
PAKURI-THON ist ein Tool, das Pentester mit verschiedenen Pentesting-Tools und einem C4-Server (Command & Control- und Chat & Communication-Server) unterstützt. PAKURI-THON kann die meisten Vorgänge mit intuitiven Weboperationen und Befehlen an Chatbots durchführen.
Pentest Achieve Knowledge Unite Rapid Interface - Python
PAKURI-THON ist ein Tool, das Pentester mit verschiedenen Pentesting-Tools und einem C4-Server (Command & Control sowie Chat & Communication Server) unterstützt. PAKURI-THON kann die meisten Vorgänge mit intuitiven Web-Operationen und Befehlen an Chatbots ausführen.
Ich habe viele Pentesting-Tools konsultiert. Dann habe ich die guten Eigenschaften dieser Tools übernommen und in meine eigenen Tools integriert. Im japanischen Slang wird Nachahmung auch „paku-ru“ genannt.
ぱくる (godan conjugation, hiragana and katakana パクる, rōmaji pakuru)
- mit weit geöffnetem Mund essen
- stehlen, wenn niemand hinschaut, schnappen, klauen
- die Idee oder das Design von jemandem kopieren
- schnappen, von der Polizei gefasst werden
PAKURI-THON ist eine aktualisierte Version von PAKURI, die 2020 auf dem Blackhat Asia Arsenal vorgestellt wurde.
Nach der COVID-19-Pandemie hat sich unsere Arbeitsweise drastisch verändert, und die Arbeit aus dem Homeoffice ist zur Norm geworden. Diese Veränderung hat die Sicherheitsrisiken erhöht, das Sicherheitsbewusstsein geschärft und die Nachfrage nach Pentests gesteigert.
Dennoch herrscht in Japan weiterhin ein Mangel an Sicherheitspersonal. Da die Arbeitslast steigt, während die Arbeitskräfte gleich bleiben, wird Pentesting zu einer eintönigen und langweiligen Aufgabe, was die Qualität senkt.
Deshalb: Wenn wir die langweilige und einfache Arbeit automatisieren, erledigt die Maschine dieselbe Arbeit immer wieder genau – aber reicht das wirklich? Auch Pentesting-Tools werden immer automatisierter, aber ist das wirklich genug?
Ich glaube nicht. Ich möchte nicht, dass Maschinen mir den ganzen Spaß am Leben nehmen. Aber ich mag keine langweilige Arbeit. Also habe ich beschlossen, langweilige Arbeit gemeinsam mit Maschinen zu genießen. Die Antwort ist PAKURI-THON.
PAKURI-THON wurde in Python neu aufgebaut, um die Benutzerfreundlichkeit von PAKURI zu verbessern. Dadurch wurde eine Webschnittstelle implementiert, die viel intuitiver und stilvoller ist als zuvor.
Konkret: Sobald PAKURI-THON mit dem Zielnetzwerk verbunden ist, kann es von einem Smartphone oder Tablet aus bedient werden.
Sie können auch Chat nutzen, um Informationen mit Ihrem Team zu teilen. Außerdem können die meisten Vorgänge durch Anweisungen an den Bot gelöst werden. Daher ist es nicht nötig, die Art der Informationsweitergabe zu wechseln, wenn man im Team arbeitet.
Das Beste daran: Wäre es nicht cool, einen Pentest durchführen zu können, indem man einfach mit dem Smartphone mit der Maschine spricht, wie der Hacker im Film?
Ein Raspberry Pi 4 mit installiertem PAKURI-THON wird mit einem abgeschotteten (air-gapped) Zielsystem verbunden und versteckt. Die Angreifer (Red Team) können sich mit dem WLAN von PAKURI-THON verbinden und Angriffe über die Air-Gap des Zielsystems hinaus durchführen. Wenn die Angreifer (Red Team) wie üblich die Air-Gap betreten und den Angriff fortsetzen würden, würde sofort das Sicherheitspersonal gerufen, da es sich um eine offensichtliche verdächtige Handlung handelt. Mit PAKURI-THON sieht es jedoch so aus, als ob ein Smartphone oder Tablet bedient wird, und der Cyberangriff wird erst später explizit aufgedeckt.
Würden Sie eine Antenne an Ihrem Laptop anbringen, wenn Sie einen Evil-Twin-Angriff oder einen anderen MITM-Angriff starten? Offensichtlich wäre das Erscheinungsbild verdächtig und würde die Aufmerksamkeit vieler Leute auf sich ziehen. Mit PAKURI-THON hingegen, sobald die mobile Batterie und die Antenne an den Raspberry Pi 4 angeschlossen sind, gibt es kein Problem, wenn Sie ihn direkt in Ihren Rucksack packen. Da die Bedienung mit einem Smartphone oder Tablet erfolgt, wird niemand Verdacht schöpfen. Und die Angreifer (Red Team) können effizient Informationen über das Ziel sammeln.
| VORSICHT |
|---|
| Wenn Sie interessiert sind, verwenden Sie sie bitte in einer von Ihnen kontrollierten Umgebung und auf eigenes Risiko. Und wenn Sie PAKURI-THON auf Systemen ausführen, die nicht unter Ihrer Kontrolle stehen, kann dies als Angriff betrachtet werden und Sie könnten rechtlich haftbar gemacht werden. |
Es gibt mehrere Installationsmethoden. Für die manuelle Installation lesen Sie bitte das PAKURI-THON-Wiki.
Wenn Sie den Installer verwenden möchten, führen Sie den folgenden Befehl aus. Sie benötigen Root-Rechte, um ihn auszuführen!
sudo ./install.sh
Nach Abschluss der Installation führen Sie den folgenden Befehl aus. Sie benötigen Root-Rechte, um ihn auszuführen!
sudo ./pkr3.sh
___ ___ __ ____ _____ ____ ________ ______ _ __
/ _ \/ _ | / //_/ / / / _ \/ _/__/_ __/ // / __ \/ |/ /
/ ___/ __ |/ ,< / /_/ / , _// //___// / / _ / /_/ / /
/_/ /_/ |_/_/|_|\____/_/|_/___/ /_/ /_//_/\____/_/|_/
Tue Jan 25 08:24:53 AM EST 2022
Runter Systemprüfung...
Prüfe Root-Zugriff... OK
Prüfe Docker-Start... OK
Prüfe PostgreSQL... OK
Prüfe SSH-Dienst... OK
Prüfe WebSSH... OK
Starte PAKURI-THON... >>>>>>>>>>>>>>>>> erledigt!
Standardmäßig wartet PAKURI-THON auf Port 5555 auf Sie. Greifen Sie daher mit einem Webbrowser darauf zu.
Die folgenden Ports werden von PAKURI-THON verwendet.
| Anwendung | Port |
|---|---|
| PAKURI-THON | 5555 |
| PostgreSQL | 15432 |
| WebSSH | 8888 |
| PowerShell Empire | 1337, 8088 |
| Mattermost |
Es ist für die Bedienung auf Smartphones und Tablets ausgelegt. Das wabenförmige Menü unten rechts ist ein Kurzmenü für die Einhandbedienung. (Drücken Sie die Taste unten rechts, um das Menü wie im Bild zu erweitern. Normalerweise ist es ausgeblendet.)

Wenn ein Scan durchgeführt und ein Host gefunden wird, wird ein Symbol angezeigt. Klicken Sie auf das Symbol, um detaillierte Informationen zum Host anzuzeigen.


Sie können Nmap und Nikto für Aufklärungsaktivitäten verwenden. Sie können auch das Terminal nutzen, wenn Sie andere Kali-Tools befehligen möchten.


Sie können PowerShell Empire bedienen, Stager erstellen und Agents verwalten.

Mit WebSSH können Sie die Terminalkonsole von PAKURI-THON direkt in Ihrem Webbrowser bedienen.

Sie können Mattermost als Slack-ähnliches Chat-Tool verwenden, um die Kommunikation in Ihrem Team zu erleichtern. Sie können verschiedene Befehle ausführen, indem Sie dem Bot im Chat einfach Anweisungen geben.
Der Chat-Tool-Mechanismus kann auch leicht auf Slack angewendet werden.

Docker starten und stoppen.

Wenn Sie ein Smartphone verwenden, können Sie die Mattermost-App nutzen.
Wenn Sie eine neue Idee zu diesem Projekt haben, ein Problem melden, Feedback geben oder ein wertvolles Tool gefunden haben, können Sie gerne ein Issue eröffnen oder mir eine Direktnachricht über @Mr.Rabbit oder @PAKURI senden.
| 8065 |