文章总结: 本文介绍了一款名为XPost的后渗透工具,专为高价值系统设计,支持Zimbra、Confluence、Zoho等应用。工具能力包括邮件检索、密码记录、凭证获取、域控信息检索、单点登录劫持和痕迹清理。使用场景涉及内存型Webshell植入和后门持久化,通过替换系统JAR文件实现。文章强调仅供授权安全测试使用,并提供了具体操作步骤和测试版本。 综合评分: 70 文章分类: 红队,内网渗透,免杀,安全工具,渗透测试
工具推荐 | 一款专为高价值系统设计的后渗透工具
Skay Skay
星落安全团队
2026年7月31日 00:00 黑龙江
在小说阅读器读本章
去阅读
点击上方蓝字关注我们
现在只对常读和星标的公众号才展示大图推送,建议大家能把星落安全团队“设为星标”,否则可能就看不到了啦!
【声明】本文所涉及的技术、思路和工具仅用于安全测试和防御研究,切勿将其用于非法入侵或攻击他人系统以及盈利等目的,一切后果由操作者自行承担!!!
工具介绍
XPost是一款专为高价值系统定制的红队攻防人员后渗透工具,旨在协助实际攻击中的渗透测试,实现更全面、隐蔽和持久的后渗透信息收集,以及横向移动渗透。目前支持的应用程序:zimbra、confluence、zoho
- # 应用方向: 电子邮件服务器、网关设备、文档、企业知识管理和协作平台、单点登录平台、缺陷跟踪平台、IT运营管理软件、域名管理团队建设、代码存储库管理等。
- 工具能力: 包括但不限于:邮件检索、明文密码记录、操作数据获取、获取未知密码下的任意登录凭证、域控信息检索、单点登录劫持、痕迹清理等操作。
- 工具优势: 数据回调流量实现了流量隐身持久化,服务器重启或补丁更新后无文件落地,后门依然无法被察觉。
使用方法和场景
1. 该工具依赖Godzilla Webshell管理工具,以插件形式部署,Godzilla下载链接:
https://github.com/BeichenDream/Godzilla
2.成功获取目标系统的访问权限后,大多数场景是通过漏洞远程攻击获取权限,当然,通过其他方式获取目标权限也是有可能的。无论哪种方式,都需要一个可以执行代码的环境。我们将内存型webshell成功植入内存中,并以webshell为loader,进一步执行内存中其他工具的函数(payload),获取所需数据并执行其他操作。
当漏洞本身支持代码执行时,例如confluenceCVE-2023-22527模板注入漏洞,我们可以通过优化漏洞利用方式,直接注入内存型webshell。当漏洞类型涉及文件上传或命令执行时,请参考以下方法注入内存型 Webshell。
Zimbra
1. 将“injec.jsp”文件上传到目标系统的
上传目录:
/opt/zimbra/jetty_base/webapps/zimbra/public/
2. 访问inject.jsp向系统注入内存后门,注入后,删除inject.jsp,但后门仍交将保留。
成功删除“inject.jsp”并建立与内存后门的连接。
3. 后门持久性
通过替换zimbra-license.jar插件,防止在重启时清除内存驻留后门。将恶意的zimbra-license-success.jar替换掉原始系统jar文件,实现后门持久化。
4. 清除日志
利用“zimbraplugin ClearLog”功能清除恶意 JSP 访问的日志。
5. 功能性有效载荷
根据需要使用特定功能,单击相应功能后,payload 将被发送到服务器后门,并在内存中执行相应的 payload。
6. Traffic流量
7. 测试版本
9.0.0_GA_4583
Zoho
1. 上传shell.jar,以在运行时向目标系统注入后门
后门已成功注入;删除shell.jar。
2. 后门持久性
为了防止系统重启后后门丢失,可以通过替换 AdventnetADSMStartUp.jar 来修改启动逻辑。
3. 功能性有效载荷
4. Traffic流量
5. 测试版本
ManageEngine_ADManager_Plus_7222_64
Confluence
1. 上传inject.jsp,注入内存后门。
上传路径:
/opt/atlassian/confluence/synchrony-proxy/
2. 访问inject.jsp,注入内存后门。
成功注入后门后,删除inject.jsp。
3. 功能性有效载荷****
4. Traffic流量
5. 测试版本
相关地址
关注微信公众号后台回复“入群”,即可进入星落安全交流群!
关注微信公众号后台回复“20260731”,即可获取项目下载地址!
圈子介绍
博主介绍:
目前工作在某安全公司攻防实验室,一线攻击队选手。自2022-2024年总计参加过30+次省/市级攻防演练,擅长工具开发、免杀、代码审计、信息收集、内网渗透等安全技术。
目前已经更新的免杀内容:
-
部分免杀项目源代码
-
星落安全内部免杀工具箱1.5
-
GoCobaltStrike星落专版2.5.1
-
一键击溃windows defender
-
一键击溃火绒进程
-
CobaltStrike免杀加载器
-
数据库直连工具免杀版
-
aspx文件自动上线cobaltbrike
-
jsp文件自动上线cobaltbrike
-
哥斯拉免杀工具 XlByPassGodzilla
-
冰蝎免杀工具 XlByPassBehinder
-
冰蝎星落专版 xlbehinder
-
正向代理工具 xleoreg
-
反向代理工具xlfrc
-
内网扫描工具 xlscan
-
Todesk/向日葵密码读取工具
-
导出lsass内存工具 xlrls
-
绕过WAF免杀工具 ByPassWAF
-
等等…
目前星球已满1100人,价格由208元调整为218元(交个朋友啦),1200名以后涨价至268元。
往期推荐
1.加量不加价 | 星落免杀第二期,助你打造专属免杀武器库
2.【干货】你不得不学习的内网渗透手法
3.新增全新Web UI版本,操作与管理全面升级 | GoCobalt Strike 2.0正式发布!
4.【免杀】原来SQL注入也可以绕过杀软执行shellcode上线CoblatStrike
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星落安全团队 Skay Skay《工具推荐 | 一款专为高价值系统设计的后渗透工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论