
أداة إعادة توجيه منافذ TCP
PortBender هي أداة لإعادة توجيه منافذ TCP تسمح لعامل الفريق الأحمر بإعادة توجيه حركة المرور الواردة الموجهة إلى منفذ TCP معين (مثل 445/TCP) إلى منفذ TCP آخر (مثل 8445/TCP). تتضمن PortBender سكريبت هجومي يمكن للمشغلين استخدامه لدمج الأداة مع Cobalt Strike. ومع ذلك، نظرًا لأن الأداة مطبقة كـ DLL عاكس (reflective DLL)، يمكنها التكامل مع أي إطار C2 يدعم تحميل الوحدات من خلال واجهة "ReflectiveLoader" [1]. تتيح الأداة أيضًا للمشغلين محاكاة آلية باب خلفي/استمرارية مستخدمة ضمن إمكانية "PortServ.sys" التي يستخدمها المتسلل في Duqu 2.0.
تستفيد PortBender من مكتبة WinDivert لاعتراض حركة مرور الشبكة باستخدام Windows Filtering Platform (WFP). تأثر تصميم PortBender بشكل كبير بأداة DivertTCPConn التي تستخدم أيضًا مكتبة WinDivert [1].
لدى PortBender وضعان للتشغيل. الأول هو "وضع المُعيد" (redirector mode)، والثاني هو "وضع الباب الخلفي" (backdoor mode). في "وضع المُعيد"، يتم إعادة توجيه أي اتصال بمنفذ الوجهة المستهدف (مثل 445/TCP) إلى منفذ بديل (مثل 8445/TCP). في "وضع الباب الخلفي"، نقوم بإعادة توجيه حركة المرور فقط إذا أرسل مهاجم حزمة TCP مهيأة خصيصًا إلى منفذ الهدف (مثل 443/TCP). ثم تقوم PortBender بإضافة عنوان IP الخاص بالعميل إلى قائمة عملاء الباب الخلفي وتعيد توجيه كل حركة المرور إلى ذلك المنفذ المستهدف إلى منفذ بديل (مثل 3389/TCP). يمكن للمشغل استخدام هذه الآلية لمحاكاة تقنية الاستمرارية التي استخدمها المتسلل في Duqu 2.0 عند اختراق Kaspersky.
لتنفيذ PortBender، يجب أولاً استيراد السكريبت "PortBender.cna" إلى Cobalt Strike وتحميل الملف الثنائي WinDivert32.sys أو WinDivert64.sys المضمن في "PortBender.zip" إلى المضيف الهدف حسب بنية نظام التشغيل. تظهر قائمة المساعدة لـ PortBender مع مثال على الاستخدام أدناه:
beacon> help PortBender
Redirect Usage: PortBender redirect FakeDstPort RedirectedPort
Backdoor Usage: PortBender backdoor FakeDstPort RedirectedPort Password
Examples:
PortBender redirect 445 8445
PortBender backdoor 443 3389 praetorian.antihacker
على سبيل المثال، قد نرغب في تنفيذ PortBender في وضع المُعيد لتنفيذ هجوم ترحيل SMB من نظام ويندوز مخترق. لتسهيل ذلك، يمكننا توجيه PortBender لإعادة توجيه كل حركة المرور إلى 445/TCP إلى منفذ بديل 8445/TCP يعمل عليه خدمة SMB للمهاجم. في هذا المثال، نقوم بتشغيل الأمر "PortBender redirect 445 8445" لتحقيق ذلك. المخرجات المتوقعة أدناه:
في هذا المثال، نريد نشر آلية الاستمرارية الخفية على خادم ويب IIS مخترق ومواجه للإنترنت. هنا نقوم بتشغيل "PortBender backdoor 443 3389 praetorian.antihacker" لتوجيه خدمة الباب الخلفي لإعادة توجيه أي اتصالات إلى 443/TCP إلى 3389/TCP على المضيف المخترق من أي عنوان IP يقدم الكلمة المفتاحية المحددة "praetorian.antihacker". المخرجات المتوقعة موضحة أدناه:
[1] https://github.com/Arno0x/DivertTCPconn
[2] https://github.com/stephenfewer/ReflectiveDLLInjection
[3] https://github.com/basil00/Divert
[4] https://diablohorn.com/2018/08/25/remote-ntlm-relaying-through-meterpreter-on-windows-port-445