|:---:|:---:|:---:|:---:|:---:|
| ALL | Malleable-C2-Profiles | 官方 Malleable C2 配置文件 | |
|
| ALL | Malleable-C2-Randomizer | 该脚本通过元语言随机化 Cobalt Strike Malleable C2 配置文件 |
|
|
| ALL | malleable-c2 | Cobalt Strike Malleable C2 设计与参考指南 |
|
|
| ALL | Malleable-C2-Profiles | 一个用于 Cobalt Strike 和 Empire 的 Malleable C2 Listener 的配置文件集合。 |
|
|
| ALL | random_c2_profile | 随机 C2 Profile 生成器 |
|
|
| ALL | | SourcePoint 是一个面向 Cobalt Strike 命令与控制服务器的 C2 profile 生成器,旨在确保规避。 | | |
| ALL | | C2concealer 是一个命令行工具,可生成用于 Cobalt Strike 的随机化 C2 malleable 配置文件。 | | |
| ALL | | 一组 Cobalt Strike Malleable C2 配置文件。现在包含 Windows Updates Profile。 | | |
| ALL | | Cobalt Strike - Malleable C2 Profiles。一组在不同项目中使用 Cobalt Strike 的配置文件集合。 | | |
| ALL | | 一个用于 Cobalt Strike Malleable C2 配置文件的 Python 解释器,允许你以编程方式解析、修改、构建它们并验证语法。 | | |
| ALL | | Cobalt Strike的Malleable C2配置文件,被设计用来对抗流量分析 | | |
| ALL | | CobaltStrike 配置文件 | | |
| ALL | | 一个衍生研究项目。Cobalt Strike x Notion 合作 2022。 | | |
| ALL | | 这是我编写的一个快速 Python 实用工具,用于将 burp suite 的 HTTP 请求转换为 Cobalt Strike Malleable C2 配置文件。 | | |
| ALL | | 自动将 Malleable C2 profile 解析为 CrossC2 重绑定库源代码。 | | |
| ALL | | 使用 Go 语言编写的 Malleable C2 配置文件解析器和汇编器。 | | |
| ALL | | 一组 Python 工具,用于帮助创建符合 OPSEC 安全的 Cobalt Strike 配置文件。 | | |
|:---:|:---:|:---:|:---:|:---:|
| 全部 | BOF_Collection | 各种 Cobalt Strike BOF | |
|
| 全部 | cobaltstrike-bof-toolset | 收集网络中在cobaltstrike中使用的bof工具集。 |
|
|
| 全部 | Situational Awareness BOF | 其更大的目标是提供一个代码示例和工作流程,帮助其他人开始制作更多 BOF 文件。博客 |
|
|
| 全部 | bof_helper | Beacon 对象文件 (BOF) 创建助手 |
|
|
| 全部 | BOF-DLL-Inject | BOF DLL Inject 是一个自定义的 Beacon 对象文件,它使用手动映射 DLL 注入技术,将 DLL 完全从内存中迁移到进程中。 |
|
|
| 全部 | | 该 BOF 在指定父进程下生成一个您选择的进程,并通过 QueueUserAPC() 注入提供的 shellcode 文件。 | | |
| 全部 | | 用于 CobaltStrike 的 Beacon 对象文件 (BOF),可获取必要权限并转储 SAM - SYSTEM - SECURITY 注册表项,以便离线解析和哈希提取。 | | |
| 全部 | | DCOM 横向移动;WMI 横向移动 - Win32_Process 创建;WMI 横向移动 - 事件订阅 | | |
| 全部 | | ETW 修补;API 函数工具;系统调用 Shellcode 注入 | | |
| 全部 | | 此仓库是我们先前发布的 SA 仓库的补充。我们最初的立场是不发布会修改其他系统的工具,只以开箱即用的格式提供信息收集工具。 | | |
| 全部 | | 该仓库包含一组通过 Beacon 对象文件 (BOF) 与 Cobalt Strike 集成的工具集合。 | | |
| 开发 | | 这是一个用于在 Visual Studio 中构建 Cobalt Strike BOF 的模板项目。 | | |
| 开发 | | 使用用户提供的 needle 和文件名实现 Strstr 的 BOF。 | | |
| 开发 | | 使用 Windows API 的 Quser Beacon 对象文件实现 | | |
| 开发 | | 面向 Cobalt Strike Beacon 对象文件的 .NET 运行时。 | | |
| 开发 | | Mudge 在描述的格式要求操作者使用 mingw-w64 编译器或 msvc 编译器构建一个 COFF 文件,其中包含一个指示其入口点和底层函数调用的符号名。 | | |
| 开发 | | 演示在 BOF 中使用内联汇编轻松调用系统调用的能力。 | | |
| 开发 | | 一个概念验证型 Cobalt Strike Beacon 对象文件,使用直接系统调用启用 WDigest 凭据缓存并绕过 Credential Guard(如果已启用)。 | | |
| 开发 | | 此仓库旨在实现两个目的。首先,它提供了一套以 BOF 实现的优秀基础态势感知命令。这使您可以在开始执行可能更具侵入性的命令之前,对主机执行一些检查。 | | |
| 开发 | | DbgHelp 的 MiniDumpWriteDump 函数的自定义实现。使用静态系统调用替换 NtReadVirtualMemory 等底层函数。 | | |
| 开发 | | 这是一个快速而简陋的 COFF 加载器(又称 Beacon 对象文件)。目前可以运行未修改的 BOF,因此可以在没有 CS 代理运行的情况下用于测试。唯一的例外是,与注入相关的 beacon 兼容函数为空。 | | |
| 开发 | | 基于 @jonasLyk 的研究和 @LloydLabs 起草的 PoC 的 BOF 实现 | | |
| 开发 | | 这是一个用于枚举给定 PE 文件将要加载的 DLL 文件的 BOF。根据参数数量,操作员可以查看预期导入的 DLL 文件列表,或查看某个预期 DLL 的导入函数。 | | |
| 开发 | | 用于创建 Cobalt Strike BOF 的 Visual Studio 模板。 | | |
| 开发 | | 一个 C# .Net 5.0 项目,用于批量构建 BOF(Beacon 对象文件),前提是它们都位于某个文件夹目录结构中。 | | |
| 开发 | | 这是一个 ELF 对象的内存加载器/运行器。目标是创建一个单一的 ELF 加载器,可用于在所有 x86_64 和 x86 nix 操作系统上运行后续功能。 | | |
| 开发 | | 这花了我大约 4 天时间,但我最终让它工作了……为 Cobalt Strike BOF 提供 rust core + alloc。这基本上是一个 PoC,但我很乐意看到其他人对它进行尝试并作出贡献。 | | |
| 开发 | | CoffeeLdr 是所谓 Beacon 对象文件的加载器。该项目可用于在不使用 Cobalt Strike 框架的情况下测试 Beacon 对象文件,也可用于为自定义植入物提供一种执行专为 Cobalt Strike 设计的 BOF 的方式。 | | |
| 开发 | | 一个 Cobalt Strike BOF,使用自定义 ASM HalosGate 和 HellsGate 系统调用器返回进程列表。 | | |
| 开发 | | 将原始的 PPLFault 和附带的 DumpShellcode 组合成一个面向 Cobalt Strike 的 BOF。 | | |
| 开发 | | 面向 Cobalt Strike 的 Winsocket 实现。用于通过 winsocket 而非传统方式与受害者通信。 | | |
| 开发 | | 一个适用于 Visual Studio 的 Beacon 对象文件 (BOF) 模板。 | | |
| 辅助 | | 一个用于确定 Windows Defender 排除项的 BOF。 | | |
| 辅助 | | 用于 Cobalt Strike 的 ScreenShot BOF。全内存操作,无需生成/注入进程。 | | |
| 辅助 | | 用于对 Active Directory 进行 Roasting 的 Beacon 对象文件仓库。 | | |
| 辅助 | | 一个 Cobalt Strike BOF,用于识别加载了 CLR 的进程,目标是找出 SpawnTo / 注入候选进程。 | | |
| 辅助 | | 一个用于读取进程保护级别的简单 BOF。 | | |
| 辅助 | | 节映射进程注入 (secinject):Cobalt Strike BOF | | |
| 辅助 | | 一个 Cobalt Strike Beacon 对象文件 (BOF) 项目,使用直接系统调用枚举进程中特定的模块或进程句柄。 | | |
| 辅助 | | Inject-assembly - 在现有进程中执行 .NET。此工具是 Cobalt Strike 传统 fork 与运行执行方式的替代方案。该加载器可以注入到任何进程中,包括当前 Beacon。长时间运行的程序集会继续运行并将输出发送回 Beacon,类似于 execute-assembly 的行为。 | | |
| 辅助 | | WhereAmiI - 一个 Cobalt Strike Beacon 对象文件 (BOF),使用手写 shellcode 返回进程环境字符串,且不接触任何 DLL。 | |
| 辅助 | | 一个小型项目,通过检查是否存在 DAV RPC SERVICE 命名管道,判断远程系统上是否正在运行 Web Client 服务 (WebDAV)。 | | |
| 辅助 | | Chlonium 工具的 BOF 实现,用于转储 Chrome 主密钥并下载 Cookie/登录数据文件 | | |
| 辅助 | | 调用 SetThreadExecutionState 函数以防止主机休眠的 BOF。 | | |
| 辅助 | | 通过获取快照句柄来转储 Lsass 内存的 Beacon 对象文件。对 LSASS 的快照而非原始 LSASS 本身执行 MiniDumpWriteDump/NtReadVirtualMemory,因此可以规避某些 AV/EDR。 | | |
| 辅助 | | 通过复制 winlogon 的令牌获取系统权限。 | | |
| 辅助 | | 静默 Lsass 转储 | | |
| 辅助 | | 这是一个用于刷新 DLL 并移除其挂钩的 Beacon 对象文件。 | | |
| 辅助 | | 此 aggressor 脚本使用 beacon 的注释字段来指示 beacon 的健康状态。 | | |
| 辅助 | | 一个用于 Cobalt Strike v4.1+ 的 beacon 对象文件。支持查询、添加和删除本地及远程注册表的键/值。 | | |
| 辅助 | | InlineExecute-Assembly 是一个概念验证型 Beacon 对象文件 (BOF),允许安全专业人员在进程内执行 .NET 程序集,作为 Cobalt Strike 传统 fork 与运行 execute-assembly 模块的替代方案。 | | |
| 辅助 | | CredBandit 是一个概念验证型 Beacon 对象文件 (BOF),使用静态 x64 系统调用对进程执行完整的内存转储,并通过您已有的 Beacon 通信信道将结果发回。内存转储通过使用 NTFS 事务完成,这允许我们将转储内容写入内存,并且 MiniDumpWriteDump API 已被替换为 ReactOS 的 MiniDumpWriteDump 实现的改编版本。 | | |
| 辅助 | | Cobalt Strike Beacon 对象文件 (BOF),通过代码注入绕过远程进程中的 AMSI。 | | |
| 辅助 | | Cobalt Strike Beacon 对象文件 (BOF),通过代码注入绕过远程进程中的 AMSI。 | | |
| 辅助 | | 概念验证型 Beacon 对象文件 (BOF),尝试检测 AV/EDR 所设置的用户态挂钩。 | | |
| 辅助 | | 从 Beacon 进程中移除 API 挂钩。 | | |
| 辅助 | | Cobalt Strike "Where Am I?" Beacon 对象文件 | | |
| 辅助 | | EarlyBird 进程镂空技术 (BOF) - 以挂起状态生成进程,注入 shellcode,使用 APC 劫持主线程,并执行 shellcode | | |
| 辅助 | | send_shellcode_via_pipe;cat;wts_enum_remote_processes | | |
| 辅助 | | SCShell 是一个无文件横向移动工具,依赖于 ChangeServiceConfigA 来运行命令。 | | |
| 辅助 | | 不久前我制作了 CSharpWinRM,效果还不错,但我想认真研究一下 WinRM C++ API。 | | |
| 辅助 | | 使用外部句柄转储 LSASS | | |
| 辅助 | | 这是一个功能完备的 BOF,用于转储任意受保护进程 (LSASS)。 | | |
| 辅助 | | PortBender 是一个 TCP 端口重定向工具,允许红队操作员将发往一个 TCP 端口(例如 445/TCP)的入站流量重定向到另一个 TCP 端口(例如 8445/TCP)。 | | |
| 辅助 | | 用于将 Cobalt Strike BOF 转换为原始 shellcode 的 POC 工具。 | | |
| 辅助 | | DLL 劫持搜索顺序枚举 BOF | | |
| 辅助 | | 通过 Syswhispers2 在 Cobalt Strike 的 Beacon 对象文件 (BOF) 中使用直接系统调用的工具。 | | |
| 辅助 | | 使用windows api添加用户,可用于net无法使用时 | | |
| 辅助 | | 用Nim语言写BoF | | |
| 辅助 | | 使用 Powershell 加载任意 Beacon 对象文件! | | |
| 辅助 | | Cobalt-clip 是用于 cobaltstrike 的剪贴板插件,可与剪贴板进行交互。使用它,您可以转储、编辑和监视剪贴板的内容。 | | |
| 辅助 | | 在内存中加载并执行 COFF 文件和 Cobalt Strike BOF。 | | |
| 辅助 | | 在内存中加载并执行 COFF 文件和 Cobalt Strike BOF。 | | |
| 辅助 | | 一个仅使用系统调用的 BOF 文件,用于获取进程保护属性,其范围仅限于红队操作员和渗透测试人员通常感兴趣的少数属性。 | | |
| 辅助 | | 一个(几乎)仅使用系统调用的 BOF 文件,用于在当前进程上下文中添加或删除令牌权限。 | | |
| 辅助 | | 通过系统调用 (HellsGate|HalosGate) 将 ETW 绕过注入远程进程。 | | |
| 辅助 | | 给你的 Katz 加上 PIC!来看看 HandleKatz,我们的位置无关 Lsass 转储器,它利用克隆句柄、直接系统调用和修改版 minidumpwritedump() 实现功能。 | | |
| 辅助 | | tgtdelegation 是一个 Beacon 对象文件 (BOF),通过 "TGT 委派技巧" 获取可用的 TGT。 | | |
| 辅助 | | 一个为 LSASS 进程创建 minidump 的 Beacon 对象文件。 | | |
| 辅助 | | 一个 Cobalt Strike Beacon 对象文件 (BOF),用于列出活动管道并返回其所有者及自主访问控制列表 (DACL) 权限。 | | |
| 辅助 | | 一个添加管理员用户的 Cobalt Strike BOF。 | | |
| 辅助 | | 通过滥用 Windows Perception Simulation Service 实现 DLL 劫持的横向移动技术。 | | |
| 辅助 | | 概念验证型 Beacon 对象文件 (BOF),尝试检测 AV/EDR 所设置的用户态挂钩。 | | |
| 辅助 | | MemReader Beacon 对象文件允许您从目标进程内存中搜索和提取特定字符串,并将找到的内容返回到 beacon 输出。 | | |
| 辅助 | | 代码不算最漂亮,但简短精炼、直奔主题,允许您将文件内容读取到 beacon 输出。 | | |
| 辅助 | | Chlonium 工具的 BOF 实现,用于转储 Chrome/Edge 主密钥并下载 Cookie/登录数据文件 | | |
| 辅助 | | 一个 Beacon 对象文件,用于扫描域控制器,检查 LdapEnforceChannelBinding 或 LdapServerIntegrity 是否已被修改以缓解中继攻击。 | | |
| 辅助 | | 此工具使用 LDAP 检查域中已知可利用的 Kerberos 委派设置。目前,它支持 RBCD、受约束、带协议转换的受约束以及不受约束委派检查。 | | |
| 辅助 | | 一个在 .Net 中运行对象文件(主要是 beacon 对象文件 (BOF))的工具。 | | |
| 辅助 | | pwn1sher 的 KillDefender 的 Beacon 对象文件实现。 | | |
| 辅助 | | TokenStrip 是 pwn1sher 的 KillDefender 项目的 Beacon 对象文件实现,通过 InlineWhispers 使用系统调用。 | | |
| 辅助 | | 一个 Cobalt Strike Beacon 对象文件 (BOF),使用 WinStationConnect API 执行本地/远程 RDP 会话劫持。 | | |
| 辅助 | | 一个 Cobalt Strike Beacon 对象文件 (BOF),使用 WinStationConnect API 执行本地/远程 RDP 会话劫持。 | | |
| 辅助 | | 一个 Cobalt Strike Beacon 对象文件 (BOF),使用 WinStationConnect API 执行本地/远程 RDP 会话劫持。 | | |
| 辅助 | | KillDefender 与 Backstab 相结合的 BOF。 | | |
| 辅助 | | 此 Beacon 对象文件 (BOF) 为窃取/复制的 Windows 访问令牌创建内存存储。 | | |
| 辅助 | | 识别 ASR 规则、操作和排除位置。 | | |
| 辅助 | | @ 的 ThreadlessInject 项目的 BOF 实现。一种无需创建线程的新型进程注入技术,于 BSides Cymru 2023 发布。 | | |
| 辅助 | | 在 CobaltStrike Beacons 中执行非托管 Windows 可执行文件。这使操作员能够使用许多第三方工具(如 Mimikatz、Dsquery、Sysinternals 工具等),而无需将它们写入磁盘、使用 Donut 之类的工具将它们重新格式化为位置无关代码,或创建新进程来运行它们。 | | |
| 辅助 | | 订阅 WNF 通知若干秒。&& 对 SCManager SDDL 植入后门。 | | |
| 辅助 | | 使用 Windows API LogonUserSSPI 执行基于 LDAP 或 Kerberos 的密码喷洒。跳过禁用的账户、锁定的账户以及 BadPwdCount 较大的账户(如果指定)。 | | |
| 辅助 | | 通过 CredUIPromptForWindowsCredentials 收集凭据 | | |
| 辅助 | | 用于提取 WebKit 主密钥以解密用户 cookie 的 C 或 BOF 文件。该 C 代码可用于编译可执行文件或用于 Cobalt Strike 的 bof 脚本。 | | |
| 辅助 | | Cobalt Strike 的一种替代截图功能,使用 WinAPI,不执行 fork & run。截图在内存中下载。 | | |
| 辅助 | | 为 Cobalt Strike 实现无需注入的截图功能。我只对现有代码做了少量优化,并使其支持在 Windows 启用全局缩放时获取完整截图。 | | |
| 辅助 | | 此 BOF 可用于将当前 beacon 提升到 SYSTEM 并获取 TrustedInstaller 组权限。模拟通过 SetThreadToken API 完成。 | | |
| 辅助 | | Hidden Desktop(通常称为 HVNC)是一种工具,允许操作员在用户不知情的情况下与远程桌面会话进行交互。 | | |
| 辅助 | | DropSpawn 是一个 CobaltStrike BOF,通过一种相对冷门的 DLL 劫持方法生成额外的 Beacon。支持 x86-x86、x64-x64 以及 x86-x64/反之。可作为进程注入的替代方案。 | | |
| 辅助 | | 用于管理 Kerberos 票据的 COFF 文件 (BOF)。 | | |
| 辅助 | | 通过 SetFileInformationByHandle 删除文件,无论句柄是否正在被使用。 | | |
| 辅助 | | 用于获取微信信息的BOF测试文件, 仅支持3.9.6.33版本的偏移 | | |
| 辅助 | | 该仓库包含两个应用程序。一个是 Beacon 对象文件,用于获取认证字符串(也称为邀请)。另一个是图形用户界面程序,可在操作员系统上通过 SOCKS 代理运行,以连接远程桌面会话。 | | |
| 辅助 | | SharpHound 数据(测试文件、json、zip、缓存文件)不会写入磁盘,而只会通过 BOF.NET 库发送到 Cobalt Strike 的下载目录。 | | |
| 漏洞利用 | | SMBGhost 本地提权 | | |
| 漏洞利用 | | ZeroLogon | | |
| 漏洞利用 | | 用于利用 CVE-2021-21551 进行内核漏洞利用的 Cobalt Strike (CS) Beacon 对象文件 (BOF) 基础。 | | |
| 漏洞利用 | | PrivKit 是一个简单的 beacon 对象文件,用于检测 Windows 操作系统上因错误配置导致的权限提升漏洞。 | | |
| 漏洞利用 | | 关于
针对 CVE-2023-36874 Windows 错误报告 LPE 的武器化 CobaltStrike BOF。 | | |
| 持久化 | | 一个 Cobalt Strike BOF,生成一个牺牲进程,向其注入 shellcode,并执行载荷。通过使用任意代码防护 (ACG)、BlockDll 和 PPID 欺骗生成牺牲进程,旨在规避 EDR/用户态挂钩。 | | |
| 持久化 | | 一个帮助自动化常见持久化机制的工具。目前支持打印监视器 (SYSTEM)、时间提供程序 (Network Service)、启动文件夹快捷方式劫持 (User) 和联接文件夹 (User)。 | | |
| 绕过AV | | 一个 Beacon 对象文件 (BOF),将 beacon shellcode 注入远程进程,避免使用常见的被监控 API。 | | |
| 绕过AV | | SigFlip 是一种修补经过 Authenticode 签名的 PE 文件(exe、dll、sys 等)的工具,修补方式不会影响或破坏现有的 Authenticode 签名。换句话说,您可以通过嵌入数据(例如 shellcode)来更改 PE 文件校验和/哈希,而不会破坏文件签名、完整性校验或 PE 文件功能。 | | |
| 绕过AV | | 用汇编语言和 C 编写的 Cobalt Strike 用户定义反射加载器,具有高级规避能力。 | | |
| 绕过AV | | AddDefenderExclusions Beacon 对象文件资源。 | | |
| 绕过AV | | 它演示了一种隐蔽运行 BOF 而不让 Beacon 暴露于检测的技术。 | | |
| 绕过UAC | | 可信路径 UAC 绕过的 Beacon 对象文件实现。通过使用 DCOM 对象,目标可执行文件将在不涉及 "cmd.exe" 的情况下被调用。 | | |
| 绕过UAC | | 这是由 @orange_8361 发现的 Event Viewer 反序列化 UAC 绕过以及 CsEnox 整理的 POC 的 Beacon 对象文件实现。 | | |### 0x04 Aggressor Script| 类型 | 名称 | 描述 | 热度 | 语言 |
|:---:|:---:|:---:|:---:|:---:|
| BypassAV | | 用于快速生成免杀的可执行文件 | | |
| BypassAV | | 本质上利用的ps2exe.ps1脚本编译为exe,只是不想在命令行里操作,将其写为cna脚本,方便直接快速生成免杀的可执行文件且只有50KB,目前支持exe、ps1文件格式。 | | |
| BypassAV | | BypassAV ShellCode 加载器 (Cobaltstrike/Metasploit) | | |
| BypassAV | | Msf&CobaltStrike免杀ShellCode加载器 | | |
| BypassAV | | beacon-c2-go (Cobaltstrike/Metasploit) | | |
| BypassAV | | python ShellCode 加载器 (Cobaltstrike&Metasploit) | | |
| BypassAV | | 使用 Golang 编写的 Cobalt Strike ShellCode 加载器 | | |
| BypassAV | | CS免杀,包括python版和C版本的 | | |
| BypassAV | | Cobalt Strike Shellcode 生成器。可生成 beacon 无阶段 shellcode,具备暴露退出方式、附加格式化、加密、编码、压缩、多行输出等特性 | | |
| BypassAV | | Alaris 是一款新颖且隐蔽的 shellcode 加载器,目前(2021/02/28)能够绕过大多数 EDR 系统。它利用多种已知的 TTP 来保护恶意软件及其执行流程。 | | |
| BypassAV | | EDR 规避 - SwampThing 与 TikiTorch 的组合 | | |
| BypassAV | | 条件触发式远控 VT 6/70 免杀国内杀软及defender、卡巴斯基等主流杀软. | | |
| BypassAV | | ScareCrow 是一个载荷生成框架,用于生成加载器,以便通过 sideloading(而非注入)方式加载到合法的 Windows 进程中(绕过应用程序白名单控制)。 | | |
| BypassAV | | 一个利用 Microsoft WDAPT 传感器漏洞创建基于 COM 的绕过方案的框架。 | | |
| BypassAV | | 开源 PE 加壳器。 | | |
| BypassAV | | 一个简单的 Python 加壳器,可轻松绕过 Windows Defender | | |
| BypassAV | | Go编译-race参数实现VT全免杀 | | |
| BypassAV | | 面向红队作战的高级 AV 规避工具 | | |
| BypassAV | | 使用Golang实现免杀加载CobaltStrike和Metasploit的shellcode,目前免杀火绒、Avast、腾讯安全管家、360全家桶等主机安全软件。 | | |
| BypassAV | | 该仓库汇集了使用强大的 D/Invoke API 实现多种 shellcode 注入技术的代码片段 | | |
| BypassAV | | Golang免杀马生成工具(该工具仅针对Windows系统) | | |
| BypassAV | | 使用 GoBypass 来进行免杀生成 | | |
| BypassAV | | CobaltWhispers 是一个 aggressor 脚本,利用一组用于 Cobalt Strike 的 Beacon Object File(BOF)执行进程注入、持久化等操作,并通过直接系统调用绕过 EDR/AV。 | | |
| BypassAV | | 用于规避内存扫描器的 Cobalt Strike UDRL。 | | |
| BypassAV | | 使用内核驱动终止 AV/EDR 进程 | | |
| BypassUAC | | 该项目实现了一种 DLL 植入技术,可绕过 UAC 的 Always Notify 设置,并在高完整性进程中执行代码。 | | |
| BypassUAC | | 一个 cobaltStrike Shellcode 加载器,可绕过大多数 AV | | |
| Dev | | 这是一个示例代码模式,演示如何在 Cobalt Strike 中使用命名管道与 ReflectiveDll 进行 IPC 通信。 | | |
| Dev | | Titan:一个用于 Cobalt Strike 的通用用户自定义反射 DLL(UDRL)。 | | |
| Dev | | 用于 Cobalt Strike 的 Go 语言 External C2 客户端实现。 | | |
| Dev | | 用 Rust 编写的 CobaltStrike beacon。 | | |
| Recon | | 使用 Beacon 内置命令执行一些基础的 Windows 主机枚举 | | |
| Recon | | 执行系统/AV/EDR 侦察的 Cobalt Strike Aggressor 脚本。 | | |
| Recon | | PowerView 关于页面中列出的所有函数均包含在内,并带有每个函数的全部参数。 | | |
| Recon | | 用于 CobaltStrike 的 PowerView Aggressor 脚本 | | |
| Recon | | Sharphound-Aggressor - 为 SharpHound ingestor 提供的用户菜单 | | |
| Recon | | 内网横向信息收集的高并发网络扫描、服务探测工具。 | | |
| Recon | | 端口扫描+探测网卡+ms17010探测 | | |
| Recon | | LetMeOutSharp 会尝试枚举所有可用的代理配置,并使用识别出的代理配置通过 HTTP(s) 与 Cobalt Strike 服务器通信。 | | |
| Recon | | 一个 Cobalt Strike 工具,用于审计 Active Directory 用户账户是否存在弱密码、常见密码或易于猜测的密码。 | | |
| Recon | | Ladon一款用于大型网络渗透的多线程插件化综合扫描神器,含端口扫描、服务识别、网络资产、密码爆破、高危漏洞检测以及一键GetShell,支持批量A段/B段/C段以及跨网段扫描,支持URL、主机、域名列表扫描。 | | |
| Recon | | Ladon for Cobalt Strike(巨龙拉冬套件) | | |
| Recon | | Recon-AD,一个基于 ADSI 和反射 DLL 的 AD 侦察工具 | | |
| Exploit | | 鱼儿在cs上线后自动收杆 / 鱼上钩后在 JavaScript 中自动停止钓鱼 | | |
| Exploit | | xss钓鱼,cna插件配合php后端收杆 | | |
| Exploit | | CobaltStrike3.0+ --> 为 Cobalt Strike 的 Beacon 创建多种载荷。当前载荷格式: | | |
| Exploit | | CrossC2 框架 - 生成 CobaltStrike 的跨平台 beacon | | |
| Exploit | | CrossC2Kit 提供了一些可供用户调用的接口,用于操纵 CrossC2 Beacon 会话,从而扩展 Cobalt Strike 的功能。 | | |
| Exploit | | ms17-010 漏洞利用工具和扫描器。 | | |
| Exploit | | 我的 Cobalt Strike AES PowerShell 载荷的独立版本。 | | |
| Exploit | | CobaltStrike4.x --> SweetPotato | | |
| Exploit | | 权限提升漏洞利用 | | |
| Exploit | | CVE-2018-4878 | | |
| Exploit | | 目前唯一公开的是 UACBypass,其 readme 可在对应文件夹中找到。 | | |
| Exploit | | 基于实现的本地提权漏洞 | | |
| Exploit | | 设置我们的 stage(d) Web Delivery 攻击 | | |
| Exploit | | 使用 Go 实现 CobaltStrike 的 Beacon(可在 Linux 上使用) | | |
| Exploit | | geacon_pro 是基于 geacon 项目、使用 Golang 编写的可绕过杀毒软件的 CobaltStrike Beacon。 | | |
| Exploit | | golang实现的CobaltStrike stageless http(s) beacon,在geacon项目基础上进行了较多扩展 | | |
| Exploit | | SpoolSystem 是一个用于 Cobalt Strike 的 CNA 脚本,利用 Print Spooler 命名管道模拟技巧获取 SYSTEM 权限。 | | |
| Exploit | | PrintNightMare LPE提权漏洞的CS 反射加载插件。开箱即用、通过内存加载、混淆加载的驱动名称来ByPass Defender/EDR | | |
| Exploit | | KRBTGS 是 Cobalt Strike 的一个后渗透选项,用于获取当前 Beacon 运行或模拟的用户的可用 TGT。该攻击不需要用户密码,仅假设你运行所在的用户处于已加入域的环境中。它会尝试从最强到最弱的加密类型进行猜测。生成的 .ccache 可以转换为 KIRBI 格式,以导入其他 Beacon,或传递给 Impacket 的示例脚本等其他工具集,用于开展你的后渗透工作。 | | |
| Exploit | | PrintSpoofer的反射dll实现,结合Cobalt Strike使用 | | |
| Persistence | | persistence-aggressor-script | | |
| Persistence | | 弃用winexec函数,使用shellexecute函数,程序流不在卡顿,达到真正的无感。 | | |
| Persistence | | TikiTorch 遵循相同的概念(),但提供了多种进程注入类型,用户可以在编译时指定。 | | |
| Persistence | | 一个 JavaScript 和 VBScript shellcode 启动器。它会启动指定二进制文件的 32 位版本,并向其中注入 shellcode。 | | |
| Persistence | | 上传frpc并且运行frpc | | |
| Persistence | | | | |
| Persistence | | 使用 GadgetToJScript 技术自动化生成载荷。 | | |
| Persistence | | frp0.33修改版,过流量检测,免杀,支持加载远程配置文件可用于cs直接使用的插件 | | |
| Persistence | | CobaltStrike 上线自动权限维持插件 | | |
| Persistence | | 使用者通过cobalt strike生成Web Delivery类型的payload,然后加载此脚本可以到达自启动效果 | | |
| Persistence | | 使用多种WinAPI进行权限维持的CobaltStrike脚本,包含API设置系统服务,设置计划任务,管理用户等。 | | |
| Persistence | | 使用自定义键盘布局实现代码执行,已在 Windows 11 家庭版 21H2 上测试 | | |
| Persistence | | 通过向事件日志写入/从事件日志读取 shellcode 实现持久化。 | | |
| Auxiliary | | 使用 CobaltStrike 的 Execute-Assembly 列出/读取 Zip 文件内容(在内存中且无需解压) | | |
| Auxiliary | | 使用 Cobalt Strike 的 Execute-Assembly 读取 Excel 电子表格(XLS/XLSX) | | |
| Auxiliary | | 使用 Cobalt Strike 的 Execute-Assembly 读取 DOCX 文件内容 | | |
| Auxiliary | | Linux "cat" 命令的 C# 替代品...将文件内容打印到控制台。用于 Cobalt Strike 的 Execute-Assembly | | |
| Auxiliary | | 这允许你按需以编程方式重命名标签页,并可随意切换你的历史记录。 | | |
| Auxiliary | | LiquidSnake 是一款允许操作员使用 WMI 事件订阅和 GadgetToJScript 执行无文件横向移动的工具 | | |
| Auxiliary | | TaskShell 计划任务相关自动化操作 | | |
| Auxiliary | | 1. 为指定 listener 生成 beacon;2. 将文件托管在指定位置;3. 监控 weblog 以获取指定位置的下载情况; | | |
| Auxiliary | | 一个用于 ScareCrow 载荷生成的 Cobalt Strike 脚本。适用于所有 Loader。 | | |
| Auxiliary | | CreateTicket; Seatbelt; SharpHound | | |
| Auxiliary | | 在你的 Linux Cobalt Strike 服务器上实时编译 dotnet v35/v40 的 exe/dll 二进制文件,并使用 ConfuserEx 进行混淆。 | | |
| Auxiliary | | Cobalt Strike主机上线邮件提醒插件 | | |
| Auxiliary | | CobaltStrike上线通知,飞书群聊机器人、server酱通知 | | |
| Auxiliary | | 利用任务计划进行横向,需要与135端口、445端口进行通信 | | |
| Auxiliary | | C#的HackBrowserData工具,方便在cs中直接内存加载 | | |
| Auxiliary | | HackBrowserData的反射模块 | | |
| Auxiliary | | 用于 Ghostwriter 2.0+ 的独立 Cobalt Strike 作战日志记录 Aggressor 脚本 | | |
| Auxiliary | | Cobalt Strike samdump | | |
| Auxiliary | | 能过卡巴、核晶、defender等杀软的dump lsass进程工具 | | |
| Auxiliary | | 在你的 Linux Cobalt Strike 服务器上实时编译 dotnet v35/v40 的 exe/dll 二进制文件,并使用 ConfuserEx 进行混淆。 | | |
| Auxiliary | | SharpCompile 是一个用于 Cobalt Strike 的 aggressor 脚本,允许你实时编译和执行 C# 代码。 | | |
| Auxiliary | | 使用 QRD,操作员可以通过颜色和对所显示进程的备注,快速判断主机上哪些进程是已知的、哪些是未知的。 | | |
| Auxiliary | | 该工具通过 Window API 实现 "net user" 功能。我制作此工具用于与 Cobalt Strike 的 execute-assembly 配合使用,所以可以内存加载添加用户 | | |
| Auxiliary | | C++枚举磁盘列表、遍历指定盘搜索特定类型文件包括反射DLL版本。 | | |
| Auxiliary | | 该脚本遍历事件日志服务进程(特定的 svchost.exe)的线程堆栈,识别事件日志线程并将其杀死。这样系统将无法收集日志,同时事件日志服务看起来仍在运行。 | | |
| Auxiliary | | NoPowerShell 是一个用 C# 实现的工具,支持执行类似 PowerShell 的命令,同时对任何 PowerShell 日志记录机制保持不可见。 | | |
| Auxiliary | | RDP 事件日志主控 | | |
| Auxiliary | | 用于 Cobalt Strike 的 Bloodhound 攻击路径执行 | | |
| Auxiliary | | 上线微信提醒的插件,通过微信Server酱提醒 | | |
| Auxiliary | | Slack 和 webhooks 提醒 | | |
| Auxiliary | | 对目标上的 powershell 进行探测(在对应的目标上检测powershell的相关信息) | | |
| Auxiliary | | 为 Cobalt Strike 实现了一个基于 Redis 的事件通道和任务队列。 | | |
| Auxiliary | | 用于获取剪贴板内容的 Cobalt Strike 反射 DLL。代码基本上来自 ReflectiveDLLInjection | | |
| Auxiliary | | 查看进程的时候讲av进程标注为红色 | | |
| Auxiliary | | Beaconator 是一个用于 Cobalt Strike 的 aggressor 脚本,用于生成原始的无阶段(stageless)shellcode,并使用 PEzor 对生成的 shellcode 进行打包。 | | |
| Auxiliary | | 用于 WebSocket 的 CobaltStrike External C2 | | |
| Auxiliary | | 用于解析 CobaltStrike Beacon 配置的 Python 解析器 | | |
| Auxiliary | | FakeLogonScreen 是一个伪造 Windows 登录屏幕以获取用户密码的实用工具。 | | |
| Auxiliary | | 使 BloodHound 与 CobaltStrike 保持同步。 | | |
| Auxiliary | | 一键辅助抓取360安全浏览器密码的CobaltStrike脚本,通过下载浏览器数据库、记录密钥来离线解密浏览器密码。 | | |
| Auxiliary | | 对密码已保存在 Windwos 系统上的部分程序进行解析,包括:Navicat,TeamViewer,FileZilla,WinSCP,Xmangager系列产品(Xshell,Xftp)。 | | |
| Auxiliary | | 从配置的 GitHub 仓库获取可用 artifact 列表。 | | |
| Auxiliary | | ExecuteAssembly 是 CS execute-assembly 的一个替代方案,使用 C/C++ 构建。它可以通过以下方式加载/注入 .NET 程序集:复用宿主(spawnto)进程已加载的 CLR 模块/AppDomainManager、踩踏 Loader/.NET 程序集的 PE DOS 头、对 .NET 相关模块进行 Unlink、绕过 ETW+AMSI、通过 NT 静态系统调用(x64)规避 EDR 钩子,以及通过 superfasthash 哈希算法动态解析 API 来隐藏导入。 | | |
| Auxiliary | | aggrokatz 是 CobaltStrike 的一个 Aggressor 插件扩展,使 pypykatz 能够远程与 beacon 交互。 | | |
| Auxiliary | | 这个 CobaltStrike 工具允许红队压缩来自本地和 UNC 路径的文件和文件夹。在需要外传大文件或文件夹的情况下,这会很有用。压缩文件或文件夹后,会在用户临时文件夹中创建一个随机命名的 zip 文件。 | | |
| Auxiliary | | 通过 CobaltStike 服务端 / 客户端 挂载脚本,将上线主机信息通过 Server 酱通知到微信 | | |
| Auxiliary | | 使用免费且支持微信模板消息推送的 PushPlus 进行上线主机提醒 | | |
| Auxiliary | | 列出可用 Cobalt Strike beacon 命令并根据其类型着色显示的 Aggressor 脚本 | | |
| Auxiliary | | 该 cna 包含 Win32 错误代码、HRESULT 定义和 NTSTATUS 定义的错误消息。对于那些在无法访问 net.exe 程序的 linux/mac 客户端上操作的人来说,这个 cna 会很有用,或者作为一种无需 Google 搜索即可快速查看 hresult/ntstatus 代码的方式。 | | |
| Auxiliary | | 稳定的 PeSieve 绕过和稳定的 Moneta 绕过。 | | |
| Auxiliary | | 这是一个用于从数据模型中的 Cobalt Strike Downloads 条目同步文件的精细控制机制 | | |
| Auxiliary | | 一个 Aggressor 脚本,可将 headless aggressor 客户端转变为(基本)可用的 Cobalt Strike 客户端。 | | |
| Auxiliary | | 内网渗透\红队工具\C#内存加载\cobaltstrike | | |
| Auxiliary | | 一个帮助红队识别主机上外来进程的小型 Aggressor 脚本 | | |
| Auxiliary | | 用于自动化主机和域枚举的 Cobalt Strike Aggressor 脚本。 | | |
| Synthesis | | AM0N-Eye 汇集了一组专为 CobaltStrike 编写的最重要脚本,其余文件(如 de)用于修改颜色和图像。 | | |
| Synthesis | | 一些不值得单独建仓库的零散小型 Aggressor 代码片段的集合 | | |
| Synthesis | | CobaltStrike4.x --> Erebus CobaltStrike后渗透测试插件 | | |
| Synthesis | | CobaltStrike后渗透测试插件集合 | | |
| Synthesis | | CobaltStrike后渗透测试插件集合 | | |
| Synthesis | | 用于 Cobalt Strike 3.0+ 的 Aggressor 脚本 | | |
| Synthesis | | 用于 Cobalt Strike 的 RedTeamTools | | |
| Synthesis | | 用于 Cobalt Strike 4.0+ 的 Aggressor 脚本 | | |
| Synthesis | | 该 aggressor 脚本通过读取特定执行类型的模板文件来处理载荷创建。 | | |
| Synthesis | | 该 aggressor 脚本通过读取特定执行类型的模板文件来处理载荷创建。 | | |
| Synthesis | | AggressorScripts | | |
| Synthesis | | 从多个来源收集的、用于 Cobalt Strike 3.0+ 的 Aggressor 脚本集合 | | |
| Synthesis | | AggressorScripts | | |
| Synthesis | | 包含大量 CobaltStrike Aggressor 脚本 | | |
| Synthesis | | AggressorAssessor | | |
| Synthesis | | AggressorAssessor | | |
| Synthesis | | Cobalt Strike Aggressor 脚本集合 | | |
| Synthesis | | 基于cobalt strike平台的红队自动化框架 | | |
| Synthesis | | 这只是我为 Cobalt Strike 3.x 编写的 Aggressor 脚本的随机集合。(其中有一个debug脚本比较好用) | | |
| Synthesis | | 用于 Cobalt Strike 的 Aggressor 脚本集合(主要包含了提权和权限维持脚本) | | |
| Synthesis | | Aggressor 脚本、Kit、Malleable C2 Profiles、External C2 等 | | |
| Synthesis | | 收集了来自各路大神的各种 Cobalt Strike Aggressor 脚本。会持续更新本仓库,并向每个人致谢。 | | |
| Synthesis | | googlesearch.profile 以及与 AD 相关的脚本。 | | |
| Synthesis | | Cobalt Strike 3.13 Arsenal Kit | | |
| Synthesis | | 我收集的经过实战检验的、用于 Cobalt Strike 4.0+ 的 Aggressor 脚本 | | |
| Synthesis | | 一组有用的 Cobalt Strike 脚本集合。(powershell.cna;bot.cna;dcom_lateral_movement.cna;ElevateKit) | | |
| Synthesis | | 使用 netsh 创建隧道;将默认重定向改为 bit.ly 跳转到麦当劳;使用 powershell 终止父进程; | | |
| Synthesis | | 一组脚本集合 - 来自不同来源 - 详见脚本。 | | |
| Synthesis | | 在 beacon 中高亮显示 ps 命令选中的进程;向 beacon 加载各种别名;为后续使用的脚本设置一些默认值.. | | |
| Synthesis | | 从C2生成到横向移动的全辅助脚本套件 | | |
| Synthesis | | 很棒的 Cobalt Strike Aggressor 脚本集合。所有功劳归功于原作者 | | |
| Synthesis | | 经过测试的 CobaltStrike aggressor 脚本集合。 | | |
| Synthesis | | 为懒人准备的 CobaltStrike AggressorScripts | | |
| Synthesis | | 我为作战目的编写的 Aggressor/Sleep 脚本汇编。 | | |
| Synthesis | | 集成了SharpHound,SharpRDP,SharpWMI等在内的各种内网工具,使用AggressorScripts构建workflow | | |
| Synthesis | | 具备域管理员定位、域信息收集、权限维持、内网扫描、数据库hash dump、Everything内网搜索文件等功能的插件集合 | | |
| Synthesis | | 兼容CobaltStrike4.0的插件集合 | | |
| Synthesis | | 内容有横向移动、密码抓取、权限提升、权限维持等,尽可能将内网渗透中常用到的东西整理一下,方便使用 | | |
| Synthesis | | 一个对Cobaltstrike第三方插件进行收集的项目,持续更新。 | | |
| Synthesis | | 第三方 --> vnc_x86_dll and vnc_x64_dll | | |
| Synthesis | | 适用于Cobalt Strike 3.x & 4.x 的内网渗透插件集合 | | |
| Synthesis | | 导入PowerView脚本,和常见的功能使用 | | |
| Synthesis | | 涉及工作目录、信息收集、凭据获取、权限维持、权限提升、用户相关、RDP相关、防火墙相关、域渗透、powershell相关、内网穿透、内网探测、远程文件下载、痕迹清除的综合型插件系统 | | |
| Synthesis | | 本着简化 CS 右键和方便自己集成的目的,对 Reference 里的项目进行了缝合以及二次开 (抄) 发 (袭)并添加了虚拟机/AV 检测、主机相关密码抓取、 Cxk 限时免杀的 Mimikatz 和 Adduser 等功能 | | |
| Synthesis | | 一组旨在与 Cobalt Strike 的 execute-assembly 配合使用的 C# 实用工具集合。 | | |
| Synthesis | | 内网渗透中常用的c#程序整合成cs脚本,直接内存加载。持续更新~ | | |
| Synthesis | | CobaltStrike 插件,用于在 Sifter 内部(本地或远程)启动和使用 Cobalt Strike | | |
| Synthesis | | 一款CS后渗透模块插件,让大家使用一款插件就够了,本插件集大家之所长### 0x05 相关工具
| 类型 | 名称 | 描述 | 热度 | 语言 |
|---|
| 反CobaltStrike | cobaltstrike_brute | Cobalt Strike 团队服务器密码暴力破解器 | ||
| 反CobaltStrike | Dissecting Cobalt Strike using Python | dissect.cobaltstrike 是一个 Python 库,用于剖析和解析 Cobalt Strike 相关数据,例如 beacon 载荷和 Malleable C2 Profiles。 | ||
| 反CobaltStrike | CobaltSpam | Cobalt Strike 团队服务器密码暴力破解器 | ||
| 反CobaltStrike | CobaltStrikeDos | CVE-2021-36798 EXP:Cobalt Strike < 4.4 拒绝服务 | ||
| 反CobaltStrike | CS_mock | 模拟cobalt strike beacon上线包 | ||
| 反CobaltStrike | CS_fakesubmit | 一个可以伪装上线Cobaltstrike的脚本 | ||
| 反CobaltStrike | CobaltStrikeScan | 扫描文件或进程内存,查找 Cobalt Strike beacon 并解析其配置。 | ||
| 反CobaltStrike | grab_beacon_config | 用于扫描并获取 CobaltStrike Beacon 配置的简单 PoC 脚本。 | ||
| 反CobaltStrike | C2-JARM | 通过ssl实现所产生的JARM hash来识别不同的c2,例如CobaltStrike | ||
| 反CobaltStrike | JARM | JARM 指纹扫描器 | ||
| 反CobaltStrike | DetectCobaltStomp | 一个快速(甚至可能有点粗糙!)的 PoC 工具,用于以中高置信度检测 Cobalt Strike 实现的 Module Stomping。 |