Saltar al contenido
OPS // KITitspentest.sh

PE-ANT

AntSword

Cliente GUI multiplataforma para administrar un webshell autorizado dejado en un host comprometido durante la post-explotación.

Sitio oficialVolver al catálogo

RESUMEN

AntSword (github.com/AntSwordProject/antSword) es un cliente de escritorio multiplataforma de código abierto — Windows, macOS y Linux, construido sobre NW.js — para administrar un webshell en lugar de desplegarlo a ciegas: una vez que un stub ligero en PHP/ASP/JSP ha sido autorizado y colocado en un objetivo como parte de una fase de post-explotación acordada, AntSword se conecta a él y presenta un gestor de archivos, una terminal virtual, un navegador de bases de datos y un mercado de plugins, todo a través de un pipeline de codificación/decodificación que ofusca los payloads de la petición en tránsito.

Incluye un ecosistema oficial de plugins (AntSword-Loader para los complementos del lado cliente, AntSword-Labs para objetivos de práctica) que lo amplía con codificadores de evasión, clientes de base de datos para MySQL/MSSQL/Oracle y utilidades de procesos/archivos, por lo que sigue siendo uno de los clientes de administración de webshells más referenciados tanto en informes ofensivos como en investigación defensiva de detección.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Administrar acceso al sistema de archivos, subidas y descargas en un webshell de prueba autorizado mediante un gestor de archivos GUI.

  • 02

    Ejecutar una terminal virtual contra el host comprometido sin construir a mano peticiones HTTP en bruto para cada comando.

  • 03

    Explorar y consultar una base de datos back-end alcanzable (MySQL, MSSQL, Oracle) expuesta a través del módulo de BD del shell.

  • 04

    Practicar flujos de administración de webshells de forma segura contra los objetivos de entrenamiento oficiales de AntSword-Labs antes de un engagement.

PRIMEROS PASOS

Una vez que un webshell de prueba está autorizado y colocado dentro de una fase de post-explotación acordada, para navegar archivos, ejecutar comandos y administrar la sesión mediante una GUI en vez de un cliente HTTP en bruto.

  1. Confirma que las reglas de compromiso autorizan explícitamente colocar y usar un webshell en esta fase, y anota la fecha límite acordada para retirarlo.
  2. Descarga el cliente AntSword desde los releases oficiales de GitHub y ejecútalo en la estación del tester.
  3. Añade una nueva conexión apuntando a la URL del shell ya colocado y autorizado, junto con su contraseña de conexión/codificador.
  4. Usa los módulos de gestor de archivos, terminal y base de datos según haga falta, dejando notas para el informe.
  5. Retira el shell y cierra la entrada de conexión al terminar la ventana autorizada.

ANTES DE USARLA

Qué revisar antes de lanzarla

Colocar cualquier webshell — incluso durante una prueba autorizada — debe quedar registrado con el cliente y acotado a la ventana acordada; dejarlo activo tras terminar el engagement es en sí mismo un hallazgo serio.

Los payloads de conexión son una firma conocida para muchos WAF y productos EDR/AV; espera detecciones y documenta si se usaron las opciones de ofuscación del cliente, para el debrief del equipo defensivo.

Trata la contraseña de acceso del shell y cualquier credencial de base de datos recuperada como datos sensibles del engagement, y retira el implante y cualquier artefacto dejado antes del informe final.

SIGUE EXPLORANDO

Ver toda la fase →