(Translated by https://www.hiragana.jp/)
GitHub - lintstar/LSTAR: LSTAR - CobaltStrike 综合后渗透插件
Skip to content
/ LSTAR Public

LSTAR - CobaltStrike 综合きさき渗透插件

Notifications You must be signed in to change notification settings

lintstar/LSTAR

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

32 Commits
 
 
 
 
 
 
 
 
 
 

Repository files navigation

LSTAR - Aggressor

一个插件从上线到域控 实现ない网漫ゆう

ほんちゃく简化 CS みぎ键和方便ほうべん自己じこ集成しゅうせいてき目的もくてき参考さんこう大量たいりょうきさき渗透插件

じゅう构和丰富りょうしゅつくえしょう关凭すえ获取、级内网穿とおる、隐蔽计划にん务、めん杀的 Mimikatz かずかつたかし添加てんかよう户等こうのう

こうのう特性とくせい

  • つう配合はいごう CobaltStrike てき TCP、SMB、Proxy とう不出ふしゅつ网主机上きじょう线方しき穿ほじとおる复杂网络环境
  • 针对 RDP しょう关、AddUser、LsassDump とうこうのう提供ていきょう种免杀执行方ゆくえしき,应对ひや门环さかい
  • 集成しゅうせい使用しよう WinAPI ある Assembly ないそん载方しき运行てきかげよう户、隐蔽计划にん务等めん杀功のう

主要しゅよう包含ほうがん以下いかこうのう块:

image-20220115184528161

まい个模块均ざい运行ぜん添加てんかりょう绿色分割ぶんかつ线,方便ほうべん定位ていいかい显信いきひさげだか协作效率こうりつ

image-20211016170807973

CobaltStrike しゅ机上きじょう线微しん通知つうち插件:

めん责申あきら

ほん项目仅适よう于安ぜん研究けんきゅう及合法的ほうてきくわだて业安ぜんけん设行为 一切后果及责任均由使用者本人承担

2022.1.15 更新こうしん

  • 添加てんかめん杀的かつたかしよう户、添加てんかよう户、计划にん务功のう
  • 获取最新さいしんばん向日葵ひまわり识别码和验证码
  • 集成しゅうせい Ladon 9.1.1 はん本多ほんだ协议そんかつさがせ测等こうのう
  • はたこうのう进行ぶん类 简化插件てき级菜单

InfoCollect

はた常用じょうよう命令めいれい按照场景进行りょうぶん

image-20220114101130300

SharpGetInfo

集成しゅうせいりょう Ladon こう最新さいしんてき 9.1.1 版本はんぽん

image-20211229102143317

AntiVirusCheck

杀软しんいき本地ほんじかい显 Beacon じょう态栏

实现原理げんりhttps://blog.csdn.net/weixin_42282189/article/details/121090055

image-20220112150926351

IntrScan

しんぞうりょう Ladon てき协议そんかつさがせ测(SMB、WMI、SNMP、HTTP、DNS、MAC、MSSQL)

ざい一定程度上可以探测到防火墙后的内网资产:利用りようMAC绕过防火ぼうか墙探测存かつぬしつくえ

image-20211229171305053

そんかつ IP さがせ

image-20211229171224738

AuthPromote

BadPotato (BeichenDream)

おさむ复了ただのう执行 whoami てき bug,以通过参すう运行じょう线 System 权限りょう

image-20220113165021408

image-20220113165229359

Badpotato (Ladon)

しんぞうりょう Ladon てき Badpotato

image-20211229104134559

SweetPatato (Ladon)

image-20211229104432695

注意ちゅうい:测试发现上述じょうじゅつ两种权限ひさげますぎょう为会数字すうじ杀软拦截查杀

image-20211229103727123

AuthMaintain

SharpSchTask

【谨慎使用しよう利用りよう Windows API,工具こうぐ创建隐藏てき计划にん务,どう时绕过安ぜん软件てき阻断,达到持久じきゅうひかえせい

项目https://github.com/0x727/SchTask_0x727

image-20220114100528645

SharpShadowUser

【谨慎使用しよう】Bypass 远程ないそん载克たかし 隐蔽かげよう

项目https://github.com/An0nySec/ShadowUser

image-20220115175808998

EasyPersistent

おさむ复 PE ぶんけんみち问题 以正つね使用しよう API 方式ほうしき删除添加てんかてきよう

image-20220115182612757

PassCapture

对功のう按照场景进行ぶん

image-20220115172016468

SunFlower

获取最新さいしんばん向日葵ひまわり识别码和验证码

最新さいしんばん向日葵ひまわりてき base_encry_pwd さんすう从 config.ini 更改こうかいいたりょうちゅうさつひょうちゅう

image-20220115173453909

RemoteLogin

简化りょう级菜单

image-20220115183414339

BypassCXK

SharpAddUser

Bypass AV 利用りよう DirectoryService 命名めいめいそら间将よう添加てんかいた管理かんり员与远程桌面组

项目https://github.com/An0nySec/UserAdd

image-20220113152442668

CloneX

ざい命令めいれいぎょう进行添加てんかよう户、かつたかしよう操作そうさてき安全あんぜん检测工具こうぐ

项目https://github.com/0x727/CloneX_0x727

image-20220113155017688

2021.10.18 更新こうしん

  • 整体せいたいこうのう块进ぎょうりょうじゅうしん整合せいごう以及优化かんぜん
  • よここううつり动模块新ぞう ZeroLogon ほらてきBOF 实现
  • 增加ぞうかりょういち些 Assembly 方式ほうしき运行无文けん落地おろちてきこうのう

InfoCollect

SharpGetInfo(一键收集主机信息)

使用しよう Ladon 进行一键收集包括主机基础信息、网络しんいきよう户信いき、进程しんいきいやざい域内いきないとうとう

image-20211018111745511

SharpListRDP(RDP记录查询)

收集しゅうしゅう RDP ない连和がい连记录,方便ほうべん定位ていい运维つくえ以及よここううつり

image-20211016174456005

IntrScan

Cube(かたぎ块化さがせ测)

しんぞう Cube らい代替だいたいきゅう版本はんぽんてき爆破ばくはどう支持しじない网信いき收集しゅうしゅう MSSQL 命令めいれい执行,详细用法ようほう参考さんこう运行说明

image-20211015174007171

Allin(辅助灵活扫描)

しんぞう Allin らい辅助灵活扫描,以远ほど获取网卡 IP 为例:

image-20211015173332706

SharpOXID-Find (OXID さがせ测)

あるものそう落地おろち EXE 时,使用しよう Assembly 方式ほうしき进行 OXID てき快速かいそくさがせ

image-20211018112045735

IntrAgent

Stowaway (穿ほじとおる级内网)

うえ传 agent きさき运行

image-20211012100041529

admin はしおさむいた连接そく构建 Socks5 隧道すいどう

image-20211011203216542

删除 agent

image-20211012094116014

PassCapture

LsassDump(WinAPI)

おさむあらためりょう LsassDump てき运行方式ほうしき 删除 LsassDump てきどう时会一起删除转储的 C:\Windows\Temp\1.dmp

image-20211016174730994

Mimidump(远程读取.dmp)

しん增配ぞうはいあい LsassDump(WinAPI)こうのう,远程读取标机转储てき C:\Windows\Temp\1.tmp(.net 4.5)

image-20211015094927257

RemoteLogin

しんぞうりょう使用しよう Powershell 开启 关闭以及查询 RDP しょう关信いきてき方法ほうほう

image-20211018113058495

PS あし本来ほんらいげん于 Reference ちゅうてきくろおに插件 RDP

查询 RDP じょう

image-20211015150247382

开启 RDP ふく

image-20211015150320880

获取 RDP はしこう

image-20211015150713858

查看 RDP 历史とう录凭すえ

image-20211015150429336

获取 RDP 历史とう录凭すえ

image-20211015150502487

LateMovement

IPC 连接

image-20211018105021131

ひょうすえ传递

image-20211016173510988

ZeroLogonBOF

しんぞうりょう ZeroLogon ほらてきBOF 实现

参考さんこうhttps://github.com/rsmudge/ZeroLogon-BOF

image-20211014143141276

2021.09.05 更新こうしん

  • 针对部分ぶぶんこうのう进行りょう x86 构机てき适配
  • 增加ぞうかりょういち使用しよう WindowsAPI てきめん杀小工具こうぐ
  • うち网扫描模块在运行对应こうのう添加てんかりょうさんすう提示ていじ输出

IntrScan

Fscan

しんぞうすえ标机构上传对应 EXE ぶんけん

image-20210905154601537

添加てんかりょうさんすう提示ていじ输出 方便ほうべん针对せい指定してい运行单个

image-20210905161338995

Crack

しんぞう Crack ない爆破ばくは工具こうぐ

image-20210905161656828

TailorScan

しんぞうすえ标机构上传对应 EXE ぶんけん

image-20210905160326319

PassCapture

LaZagne

おさむ复了V1.2 はん本中ほんなかよし于网络问题导致的 LaZagne 还未运行结束

就被杀掉进程且删じょ落地おろちぶんけんてき BUG あらためようしゅ动方しき运行

image-20210904175955070

LsassDump

しんぞうりょう使用しよう WindowsAPI 进行ないそん转储てき LsassDump 且支持しじ x86 x64つくえ

image-20210904180546301

转储成功せいこうきさき生成せいせいてき 1.dmp かい存在そんざい C:\Windows\Temp\

image-20211015093809697

直接ちょくせつ本地ほんじ读取そく

image-20210904183721654

LateMovement

しんぞうりょう RDP しょう关功のう

image-20210905215527815

使用しよう WindowsAPI 开启 RDP ふく

image-20210905215709267

2021.08.12 更新こうしん

InfoCollect

しんぞう CheckVM 检测标是为虚拟机

20210808_2213

AVSearch

よし于之まえてきあし本有ほんゆう一定概率失败:

image-20210808222325403

更新こうしんりょうしんてき检测杀软方式ほうしき

image-20210808221945724

AuthPromote

おさむ复了前提ぜんてい权模块的 BUG

image-20210811105401723

AuthMaintain

EasyPersistent:https://github.com/yanghaoi/CobaltStrike_CNA

しんぞういち个用于 Windows けい统上权限维持てき Cobalt Strike CNA 脚本きゃくほん

使用しよう反射はんしゃ DLL 块通过 API 对系统服务、计划にん务等つね见权げん维持方法ほうほう进行视化操作そうさ つね このみ よう。(作者さくしゃげん话)

image-20210812170907609

说明ぶん档:https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md

image-20210812170946202

PassCapture

Mimikatz しょう

image-20210811104834675

Lazagne

实战测试较好ようてき检索ぬしつくえみつ码工うえ传运ぎょうきさきかい动删じょ exe ぶんけん

image-20210811102145547

浏览みつ

image-20210811105159479

Navicat Xshell とうほんつくえ软件

image-20210811105105056

FakeTheScreen

优化りょう针对 Windows10 Windows7不同ふどうてき钓鱼みつ窃取せっしゅ

image-20210811095234252

よし于伪づくり页面效果こうか一言ひとこと难尽,ただけん议在じゅん备鱼网破时使用しよう

image-20210811094621414

Reference

梼杌 - taowu-cobalt-strike

Z1-AggressorScripts

きゅうせい开-csplugin

EasyPersistent Windows 权限维持

くろおに-CSplugins

InfoCollect

添加てんかりょう Netview Powerview こうのう

image-20210707112534352

AvSearch

つう过 Wmic 进行进程查询

image-20210707114047098

image-20210706105117525

IntrScan

包含ほうがんかく类内网大保健ほけん

image-20210707112718120

てい义指れい运行

image-20210706110153336

fscan だま认上传至 C:\\Windows\\Temp\\

image-20210706110110475

ひかえせいだいかえしかい

image-20210706110008931

删除 fscan 及结はてぶんほん

image-20210706110809988

IntrAgent

较好ようてきない网穿とおる工具こうぐ 且均无配置はいちぶんけん落地おろち くだてい溯源さくげん风险

image-20210707112750687

AuthMaintain

ざい梼杌てきもと础上 添加てんかりょうしろ银票すえ黄金おうごんひょうすえ

image-20210707112856320

LateMovement

包含ほうがん もと于135はしこうてきsharpwmi とうよここううつり动套けん

image-20210707113642982

TraceClean

缝合九世的痕迹清理 まちかんぜん

image-20210707113717904

BypassCxk

cxk げん时免杀版 adduser mimikatz

image-20210707113737475

HavingFun

搞站てき日子にっしさと图一乐

image-20210707113749756