一组通过BOF和反射式DLL加载技术与Cobalt Strike(以及可能其他C2框架)集成的工具。
本仓库包含一系列通过BOF和反射式DLL加载技术与Cobalt Strike(以及其他可能的C2框架)集成的工具。
这些工具不属于我们的商业OST产品,编写它们的目的是回馈我们所感激的社区。目前该仓库包含一个BOF(信标对象文件)工具部分和一个其他工具部分(漏洞利用、反射式DLL等)。 所有这些工具均由我们的团队成员编写,并在红队任务中使用。随着时间的推移,我们将添加更多工具或使用新技术/功能修改现有工具。
该工具集目前包含以下工具:
信标对象文件 (BOF)
| 名称 | 描述 |
|---|---|
| AddMachineAccount | 滥用默认的Active Directory计算机配额设置 (ms-DS-MachineAccountQuota) 添加恶意计算机账户。 |
| Askcreds | 通过简单询问来收集密码。 |
| CVE-2022-26923 | CVE-2022-26923 Active Directory (ADCS) 域权限提升漏洞利用。 |
| Domaininfo | 使用Active Directory域服务枚举域信息。 |
| FindObjects | 枚举特定已加载模块或进程句柄的进程。 |
| Kerberoast | 列出所有启用了SPN的用户/服务账户,或请求服务票据 (TGS-REP),这些票据可使用HashCat离线破解。 |
| KerbHash | 将密码哈希为Kerberos密钥 (rc4_hmac, aes128_cts_hmac_sha1, aes256_cts_hmac_sha1, des_cbc_md5)。 |
| Klist | 显示当前缓存的Kerberos票据列表。 |
| Lapsdump | 从Active Directory中指定计算机转储LAPS密码。 |
| PetitPotam | 由@topotam77发布的PetitPotam攻击的BOF实现。 |
| Psc | 显示具有已建立TCP和RDP连接的进程的详细信息。 |
| Psw | 显示具有活动窗口的进程的窗口标题。 |
其他
| 名称 | 描述 |
|---|---|
| PetitPotam | 由@topotam77发布的PetitPotam攻击的反射式DLL实现。 |
| RemotePipeList | 用于枚举远程命名管道的.NET工具。 |
make。| 显示系统上所有运行进程的详细信息,并提供已安装安全产品和工具的摘要。 |
| Psm | 显示特定进程ID的详细信息(例如,已加载模块、TCP连接)。 |
| Psk | 显示Windows内核和已加载驱动模块的详细信息,并提供已安装安全产品(AV/EDR驱动程序)的摘要。 |
| ReconAD | 使用ADSI查询Active Directory对象和属性。 |
| Smbinfo | 使用NetWkstaGetInfo API收集远程系统版本信息,无需运行Cobalt Strike端口 (TCP-445) 扫描器。 |
| SprayAD | 对Active Directory执行快速的Kerberos或LDAP密码喷洒攻击。 |
| StartWebClient | 使用服务触发器以用户上下文编程方式启动WebClient服务。 |
| WdToggle | 修补lsass以启用WDigest凭据缓存,并绕过Credential Guard(如果启用)。 |
| Winver | 显示正在运行的Windows版本、内部版本号和补丁版本(更新内部版本修订)。 |