DanderSpritz Lab 的目标是让研究人员和防御者能够快速搭建一个完整功能的 DanderSpritz 环境——方程式组织的后渗透工具集,并设置一台 Windows Server 2008 域控制器和一台客户端作为目标。Windows 目标上预装了一些我在研究 DanderSpritz 及其能力时觉得有用的逆向工程工具。
关于 DanderSpritz Lab 的更多内容,请阅读:https://medium.com/@francisck/introducing-danderspritz-lab-461912313d7c
我创建了一个网站来记录 DanderSpritz 的能力和工具:https://danderspritz.com
注意:此实验环境未进行任何加固(故意设计为脆弱),并使用默认的 vagrant 凭据运行。请不要将其连接或桥接到您关心的任何网络。
DanderSpritz 使用 Packer、Vagrant 和 Vagrant-reload 插件的从 零 安装和配置实验环境。Packer 会直接从 Microsoft 下载 Windows ISO,并安装试用版软件以供研究使用。
git clone [email protected]:francisck/DanderSpritz_lab.gitvagrant plugin install vagrant-reloadpacker build danderspritz_lab.jsonvagrant upD:\
python fb.py
use eternalblueD:\
python configure_lp浏览,然后选择您创建的 FuzzBunch 项目的名称

pc_prep5
use doublepulsar1) x64 x64 64-bits2) RunDLL Use an APC to inject a DLL into a user mode process.


此项目的目的是让 安全研究人员 能够轻松构建和配置一个功能完整的 DanderSpritz 实验环境,用于逆向工程和测试。
一旦运行过 Packer,就不需要再次运行。Vagrant box 将保留,您可以随时重建、拆除或重启实验环境。
以下是一些您在实验过程中可能会用到的常用命令:
vagrant upvagrant up <主机名>vagrant reload <主机名>vagrant reload <主机名> --provisionvagrant destroy <主机名>vagrant destroyvagrant snapshot save <主机名> <快照名>vagrant snapshot restore <主机名> <快照名>vagrant statusvagrant suspendvagrant resume如果遇到测试许可证过期的问题,您可以在管理员命令提示符下运行以下命令来重新激活主机(最多 3 次,共 90 天 Windows 许可证有效期):
`slmgr /rearm'
之后需要重启机器。

本项目中相当一部分代码借自并改编自 Chris Long 的 DetectionLab 项目,以及 Stefan Scherer 的 packer-windows 和 adfs2 GitHub 仓库。衷心感谢所有贡献代码,使得此类项目更易实现(甚至成为可能)的各位。