
استخدام صورة مزيفة image.jpg لاستهداف الضحايا (إخفاء امتدادات الملفات المعروفة)
اسم الرمز: Metamorphosis
إصدار الإصدار: v1.4 (مستقر)
المؤلف: pedro ubuntu [ r00t-3xp10it ]
التوزيعات المدعومة: Linux Ubuntu, Kali, Mint, Parrot OS
تطوير RedTeam للنشاط المشبوه للقشرة (SSA) @2017
لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه الأداة،
تذكر أن مهاجمة الأهداف دون موافقة مسبقة غير قانونية ويعاقب عليها القانون.
تأخذ هذه الوحدة صورة موجودة image.jpg وملف payload.ps1 (يدخله المستخدم) و
تبني حمولة جديدة (agent.jpg.exe) إذا تم تنفيذها فستؤدي إلى تنزيل
الملفين السابقين المخزنين في apache2 (image.jpg + payload.ps1) وتنفيذهما.
تقوم هذه الوحدة أيضًا بتغيير أيقونة agent.exe لتطابق ملف .jpg ثم تستخدم طريقة
التزييف 'إخفاء الامتدادات لأنواع الملفات المعروفة' لإخفاء امتداد agent.exe.
سيتم تنزيل جميع الحمولات (التي يدخلها المستخدم) من خادم الويب apache2 الخاص بنا
وتنفيذها في ذاكرة الوصول العشوائي للهدف. الامتداد الوحيد (الحمولة التي يدخلها المستخدم)
الذي يتطلب كتابة الحمولة على القرص هو الملفات الثنائية .exe.
يقوم FakeImageExploiter بتخزين جميع الملفات في جذر الويب لـ apache2، ويضغط (.zip) الوكيل،
ويبدأ خدمات apache2 و metasploit (المعالج)، ويوفر عنوان URL لإرساله إلى
الهدف (يؤدي إلى تنزيل agent.zip). بمجرد تشغيل الضحية لملفنا القابل للتنفيذ،
سيتم تنزيل صورتنا وفتحها في عارض الصور الافتراضي، وسيتم تنفيذ حمولتنا الخبيثة،
وسنحصل على جلسة meterpreter.
ولكنه يخزن أيضًا الوكيل (غير مضغوط) في مجلد FakeImageExploiter/output
إذا أردنا تسليم agent.jpg.exe باستخدام ناقل هجوم مختلف آخر.
'تقوم هذه الأداة أيضًا ببناء ملف cleaner.rc لحذف الحمولات المتبقية في الهدف'
payload.ps1 (افتراضي) | payload.bat | payload.txt | payload.exe [Metasploit]
"قم بتحرير ملف 'settings' قبل تشغيل الأداة لاستخدام امتدادات أخرى"
FakeImageExploiter v1.4
جميع الصور ذات الامتدادات .jpg (افتراضي) | .jpeg | .png (جميع الأحجام)
"قم بتحرير ملف 'settings' قبل تشغيل الأداة لاستخدام امتدادات أخرى"
FakeImageExploiter v1.4
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'يتم تثبيت ResourceHacker.exe تلقائيًا في المجلدات ../.wine/Program Files/..'
تحذير: لتغيير الأيقونة يدويًا (تجاوز resource hacker) قم بتحرير ملف 'settings'.
تحذير: فقط في أنظمة windows سيتم إخفاء الامتداد الثاني (لذا قم بضغطه)
تحذير: يتطلب agent.jpg.exe أن تكون الملفات المدخلة في apache2 (اختراق شبكة محلية)
تحذير: يستخدم agent.jpg.exe مترجم powershell (لا يعمل ضد wine).
تحذير: هذه الأداة لن تقبل وسائط الحمولة (إدخال المستخدم) (مثل nc.exe -lvp 127.0.0.1 555)
تحذير: يتطلب ResourceHacker المقدم من هذه الأداة ضبط WINE على windows 7
FakeImageExploiter v1.4
إذا كنت ترغب في استخدام ملفك الثنائي الخاص (إدخال المستخدم - وليس حمولات metasploit) فقم بما يلي:
1º - قم بتحرير ملف 'settings' قبل تشغيل الأداة واختر 'NON_MSF_PAYLOADS=YES' FakeImageExploiter v1.4 2º - اختر امتداد الملف الثنائي المراد استخدامه FakeImageExploiter v1.4 'تذكر حفظ ملف settings قبل المتابعة' ..
3º - قم بتشغيل FakeImageExploiter لتحويل ملفك الثنائي (تخزين تلقائي لجميع الملفات في apache) .. FakeImageExploiter v1.4 4º - افتح نافذة طرفية جديدة وقم بتشغيل معالج الملف الثنائي الخاص بك لاستقبال الاتصال. تلميح: هذه الوظيفة لن تقوم ببناء ملف cleaner.rc
تخطي الحاجة إلى إدخال ملف payload.ps1 الخاص بك، واترك FakeImageExploiter يتولى
بناء ملف payload.ps1 + agent.jpg.exe المطلوبين وتكوين المعالج.
"مع تفعيل هذه الوظيفة، تحتاج فقط إلى إدخال صورتك .jpg :D"
FakeImageExploiter v1.4
اختر امتداد الملف الثنائي المراد استخدامه
FakeImageExploiter v1.4
تلميح: هذه الوظيفة تتيح للمستخدمين بناء حمولات (ps1|bat|txt)
تلميح: هذه الوظيفة لن تقوم ببناء ملفات ثنائية .exe
إذا تلقيت هذه الرسالة فهذا يعني أنك تقوم بتشغيل FakeImageExploiter
كـ sudo وتثبيت wine الخاص بك ينتمي إلى مستخدم (ليس مملوكًا لك) لتجاوز
هذه المشكلة، قم فقط بتشغيل FakeImageExploiter كمالك wine.
مثال: إذا كان wine مملوكًا لـ spirited_wolf، قم بتشغيل الأداة بدون sudo
مثال: إذا كان wine مملوكًا لـ root، قم بتشغيل الأداة كـ sudo
1º - تحميل الإطار من github
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - تعيين أذونات تنفيذ الملفات
cd FakeImageExploiter
sudo chmod +x *.sh
3º - تكوين إعدادات FakeImageExploiter
nano settings
4º - تشغيل الأداة الرئيسية
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ الإصدار الرسمي - الوظائف الرئيسية ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ الوظيفة الصديقة للمبتدئين ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ حمولة bat - وكيل worddoc.docx ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ حمولة txt - إعادة بناء msfdb ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (عضو فريق SSA)
الاعتمادات: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
تطوير RedTeam للنشاط المشبوه للقشرة (SSA) @2017