AgentMemshell : outil d'injection de memshell Java multi-OS ciblant Tomcat, basé sur MemShellParty

🔍 Contexte PubliĂ© le 09/04/2026 sur GitHub (https://github.com/FightingLzn9/AgentMemshell), ce dĂ©pĂŽt prĂ©sente AgentMemshell, un outil offensif open-source dĂ©rivĂ© du projet MemShellParty. ⚙ FonctionnalitĂ©s L’outil est conçu pour : Injecter des memory shells (memshells) dans tous les processus Java via un mĂ©canisme d’agent JVM Fonctionner sur tous les systĂšmes d’exploitation principaux (compatibilitĂ© multi-OS) OpĂ©rer sur toutes les versions du JDK Cibler des scĂ©narios d’exĂ©cution de commandes sans retour (no-echo) dans des environnements Java 🎯 Middleware supportĂ© Actuellement, seul Apache Tomcat est implĂ©mentĂ©, avec un module nommĂ© TomcatEcho. ...

4 septembre 2026 Â· 1 min

Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publiĂ© le 29/07/2026 sur zerotracelab.com, rĂ©digĂ© par @5mukx, prĂ©sentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et dĂ©couverte L’auteur, en cherchant Ă  supprimer la banniĂšre de notification de session CRD, a analysĂ© les fichiers installĂ©s par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifiĂ© que la banniĂšre de dĂ©connexion est implĂ©mentĂ©e via une ressource Win32 de type RT_DIALOG (ID 110) stockĂ©e dans remoting_core.dll. ...

16 aoĂ»t 2026 Â· 3 min

NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrĂŽle de la base SQL

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une sĂ©rie de recherches intitulĂ©e Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas Ă  pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. ⚙ MĂ©canisme d’attaque L’attaque repose sur une chaĂźne de compromission en plusieurs Ă©tapes : PrĂ©requis : le serveur WSUS doit ĂȘtre configurĂ© avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas ĂȘtre activĂ©e sur le serveur SQL. Coercition d’authentification : l’outil PetitPotam est utilisĂ© pour forcer le compte machine du serveur WSUS (WSUS1$) Ă  s’authentifier vers la machine de l’attaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, Ă©tablissant une session SQL en tant que compte machine WSUS. AccĂšs Ă  la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifiĂ©, l’attaquant accĂšde Ă  la base SUSDB. CrĂ©ation de fausses mises Ă  jour : NotWSUSpicious.py gĂ©nĂšre automatiquement les requĂȘtes SQL nĂ©cessaires pour injecter une mise Ă  jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spĂ©cifique. đŸ› ïž Fonctionnement de NotWSUSpicious GĂ©nĂšre deux GUIDs pour les mises Ă  jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les mĂ©tadonnĂ©es dans les procĂ©dures stockĂ©es WSUS (spImportUpdate, spSaveXmlFragment) ParamĂštres clĂ©s : URL d’hĂ©bergement du payload, nom de la mise Ă  jour, chemin local, arguments CLI, groupe cible, machine cible 📩 Outils impliquĂ©s NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifiĂ© (gestion des procĂ©dures stockĂ©es multi-rĂ©sultats) proxychains (tunneling via SOCKS) 📌 Type d’article Il s’agit d’une publication de recherche offensive Ă  vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise. ...

10 aoĂ»t 2026 Â· 3 min

Furtex : toolkit open-source de post-exploitation et d'évasion Linux basé sur eBPF et io_uring

🔍 Contexte PubliĂ© sur GitHub par le compte MatheuZSecurity, le dĂ©pĂŽt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribuĂ© sous licence MIT et compte dĂ©jĂ  237 Ă©toiles et 25 forks. đŸ› ïž Description gĂ©nĂ©rale Furtex est structurĂ© en cinq modules principaux : io_uring/ : 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/Ă©criture de fichiers, reverse shell, injection mĂ©moire, exfiltration DNS, AF_PACKET, XDP) bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, dĂ©tachement de liens BPF, backdoor ICMP) ebpf/ : 9 programmes BPF cĂŽtĂ© noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP) edrs/ : 75 outils de contournement d’EDR et de post-exploitation (dĂ©tection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces) techniques/ : 13 outils ciblant spĂ©cifiquement les 25 rĂšgles par dĂ©faut de Falco (modern_ebpf driver) ⚙ Techniques d’évasion clĂ©s io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call DĂ©tachement de liens BPF LSM (KRSI) via bpf_link_detach DĂ©sactivation de Linux Audit via NETLINK_AUDIT Suppression des hooks PLT-GOT et kprobes/ftrace Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape Exfiltration via DNS, ICMP, splice(2), mĂ©moire partagĂ©e POSIX, sockets Unix abstraits Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD 🎯 Cibles dĂ©clarĂ©es Les outils ciblent explicitement : Falco, Tetragon, les EDR basĂ©s sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch. ...

2 aoĂ»t 2026 Â· 4 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : PubliĂ© le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dĂ©pĂŽt constitue une base de connaissances technique gĂ©nĂ©rĂ©e par IA (Kimi K3 Swarms) sur la sĂ©curitĂ© offensive de Windows COM (Component Object Model), destinĂ©e aux red teamers et chercheurs en sĂ©curitĂ©. 📚 Contenu et structure : Le dĂ©pĂŽt est organisĂ© en 8 chapitres thĂ©matiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latĂ©ral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync ÉlĂ©vation de privilĂšges : famille Potato complĂšte (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs ExĂ©cution et Ă©vasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumĂ©ration, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks rĂ©fĂ©rencĂ©s : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 Â· 3 min

KHAOS C2 : nouveau framework post-exploitation avec 5 canaux furtifs et évasion complÚte

🔍 Contexte PubliĂ© le 29 juin 2026 sur GitHub par l’utilisateur 28Zaaky, le dĂ©pĂŽt khaos-c2 prĂ©sente KHAØS, un framework de command-and-control (C2) post-exploitation open-source sous licence MIT. Le projet compte 109 Ă©toiles et 19 forks au moment de la publication. Le code est principalement Ă©crit en C (91,6%), avec des composants JavaScript, Python et PowerShell. 🎯 Description du framework KHAØS est conçu pour contourner les solutions EDR en s’appuyant sur plusieurs mĂ©canismes d’évasion : ...

29 juin 2026 Â· 4 min

Astral Projection : un UDRL Cobalt Strike avec module stomping avancé et évasion en mémoire

🔍 Contexte PubliĂ© le 19 avril 2026 sur GitHub par le compte KuwaitiSt, le projet Astral Projection est un UDRL (User-Defined Reflective Loader) conçu pour Cobalt Strike, un framework offensif largement utilisĂ© dans les opĂ©rations red team et par des acteurs malveillants. ⚙ Fonctionnement technique Astral Projection implĂ©mente des techniques d’évasion en mĂ©moire avancĂ©es : Chargement d’un module lĂ©gitime via LoadLibraryExW puis Ă©crasement de son contenu (module stomping) Pendant les phases de sommeil du beacon, le module est dĂ©chargĂ© (unmapped) tout en maintenant les entrĂ©es PEB intactes Un module frais est rechargĂ© (remapped) au rĂ©veil pour Ă©viter la dĂ©tection par des IOCs statiques en mĂ©moire đŸ› ïž DĂ©pendances et configuration Le projet est construit avec Crystal Palace et s’appuie partiellement sur le code du projet Crystal-Kit. ...

19 avril 2026 Â· 3 min

SmokedMeat : framework red team post-exploitation pour pipelines CI/CD publié par BoostSecurity Labs

🔍 Contexte PubliĂ© sur GitHub par BoostSecurity Labs, SmokedMeat est un framework red team post-exploitation ciblant les pipelines CI/CD. Il est prĂ©sentĂ© comme l’équivalent de Metasploit pour les environnements d’intĂ©gration et de dĂ©ploiement continus. đŸ› ïž Description technique SmokedMeat est composĂ© de trois composants principaux : Counter : interface TUI opĂ©rateur (terminal) Kitchen : serveur C2 (teamserver) gĂ©rant les sessions, stagers, callbacks et graphe d’attaque Brisket : implant dĂ©ployĂ© sur les runners CI compromis, assurant le beaconing, l’exĂ©cution de commandes et le pivoting Le framework intĂšgre Ă©galement un scanner SAST de pipelines (poutine, embarquĂ©) et un scanner de secrets (gitleaks, embarquĂ©). ...

19 avril 2026 Â· 3 min

Adaptix C2 : intégration d'obfuscation mémoire via Crystal Palace RDLL et technique Ekko

📅 Source : Blog de Maor Sabag (maorsabag.github.io), publiĂ© le 14 mars 2026. Article de recherche offensive dĂ©taillant l’amĂ©lioration de l’agent Adaptix C2 par encapsulation dans un Reflective DLL Loader (RDLL) Crystal Palace. 🔧 Contexte technique : L’agent Adaptix par dĂ©faut est chargĂ© en mĂ©moire avec des permissions RWX sur toutes les sections, sans hooking IAT ni obfuscation du sommeil, ce qui le rend facilement dĂ©tectable par les solutions EDR/SOC. ...

22 mars 2026 Â· 2 min

Fritter : fork évasif de Donut pour la génération de shellcode polymorphique en mémoire

đŸ› ïž Contexte PubliĂ© le 22 mars 2026 sur GitHub (compte 0xROOTPLS), Fritter est prĂ©sentĂ© comme un outil offensif open-source, fork lourdement modifiĂ© du projet Donut de TheWover et Odzhan. 🔍 Description technique Fritter est un gĂ©nĂ©rateur de shellcode position-independent (PIC) conçu pour l’exĂ©cution en mĂ©moire de plusieurs types de charges utiles : VBScript, JScript ExĂ©cutables (EXE), DLL Assemblages .NET L’outil se distingue de Donut par une refonte complĂšte des couches internes : ...

22 mars 2026 Â· 2 min
Derniùre mise à jour le: 10 septembre 2026 📝