
Verschlüsselte Exploit-Zustellung für die Massen
Dieses Projekt zielt darauf ab, Browser-Exploits in verschlüsselter Form an den Ziel-Browser auszuliefern. Für den Schlüsselaustausch wird Elliptische-Kurven-Diffie-Hellman (secp256k1) verwendet, und für die Verschlüsselung kommt AES zum Einsatz.
Durch die verschlüsselte Zustellung des Exploit-Codes (und Shellcodes) an das Ziel kann der Angriff nicht wiederholt werden. Gleichzeitig ist der HTML/JS-Quellcode verschlüsselt, was das Reverse Engineering des Exploits erheblich erschwert.
Falls Sie nicht verstehen, wovon ich spreche, googeln Sie nach "How to hide your browser 0-days" und sehen Sie sich meine Präsentation an. Oder schauen Sie es sich auf YouTube an: https://www.youtube.com/watch?v=eyMDd98uljI Oder die Folien auf Slideshare: https://www.slideshare.net/bz98/how-to-hide-your-browser-0days
Die Idee der verschlüsselten Exploit-Zustellung wurde erstmals von mir am 2. Juni 2015 veröffentlicht: https://twitter.com/zh4ck/status/605754804472823808 https://www.mrg-effitas.com/research/generic-bypass-of-next-gen-intrusion-threat-breach-detection-systems/
Die Leute vom Angler Exploit Kit haben einfach meine Idee geklaut. Und sie schlecht umgesetzt.

Diese Anleitung verschafft Ihnen eine Kopie des Projekts, das auf Ihrem lokalen Rechner zu Entwicklungs- und Testzwecken läuft.
Zwingende Abhängigkeiten – klonen Sie das IRONSQUIRREL-Projekt, wechseln Sie in das Projektverzeichnis und führen Sie die folgenden Befehle aus:
sudo apt-get install ruby-dev
bundle install
Es werden die Gems nokogiri und gibberish installiert.
Optionale Abhängigkeit (für PowerShell-basierte, umgebungsbewusste verschlüsselte Payload-Zustellung): Ebowla https://github.com/Genetic-Malware/Ebowla
ruby IRONSQUIRREL.rb --exploit vollständiger_pfad_zum_exploit
ruby IRONSQUIRREL.rb --exploit /home/myawesomeusername/IRONSQUIRREL/exploits/alert.html
Danach besuchen Sie den Webserver von einem Browser aus. Beispielausgabe:
Listening on 2345
GET / HTTP/1.1
GET /sjcl.js HTTP/1.1
GET /dh.js HTTP/1.1
GET /client_pub.html?cl=SOifQJetphU2CvFzZl239nKPYWRGEH23ermGMszo9oqOgqIsH5XxXi1vw4P4YFWDqK6v4o4jIpAVSNZD1x5NTw%3D%3D HTTP/1.1
GET /final.html HTTP/1.1
GET /sjcl.js HTTP/1.1
The end
Sie können gerne Fehlerkorrekturen, Funktionswünsche, Kommentare einreichen ...
Dieses Projekt ist unter der GPL3-Lizenz lizenziert – siehe die Datei LICENSE.md für Details.
