Extension-Kit

El Extension-Kit es una colección de módulos BOF (Beacon Object Files) que amplían significativamente las capacidades de los agentes de JustC2 durante operaciones de post-explotación en sistemas Windows. Cada módulo se carga como un archivo objeto de C independiente de posición, que se ejecuta directamente en el proceso del agente sin necesidad de crear nuevos procesos ni escribir archivos en disco.

Agentes compatibles

Todos los comandos del Extension-Kit están disponibles para los siguientes agentes en plataforma Windows:

  • Beacon — Agente C++ compilado con MinGW
  • Gopher — Agente basado en Go
  • Kharon — Agente adicional (disponible en algunos módulos)

Módulos incluidos

MóduloDescripción
SAL-BOFReconocimiento local del sistema (ARP, red, privilegios, variables de entorno)
SAR-BOFReconocimiento remoto de red (escaneo de puertos, NetBIOS, sesiones remotas)
Creds-BOFExtracción de credenciales (SAM, LSASS, cookies de navegador)
Process-BOFManipulación de procesos (búsqueda de módulos, handles, congelación)
Injection-BOFInyección de código en procesos (sección, PoolParty, 32→64 bits)
Postex-BOFPost-explotación general (firewall, capturas de pantalla, búsqueda de archivos)
Elevation-BOFElevación de privilegios (token impersonation, UAC bypass, Potato)
LateralMovement-BOFMovimiento lateral (PsExec, WinRM, SCShell, tokens)
Execution-BOFEjecución de binarios (.NET assemblies, PE en memoria)
AD-BOFActive Directory (DCSync, LDAP search, LAPS, WebDAV, BadSuccessor)
ADCS-BOFExplotación de Active Directory Certificate Services
Kerbeus-BOFAtaques Kerberos (AS-REP/Kerberoasting, tickets, S4U, delegación)
SQL-BOFExplotación de Microsoft SQL Server
LDAP-BOFOperaciones LDAP completas (consultas, creación, modificación, eliminación de objetos AD)
RelayInformerEvaluación de protecciones contra relay (SMB signing, LDAP signing, channel binding)

Activar el Extension-Kit

Para habilitar el Extension-Kit en tu instancia de JustC2:

  1. Copia el directorio Extension-Kit/ dentro del directorio dist/ del servidor:
cp -r Extension-Kit/ dist/Extension-Kit/
  1. Edita el archivo dist/profile.yaml y asegúrate de que la línea axscripts esté descomentada:
axscripts:
    - "Extension-Kit/extension-kit.axs"
  1. Reinicia el servidor de JustC2 para que cargue los scripts.

Una vez cargado, los nuevos comandos aparecerán en el menú de ayuda (help) de cada agente conectado.

Concepto: Beacon Object Files (BOF)

Los BOF son archivos objeto de C compilados como código independiente de posición (PIC). A diferencia de ejecutar un binario externo, un BOF se carga y ejecuta directamente en la memoria del proceso del agente, lo que ofrece:

  • Sin escritura en disco — No se crean archivos ejecutables en el sistema objetivo
  • Sin creación de procesos — La ejecución ocurre dentro del proceso existente del agente
  • Bajo perfil — Menor huella detectable por soluciones de seguridad
  • Flexibilidad — Se pueden agregar nuevas capacidades sin recompilar el agente