 |

11.06.2017, 16:46
|
|
Новичок
Регистрация: 08.11.2016
Сообщений: 0
С нами:
5005666
Репутация:
0
|
|
Здравствуйте, на сей раз хочу поделится с вами личным (свинским) методом заражения (корпоративной сети)
Вынашивал сей метод долго... продумывал каждый шаг и поэтому статья не будет короткой как обычно.
Из неё Мы вспомним старые, добрые инструменты такие как Beef-xss framework, Ettercap, SET,shellter ну и классика MSF или не раз мной и здесь упомянутый другими обитателями этого замечательного борда EMPIRE.
Возможно прочитав её Вы почерпнете для себя что то новое, а именно не знакомые функции в старых добрых инструментов.
Важным плюсом моей методики является то что Вам не придется что-то впаривать жертве подсовывать и т.д. при хорошем раскладе она сама все сделает!)))
Водопад: отдельная благодарность доброму человеку который подсказал на конец как сюда вставлять фото! И спасибо что приняли меня в отряд "серых" уверяю Вас что Вы не ошиблись приняв такое решение. Так же поводом для написания статьи послужил этот ролик если бы не он, она бы просто вышла позднее! (по сути статья так и создавалась) смотреть до 2:20
Предположим что Вы инсайдер или прорвали первую линию обороны взломав вражескую беспроводную сеть и Вас мучают вопросы как быть дальше, ответы есть и не только в этой статье, а например такие как eternalblue и т.д. но что делать если чужие машины уже про патчены и експлойты их не пробивают!? Ответ прост, читаем дальше..
Итак начнем с создания и маскировки нашего малваря, а именно это будет флэш-плеер от всем известной компании сами знаете какой. Показывать я буду на примере MSF а то Вы наверняка уже думаете " че он пристал к этому EMPIRE как лишай да пионерки"
вот скрины его создания с дополнительной функцией persistence


Далее смешиваем его с flashplayer -ом в shellter


в итоге получаем зараженный ФП на вирусы сканил, на момент написания статьи он чист !
Далее подымаем сервис апач и заводим утилиту SET с её помощью клонируем популярный сайт соц. сети или-же сайт который пользуется спросом в корпоративной (вражеской) сети! На этом моменте заострять внимание я думаю не стоит инфы полно везде.. попутно телепортируем наш зараженный ФП в паку сервиса апач.
Настройка сети под себя:
Идем в папку: cd /etc/ ettercap/ там лежат файлы конфигурированния (настройки) этой утилиты, а именно нас интересует два файла etter.conf и etter.dnsоткрываем в nano | leafpad файл etter.conf

ставим значение "0"
сохраняем и закрываем его.
Открываем второй файл etter.dns

3-ю строчку можно удалить, сохраняем и закрываем.
Запускаем: ettercap -G
Запусти его по позже !!! У нас остался еще один важный инструмент BEEF-XSS . Итак поясняю что мы сделали, как только жертвы будут заходить с сети на наш фэйк-сайт который мы прописали в настройках они будут автоматом попадать к нам!))) Следовательно мы не только заразим машину но еще бонусом получим логин пароль от аккаунтов!)) Лично меня такая аттака устраивает на все 100! Едем дальше...
НАСТРОЙКА BEEF:
Идем в папку: cd /usr/share/beef-xss/modules/social_engineering/fake_flash_update
там есть файл config.yamlпод строчкой fake_flash_update: вписываем: autorun: true
Cледуещее что нам нужно сделать это вписать строчку в код файла который мы создали в SET-e и находится он в сервисе апач /var/www/html/ вот эта строчка Запускаем BEEF он выдаст инфу как попасть в панель управления>
http://127.0.0.1:3000/ui/panel логин: "beef" пароль такой же!
Там находим соц.инж / fake flash update настраиваем под себя текст, время появления окна о том что "вы не можете попасть на страницу т.к. ваш ФП устарел" и прописываем путь до Вашего ФП чтобы жертва могла его скачать опять же у нас!))
Запуск:

apache2>SET>Ettercap>BEEF>MSF>
ждем сессий в метасплойте/империи и логинов паролей в СЭТ-е!
ПРИВЕТ! , Нубам для Вас здесь есть над чем подумать!)
и ХРЮ-ХРЮ-ХРЯ-ХРЮ.......хрю.........хру.......хру
|
|
|

12.06.2017, 13:24
|
|
Новичок
Регистрация: 08.11.2016
Сообщений: 0
С нами:
5005666
Репутация:
0
|
|
если бы Вы хоть раз плотно юзали эти инструменты, Вы бы все поняли... и в конце концов я эту идею выложил в паблик, и никто здесь никому не чем не обязан!Хотите пояснений?Велкам за отдельную плату разложу все по полкам!)
|
|
|

12.06.2017, 14:34
|
|
Новичок
Регистрация: 13.11.2016
Сообщений: 0
С нами:
4999287
Репутация:
0
|
|
Ondrik8, классные статьи и излагаешь хорошо, жжош Пиши еще!
|
|
|

13.06.2017, 08:22
|
|
Новичок
Регистрация: 08.11.2016
Сообщений: 0
С нами:
5005666
Репутация:
0
|
|
Inject0r сказал(а):
а в шелтер нужно установочник флеша загнать, я правильно понимаю?
да, мы заражаем флэш пл. смешивая в шелтере свой троян и оригин флэш.пл.
|
|
|

14.06.2017, 00:02
|
|
Новичок
Регистрация: 08.11.2016
Сообщений: 0
С нами:
5005666
Репутация:
0
|
|
Inject0r сказал(а):
У меня шелтер выдал ошибку: No available locations for shellcode injection were found after last stage filtering
Я качнул последнюю версию флеша, правда в формате веб-установщика. Наверное нужна офлайновая версия, но ее что-то найти не смог.
Кому непонятно как пользоваться шелтером вот статья:
Статья для опытных пользователей писалась, автор дал концепцию. Подробно расписывать все здесь его ничего не обязывает. Мне тоже не нравится такой подход, но а что поделать, поделился идеей и на том спасибо
[doublepost=1497332248,1497329797][/doublepost]С ошибкой разобрался, необходимо скачать офлайновый установочник на сайте Adobe в разделе
Flash Player archives.
Качаем архив размером более 100 метров, в самом свежем и маленьком архиве нет exe.
Лично у меня после шелтера касперский нашел вирус в нашем файлике.
[doublepost=1497338176][/doublepost]
UPDATE
У меня все получилось сделать, дам несколько комментариев к статье.
1. Под SET автор понимает утилиту SEToolkit.
2. В setoolkit нас интересует Social Engineering Attacks -> website attack vectors -> Credential Harvester Attack Method -> site cloner
3. Setoolkit сохраняет html-файл с клоном сайта не в var/www/html, а в ~/.set/web_cloner. Почему-то утилита создает свой веб-сервак и не пользуется апачем. Соответственно наш флеш плеер нужно кидать в эту же папку, чтобы можно было его скачать по http.
4. Вместо ettercap использовал mitmf, он лучше и проще. Кроме того, с помощью mitmf можно сделать инжект скрипта от beef в любую страницу, которую жертва открывает в браузере, можно обойтись и без setoolkit и сострич кучу паролей с других сайтов.
5. Не совсем понятно зачем прописывать автостарт fake_flash_updateс ненастроенными параметрами, в частности ссылка на нашу нагрузку. Ну будет он автоматом запускаться и что? Видимо в конфиге нужно еще и настроить путь тексту и нагрузке.
6. Сессия beef работает до тех пор, пока пользователь не закроет вкладку в браузере с нашей фейковой страницей, это такая особенность работы. Поэтому мы попросту можем и не успеть послать ему XSS-сообщение с нашей нагрузкой.
7."Там находим соц.инж / fake flash update настраиваем под себя текст" - в данном пункте меню нет текстового описания, мы можем только указать ссылку на картинку с текстом, соответственно ее нужно подготовить заранее. То есть пользователю будет показываться картинка, кликнув по которой начнется загрузка. Как алтернативу можно использовать Fake Notifocation Bar, там можно обойтись и без картинок
8. Шелтер не помог обойти касперыча со свежими базами. По крайней мере в конфигурации автора. Можно попробовать не использовать шифрование shikata в msf и в ручном режиме зашифровать нагрузку шелтером. Тогда может получится. Если зашифровать нагрузку шелтером дополнительно к shikata, то exe перестанет работать, хотя антивирусами палиться не будет. Потому что функционал тупо не работает.
9. Автор в multi/handler добавляет автоматический скрипт миграции процесса, как я понял, это нужно для того, чтобы после закрытия зараженного установочника наша сессия не слетела.
10. Не совсем понятно чем автора не устроила встроенная нагрузка в шелтере.
Ну что сказать ...? Браво! Снимаю шляпу! Господа,рад Вам представить матерого секача ! Без обид, Коллега !))
ПС: подозреваю, что он возможно опасный человек!)))
ППС: Вы случаем не Hack3rSpot ?
|
|
|

08.07.2017, 01:23
|
|
Познавший АНТИЧАТ
Регистрация: 27.02.2017
Сообщений: 1,312
С нами:
4845950
Репутация:
0
|
|
BuTaluK сказал(а):
какаято ошибка
LHOST,LPORT,RHOST -такие значения прописываются только заглавными.
Потом,у Вас всё напутано в командах.
Если хотите только нагрузку сгенерировать для начала ,то тогда ,например,надо через msfvenom работать.
Закодировать,то указать на encoder.
А то там у Вас всё сразу и из разных модулей всё в куче .
Выходной файл указывается -f raw > куда и какой.
-E - окружение Rails имеется ? -t - из Шелтер опция.
generate - очень часто одиночная уже команда к сформированым параметрам.
Попробуйте отдельно проработать генерирование нагрузки.
Особенности цели могут отличаться,это тоже надо учитывать.
Не стоит так брать и копировать из примера моменты , если цели не идентичны.
|
|
|

08.07.2017, 12:44
|
|
Познавший АНТИЧАТ
Регистрация: 27.02.2017
Сообщений: 1,312
С нами:
4845950
Репутация:
0
|
|
BuTaluK сказал(а):
Ребят вот еще что то интиресное, чёт не могу прочитать(
Когда Вы обфусцируете/кодируете файл,то не бойтесь то,что Вам показывает терминал (такие символы и должны выглядеть так после обработки).Если сомневаетесь,то лучше всего зайти в директорию,где находится закодированный файл и просмотреть его с помощью cat. (cat название файла-enter) Некоторые смотрят редакторами текстовыми,что иногда применимо (можно увидеть забавные тексты).
|
|
|

18.07.2017, 01:30
|
|
Новичок
Регистрация: 20.10.2016
Сообщений: 0
С нами:
5033900
Репутация:
0
|
|
Автор расписал далеко не новую но рабочую схему заражения сегмента сети.Сложного ничего нету не нагружайте ТС не нужной критикой.
Единственная сложность реализации такой схемы - это именно этап днс спуфинга..Почему ???? Да потому что голый http сейчас большая редкость ,а заспуфать https без подмены ссл сертификата очень и очень сложно (иногда спасает ссл стрип,но это если есть http версия сайта)...
|
|
|

09.08.2017, 13:21
|
|
Новичок
Регистрация: 21.10.2016
Сообщений: 0
С нами:
5031678
Репутация:
0
|
|
Эммм... Не увидел тотального заражения сети Вот кто бы привёл пример скрипта для meterpretera с автоматизацией запуска или научил встраивать в малварь функцию червя - вот это был бы точно тотал )
|
|
|

28.08.2017, 16:16
|
|
Новичок
Регистрация: 07.09.2016
Сообщений: 0
С нами:
5095710
Репутация:
0
|
|
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|