点击上方蓝字关注我们
现在只对常读和星标的公众号才展示大图推送,建议大家能把星落安全团队“设为星标”,否则可能就看不到了啦!
项目介绍
XPost是一款专为高价值系统定制的红队攻防人员后渗透工具,旨在协助实际攻击中的渗透测试,实现更全面、隐蔽和持久的后渗透信息收集,以及横向移动渗透。目前支持的应用程序:zimbra、confluence、zoho
应用方向
电子邮件服务器、网关设备、文档、企业知识管理和协作平台、单点登录平台、缺陷跟踪平台、IT运营管理软件、域名管理团队建设、代码存储库管理等。
工具能力
包括但不限于:邮件检索、明文密码记录、操作数据获取、获取未知密码下的任意登录凭证、域控信息检索、单点登录劫持、痕迹清理等操作。
工具优势
数据回调流量实现了流量隐身持久化,服务器重启或补丁更新后无文件落地,后门依然无法被察觉。
功能实现技术核心概述
该主题讨论了电子邮件服务器、网关设备、文档、企业知识管理和协作平台、单点登录平台、缺陷跟踪平台、IT 运营管理软件、域管理团队建设、代码仓库管理等高价值系统的后开发研究。针对各种应用程序,它是通过部署高度隐蔽的插件并利用已弃用的功能来劫持运行时 Web 容器请求处理逻辑并在内存中植入高度隐蔽的持久后门来实现的。这些植入内存的后门充当加载器,直接在内存中执行有效的有效载荷,后门代码逻辑和功能载荷都在内存中运行。
对不同应用程序的代码逻辑进行深入分析后,探索了在运行时执行内存中有效负载期间遇到的挑战的解决方案。这些挑战包括多类加载器加载、绕过系统文件验证保护以及功能代码提取的上下文解耦等问题。 该实现支持在内存中执行有效的有效负载,而无需向目标发起额外的网络请求或将文件写入磁盘。这允许在高度隐蔽的攻击场景下隐蔽地执行内存中的有效负载,便于提取高价值的系统信息,例如电子邮件检索、明文密码记录、操作数据采集、获取未知密码下的任意登录凭证、域控制器信息检索、单点登录劫持和跟踪清理操作。 随后,利用现有的 Web Shell 管理工具对数据进行加密和传输,实现流量侧隐藏。这种方法旨在实现更全面、隐蔽和长期的漏洞利用后信息收集,并在实际攻击场景中进行深度渗透。
使用方法和场景
1. 该工具依赖Godzilla Webshell管理工具,以插件形式部署,Godzilla下载链接:
https://github.com/BeichenDream/Godzilla
Zimbra
1. 将“injec.jsp”文件上传到目标系统的
上传目录:
/opt/zimbra/jetty_base/webapps/zimbra/public/
2. 访问inject.jsp向系统注入内存后门,注入后,删除inject.jsp,但后门仍交将保留。
成功删除“inject.jsp”并建立与内存后门的连接。
3. 后门持久性
通过替换zimbra-license.jar插件,防止在重启时清除内存驻留后门。将恶意的zimbra-license-success.jar替换掉原始系统jar文件,实现后门持久化。
4. 清除日志
利用“zimbraplugin ClearLog”功能清除恶意 JSP 访问的日志。
5. 功能性有效载荷
根据需要使用特定功能,单击相应功能后,payload 将被发送到服务器后门,并在内存中执行相应的 payload。
6. Traffic流量
7. 测试版本
9.0.0_GA_4583
Zoho
1. 上传shell.jar,以在运行时向目标系统注入后门
后门已成功注入;删除shell.jar。
2. 后门持久性
为了防止系统重启后后门丢失,可以通过替换 AdventnetADSMStartUp.jar 来修改启动逻辑。
3. 功能性有效载荷
4. Traffic流量
5. 测试版本
ManageEngine_ADManager_Plus_7222_64
Confluence
1. 上传inject.jsp,注入内存后门。
上传路径:
/opt/atlassian/confluence/synchrony-proxy/
2. 访问inject.jsp,注入内存后门。
成功注入后门后,删除inject.jsp。
3. 功能性有效载荷
4. Traffic流量
5. 测试版本
圈子介绍
博主介绍:
目前工作在某安全公司攻防实验室,一线攻击队选手。自2022-2024年总计参加过30+次省/市级攻防演练,擅长工具开发、免杀、代码审计、信息收集、内网渗透等安全技术。
目前已经更新的免杀内容:
部分免杀项目源代码
一键击溃360+核晶
一键击溃windows defender
一键击溃火绒进程
CobaltStrike4.9.1二开
CobaltStrike免杀加载器
数据库直连工具免杀版
aspx文件自动上线cobaltbrike
jsp文件自动上线cobaltbrike
哥斯拉免杀工具 XlByPassGodzilla
冰蝎免杀工具 XlByPassBehinder
冰蝎星落专版 xlbehinder
正向代理工具 xleoreg
反向代理工具xlfrc
内网扫描工具 xlscan
CS免杀加载器 xlbpcs
Todesk/向日葵密码读取工具
导出lsass内存工具 xlrls
绕过WAF免杀工具 ByPassWAF
等等...
关注微信公众号后台回复“入群”,即可进入星落安全交流群!
关注微信公众号后台回复“20250109”,即可获取项目下载地址!
往期推荐
1.
3
4
5.
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...