
SHAD0W
SHAD0W 是一个模块化 C2 框架,旨在成功运行于成熟环境中。
它采用多种方法规避 EDR 和 AV,同时允许操作者继续使用他们熟悉的工具和技术。它由 Python 3.8 和 C 驱动,并使用 Donut 生成有效载荷。通过结合 Donut 与 SHAD0W 的进程注入能力,操作者可以在内存中完全执行 .NET 程序集、DLL、EXE、JS、VBS 或 XSL。大量使用动态解析的系统调用来避免用户态 API 挂钩,利用反 DLL 注入技术使 EDR 难以将其代码加载到信标中,并采用官方 Microsoft 缓解方法来保护生成的进程。
安装与使用说明请参阅 wiki。
SHAD0W C2 的主要特性:
- 为 Docker 构建 – 完全在 Docker 内运行,支持跨平台使用
- 高度模块化 – 创建新模块并与信标交互、下发任务非常容易
- HTTPS C2 通信 – 信标与 C2 之间的所有流量均通过 HTTPS 加密传输
- 基于 JSON 的协议 – 可使用易于实现的协议构建和使用自定义信标
- 实时代理与镜像 – C2 服务器可实时镜像任意网站,将所有非 C2 流量转发至该网站,使其在网页浏览器中看起来不那么可疑
- 现代 CLI – CLI 基于 prompt-toolkit 构建
SHAD0W 信标的主要特性:
- EXE、PowerShell、Shellcode 等 – 信标可以多种格式生成和使用
- 进程注入 – 允许操作者进行
dllinject、migrate、shinject 等操作
- 绕过 AV – 有效载荷会频繁更新以规避常见的防病毒产品
- 高度可配置 – 自定义抖动、用户代理等
- HTTPS C2 通信 – 与 C2 之间的流量通过 HTTPS 加密
- 代理感知 – 所有回调均可使用当前系统代理
当前模块:
- 提权(Elevate) – 内置的权限提升漏洞利用
- 日志幽灵(Ghost in the Logs) – 禁用 ETW 和 Sysmon,更多信息见这里
- GhostPack – 通过 Azure 流水线每日编译的二进制文件。感谢 @Flangvik
- Mimikatz – 满足您所有凭据窃取需求
- SharpCollection – 大量 .NET 攻击工具,更多信息见这里
- SharpSocks – 基于 HTTPS 的反向 SOCKS 代理
- StdAPI – 与文件系统交互的常用命令
- 非托管 PowerShell(Unmanaged PowerShell) – 内置 AMSI 绕过
- 上传与下载(Upload and Download) – 简单的数据外泄
官方 Discord
Porchetta Industries