление | | Пользователь генерирует payload типа Web Delivery в Cobalt Strike, а затем загружает этот скрипт для достижения эффекта автозапуска | | |
| Закрепление | | Скрипт CobaltStrike для закрепления прав с использованием различных WinAPI: создание системных служб через API, настройка плановых задач, управление пользователями и т. д. | | |
| Закрепление | | Выполнение кода с помощью пользовательской раскладки клавиатуры; протестировано в Windows 11 Home версии 21H2 | | |
| Закрепление | | Закрепление путём записи/чтения shellcode из журнала событий (Event Log). | | |
| Вспомогательные | | Просмотр и чтение содержимого ZIP-архивов (в памяти, без извлечения) с помощью Execute-Assembly в CobaltStrike | | |
| Вспомогательные | | Чтение таблиц Excel (XLS/XLSX) с помощью Execute-Assembly в Cobalt Strike | | |
| Вспомогательные | | Чтение содержимого DOCX-файлов с помощью Execute-Assembly в Cobalt Strike | | |
| Вспомогательные | | Аналог команды Linux «cat» на C#… Выводит содержимое файлов в консоль. Для использования с Execute-Assembly в Cobalt Strike | | |
| Вспомогательные | | Позволяет программно переименовывать вкладки по своему усмотрению, с возможностью переключать историю как вам удобно. | | |
| Вспомогательные | | LiquidSnake — инструмент, позволяющий операторам выполнять бесфайловое горизонтальное перемещение с помощью подписок на события WMI (WMI Event Subscriptions) и GadgetToJScript | | |
| Вспомогательные | | TaskShell — автоматизация операций с плановыми заданиями | | |
| Вспомогательные | | 1. Сгенерировать beacon для указанного слушателя (listener); 2. Разместить файл по заданному адресу; 3. Отслеживать weblog на предмет обращения к указанному адресу; | | |
| Вспомогательные | | Скрипт для Cobalt Strike, генерирующий payload'ы ScareCrow. Работает со всеми загрузчиками (Loader). | | |
| Вспомогательные | | CreateTicket; Seatbelt; SharpHound | | |
| Вспомогательные | | Компиляция в реальном времени .NET-бинарников v35/v40 (exe/dll) + обфускация с помощью ConfuserEx на вашем Linux-сервере Cobalt Strike. | | |
| Вспомогательные | | Плагин уведомления по электронной почте о подключении хоста к Cobalt Strike | | |
| Вспомогательные | | Уведомления о подключении к CobaltStrike: бот для групповых чатов Feishu, уведомления Server酱 (Server Chan) | | |
| Вспомогательные | | Горизонтальное перемещение через плановые задания; требует связи с портами 135 и 445 | | |
| Вспомогательные | | Версия HackBrowserData на C# — удобна для прямой загрузки в память в CS | | |
| Вспомогательные | | Рефлексивный модуль HackBrowserData | | |
| Вспомогательные | | Автономный Aggressor-скрипт для Cobalt Strike, логирующий операции, для Ghostwriter 2.0+ | | |
| Вспомогательные | | samdump для Cobalt Strike | | |
| Вспомогательные | | Инструмент для дампа процесса lsass, способный обойти Kaspersky, защиту ядра 360, Defender и другие антивирусы | | |
| Вспомогательные | | Компиляция в реальном времени .NET-бинарников v35/v40 (exe/dll) + обфускация с помощью ConfuserEx на вашем Linux-сервере Cobalt Strike. | | |
| Вспомогательные | | SharpCompile — это Aggressor-скрипт для Cobalt Strike, позволяющий компилировать и выполнять код C# в реальном времени. | | |
| Вспомогательные | | Использование QRD позволяет оператору быстро охарактеризовать известные и неизвестные процессы на хосте с помощью цветов и заметок об отображаемых процессах. | | |
| Вспомогательные | | Этот инструмент реализует команду «net user» через Windows API. Создан для использования с execute-assembly в Cobalt Strike, поэтому может добавлять пользователей при загрузке в память | | |
| Вспомогательные | | На C++: перечисление дисков, обход указанного диска в поисках файлов определённых типов; включает версию в виде рефлексивной DLL. | | |
| Вспомогательные | | Этот скрипт проходит по стекам потоков процесса службы журнала событий (определённый svchost.exe) и находит потоки журнала событий, чтобы завершить их. В результате система не сможет собирать логи, при этом служба журнала событий будет выглядеть работающей. | | |
| Вспомогательные | | NoPowerShell — инструмент на C#, поддерживающий выполнение команд, похожих на PowerShell, оставаясь невидимым для любых механизмов логирования PowerShell. | | |
| Вспомогательные | | RDP EventLog Master | | |
| Вспомогательные | | Выполнение путей атак BloodHound для Cobalt Strike | | |
| Вспомогательные | | Плагин уведомлений WeChat о подключении хоста; отправляет уведомления через WeChat Server酱 (Server Chan) | | |
| Вспомогательные | | Напоминания через Slack и вебхуки | | |
| Вспомогательные | | Проверка PowerShell на целевых хостах (обнаружение информации, связанной с PowerShell, на соответствующих целях) | | |
| Вспомогательные | | Реализует канал событий и очередь заданий на основе Redis для Cobalt Strike. | | |
| Вспомогательные | | Рефлексивная DLL для Cobalt Strike, получающая содержимое буфера обмена. Код в основном взят из ReflectiveDLLInjection | | |
| Вспомогательные | | При просмотре процессов помечает процессы антивирусов красным цветом | | |
| Вспомогательные | | Beaconator — это Aggressor-скрипт для Cobalt Strike, используемый для генерации «сырого» stageless shellcode и упаковки полученного shellcode с помощью PEzor. | | |
| Вспомогательные | | Внешний C2 (External C2) для CobaltStrike через Websockets | | |
| Вспомогательные | | Парсер конфигурации Beacon CobaltStrike на Python | | |