完整的操作指南与示例请参见此处。
SharpSphere 为红队成员提供与 vCenter 管理的虚拟机客户操作系统的简便交互能力。它利用 vSphere Web Services API 并公开以下功能:
SharpSphere 支持通过 Cobalt Strike 的 execute-assembly 执行。
已编译的版本请参见此处。
可用的模块:
SharpSphere.exe help
list 列出此vCenter管理的所有虚拟机
execute 在目标虚拟机中执行指定命令
c2 使用C3的VMwareShareFile模块运行C2
upload 向目标虚拟机上传文件
download 从目标虚拟机下载文件
help 显示特定命令的更多信息。
version 显示版本信息。
SharpSphere.exe list --help
--url 必需。vCenter SDK URL,例如 https://127.0.0.1/sdk
--username vCenter用户名,例如 [email protected]。如果未提供,则默认使用执行用户并进行直通认证。
--password vCenter密码。如果未提供,则默认使用执行用户并进行直通认证。
--verbose (默认:false)输出vCenter的详细信息,包括组和用户
--help 显示此帮助屏幕。
--version 显示版本信息。
SharpSphere.exe execute --help
--url 必需。vCenter SDK URL,例如 https://127.0.0.1/sdk
--username vCenter用户名,例如 [email protected]。如果未提供,则默认使用执行用户并进行直通认证。
--password vCenter密码。如果未提供,则默认使用执行用户并进行直通认证。
--ip 必需。目标虚拟机IP地址
--guestusername 用于客户操作系统认证的用户名。如果未提供,则默认使用执行用户并进行直通认证。
--guestpassword 用于客户操作系统认证的密码。如果未提供,则默认使用执行用户并进行直通认证。
--command 必需。要执行的命令
--output (默认:false)接收命令的输出。将在客户机的outputDir中创建一个临时文件来保存输出。随后该文件会被下载并打印到控制台,然后被删除。
--outputDir 当提供--output时,用于存储临时文件的路径。
--linux (默认:false)如果目标虚拟机为Linux,则设置此项
--help 显示此帮助屏幕。
--version 显示版本信息。
SharpSphere.exe c2 --help
--url 必需。vCenter SDK URL,例如 https://127.0.0.1/sdk
--username vCenter用户名,例如 [email protected]。如果未提供,则默认使用执行用户并进行直通认证。
--password vCenter密码。如果未提供,则默认使用执行用户并进行直通认证。
--ip 必需。目标虚拟机IP地址
--guestusername 用于客户操作系统认证的用户名。如果未提供,则默认使用执行用户并进行直通认证。
--guestpassword 用于客户操作系统认证的密码。如果未提供,则默认使用执行用户并进行直通认证。
--command 必需。要执行的命令
--output (默认:false)接收命令的输出。将在客户机的outputDir中创建一个临时文件来保存输出。随后该文件会被下载并打印到控制台,然后被删除。
--outputDir (默认:C:\Windows\Temp)当提供--output时,用于存储临时文件的路径。
SharpSphere.exe upload --help
--url 必需。vCenter SDK URL,例如 https://127.0.0.1/sdk
--username vCenter用户名,例如 [email protected]。如果未提供,则默认使用执行用户并进行直通认证。
--password vCenter密码。如果未提供,则默认使用执行用户并进行直通认证。
--ip 必需。目标虚拟机IP地址
--guestusername 用于客户操作系统认证的用户名。如果未提供,则默认使用执行用户并进行直通认证。
--guestpassword 用于客户操作系统认证的密码。如果未提供,则默认使用执行用户并进行直通认证。
--source 必需。要上传的本地文件的完整路径
--destination 必需。文件上传的目标位置的完整路径
--help 显示此帮助屏幕。
--version 显示版本信息。
>SharpSphere.exe download --help
--url 必需。vCenter SDK URL,例如 https://127.0.0.1/sdk
--username vCenter用户名,例如 [email protected]。如果未提供,则默认使用执行用户并进行直通认证。
--password vCenter密码。如果未提供,则默认使用执行用户并进行直通认证。
--ip 必需。目标虚拟机IP地址
--guestusername 用于客户操作系统认证的用户名。如果未提供,则默认使用执行用户并进行直通认证。
--guestpassword 用于客户操作系统认证的密码。如果未提供,则默认使用执行用户并进行直通认证。
--source 必需。客户机上要下载的文件的完整路径
--destination 必需。文件下载到的本地目录的完整路径
>SharpSphere.exe dump --help
--url 必需。vCenter SDK URL,例如 https://127.0.0.1/sdk
--username vCenter用户名,例如 [email protected]。如果未提供,则默认使用执行用户并进行直通认证。
--password vCenter密码。如果未提供,则默认使用执行用户并进行直通认证。
--targetvm 必需。要创建快照的虚拟机
--snapshot (默认:false)警告:创建并随后删除一个快照。如果未设置,SharpSphere将仅从最后一个存在的快照中提取内存,如果没有可用快照则不提取。
--destination 必需。文件下载到的本地目录的完整路径
--verbose 选项--quiet 标志,不报告每个传输的数据包--testauth 标志,验证客户凭据是否有效