TChopper
تقنية جديدة اكتشفتها مؤخرًا وأطلقت عليها اسم (Chop chop) للحركة الجانبية باستخدام أسماء عرض خدمات ويندوز و WMI عن طريق تهريب الملف الخبيث على شكل أجزاء base64 وأتمتة العملية باستخدام أداة TChopper.

image
كيفية عمله
- ستحصل الأداة على الملف الذي ترغب في تهريبه وتشفيره كـ base64 في تيار الذاكرة
- تقسيم طول كل سطر ليتناسب مع طول 150-250 حرفًا (250 هو الحد الأقصى المسموح به لمعامل lpDisplayname للخدمة https://docs.microsoft.com/en-us/windows/win32/api/winsvc/nf-winsvc-createservicea).
- بالنسبة لهجوم chop chop، ستنشئ الأداة خدمة فريدة لكل جزء مقسم => تشغيل الخدمة => ثم حذفها لتجنب التكرار أو يمكنك اختيار
وضع تعديل الخدمة فقط ليكون أسرع وأكثر استقرارًا عن طريق اختيار خيار وضع الهجوم (-m)
- لاحقًا، ستعدل الأداة معامل lpbinarypath للخدمة بسطر الأوامر المطلوب لجلب اسم عرض الخدمة وتوجيه النتائج إلى tmp_payload.txt
- أخيرًا، بعد الانتهاء من تسليم جميع أجزاء الملف كـ base64، ستنشئ الأداة خدمة أخرى لفك تشفير المحتوى إلى ملف تنفيذي صالح وتشغيله
أما إذا كنت تقوم بحركة جانبية باستخدام تقنية WMI، يمكنك أيضًا استخدام Chopper لتحقيق ذلك
- سيقوم TChopper بمصادقة جلستك باستخدام WMI
- إنشاء عدة عمليات واستخدام أمر فريد من باورشيل لتوجيه كل جزء إلى c:\users\public\chop.enc
- إنشاء عملية أخيرة لاستخدام certutil لفك تشفير المحتوى إلى ثنائي وتنفيذه
image
الاستخدام
# وضع chop chop
chopper.exe -s -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# chop chop منتهية
chopper.exe -m -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# استخدام WMI للتهريب
chopper.exe -w -u DOMAIN\USERNAME -p PASSWORD -t MACHINE -f LOCALBINARYPATH
https://youtu.be/xbvhzHul7w0
البحث المفصل
http://0xsp.com/security%20research%20&%20development%20(SRD)/smuggling-via-windows-services-display-name-lateral-movement
أظهر الدعم
أصنع أدوات اختبار اختراق لمجتمع المصادر المفتوحة، أظهر دعمك https://paypal.me/0xsp