包含各种红队脚本的仓库。
在红队行动期间执行各种活动时,你可能会运行多个进程,而这些进程你并不想手动关闭。kill.exe 就是为你准备的。将其复制到 C:\Windows\ 目录下,然后直接调用它并传入你想要终止的进程名称即可。
>kill mspaint
killing mspaint 16524
killing mspaint 5284
killing mspaint 8568
killing mspaint 32244
killing mspaint 18908
killing mspaint 12600
killing mspaint 37444
killing mspaint 20492
killing mspaint 36092
killing mspaint 3908
killing mspaint 30980
killing mspaint 37252
killing mspaint 27576
使用 sendgrid 发送电子邮件的客户端需要将 167.89.0.0/17 添加到其 SPF 记录中,以允许 sendgrid 代表他们发送电子邮件。这引入了一个设计缺陷,可以被利用来绕过 SPF。
如何操作:
为什么它能生效?sendgrid 的子网属于你目标的 SPF 记录范围,这意味着 sendgrid 被信任可以代表他们发送电子邮件。由于你的账户使用的是 sendgrid 服务器,因此你也在白名单之内 :)
这意味着从红队角度来看,你可以向目标发送声称来自他们自己邮件域的电子邮件,或者代表他们向其他组织发送电子邮件。
这是为你的钓鱼活动增加可信度的绝佳方式,因为你可以伪造他们的域名。
只需查看他们的 DNS TXT 记录并搜索以下子网 167.89.0.0/17。如果存在,那么你就万事俱备了。
Usage: sendgrid-spf-bypass.py apikey source destination subject emailfile
python sendgrid-spf-bypass.py apikey [email protected] [email protected] "Legitimate email" my-email.txt
emailfile 参数应该是包含你电子邮件内容的文本文件路径。目前该工具仅支持文本消息,我将在未来对其进行改进。
安装以下依赖项
pip install requests_ntlm
pip install requests
$ python password-spray.py
PasswordSpraying v1.0
Usage: %s [user list] [domain] [url] [password]
$ python password-spray.py users.txt RINGZER0 https://lyncweb.ringzer0team.com/abs/ Summer2018
请注意,可以使用各种端点来验证用户凭据。Lync 和本地 OWA 的子域可能不同。使用自动发现功能来获取你目标的正确 URL:
还有其他几个 URL 可用于 Lync 和本地 OWA。
有些人仍然活在过去。在 2018 年,我们仍然会发现公开暴露的 ColdFusion MX 6。这个脚本可能有助于某些人获取密码的明文版本,这些密码可以通过影响 ColdFusion 的著名路径遍历漏洞提取出来。
$ java -jar CFMX6Decryptor.jar
ColdFusion MX6 Password decryptor.
Author Mr.Un1k0d3r & Psychan RingZer0 Team 2014
Usage: DecryptCFPassword [uuencoded password]
Mr.Un1k0d3r RingZer0 Team