
NetRipper - Intelligentes Verkehrs-Sniffing für Penetrationstester
NetRipper ist ein Post-Exploitation-Tool für Windows-Systeme, das API-Hooking verwendet, um Netzwerkverkehr und verschlüsselungsrelevante Funktionen eines niedrig privilegierten Benutzers abzufangen, wobei sowohl Klartext- als auch verschlüsselter Verkehr vor der Verschlüsselung/nach der Entschlüsselung erfasst werden kann.
NetRipper wurde auf der Defcon 23 in Las Vegas, Nevada, veröffentlicht.
Die Verwendung von NetRipper zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden!
Die Post-Exploitation-Aktivitäten in einem Penetrationstest können herausfordernd sein, wenn der Tester nur geringe Berechtigungen auf einem vollständig gepatchten, gut konfigurierten Windows-Rechner hat. Diese Arbeit stellt eine Technik vor, die dem Tester hilft, nützliche Informationen zu finden, indem er den Netzwerkverkehr der Anwendungen auf dem kompromittierten Rechner abhört, trotz seiner niedrigen Berechtigungen. Darüber hinaus wird der verschlüsselte Verkehr ebenfalls erfasst, bevor er an die Verschlüsselungsschicht gesendet wird, sodass der gesamte Verkehr (Klartext und verschlüsselt) abgehört werden kann. Die Implementierung dieser Technik ist ein Tool namens NetRipper, das API-Hooking verwendet, um die oben genannten Aktionen durchzuführen, und das speziell für den Einsatz in Penetrationstests entwickelt wurde, aber das Konzept kann auch zur Überwachung des Netzwerkverkehrs von Mitarbeitern oder zur Analyse einer schädlichen Anwendung verwendet werden.
NetRipper sollte in der Lage sein, Netzwerkverkehr von folgenden Anwendungen zu erfassen: Putty, WinSCP, SQL Server Management Studio, Microsoft Outlook, Google Chrome, Mozilla Firefox und vielen anderen Tools. Die Liste ist nicht auf diese Anwendungen beschränkt, aber andere Tools benötigen möglicherweise spezielle Unterstützung.
NetRipper.exe - Configures and inject the DLL
DLL.dll - Injected DLL, hook APIs and save data to files
netripper.rb - Metasploit post-exploitation module
Ein automatischer Build auf AppVeyor ist verfügbar. Binärdateien können aus dem Abschnitt Artifacts hier heruntergeladen werden.
Injection: NetRipper.exe DLLpath.dll processname.exe
Example: NetRipper.exe DLL.dll firefox.exe
Generate DLL:
-h, --help Print this help message
-w, --write Full path for the DLL to write the configuration data
-l, --location Full path where to save data files (default TEMP)
Plugins:
-p, --plaintext Capture only plain-text data. E.g. true
-d, --datalimit Limit capture size per request. E.g. 4096
-s, --stringfinder Find specific strings. E.g. user,pass,config
Example: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no The number of bytes to save from requests/responses
DATAPATH TEMP no Where to save files. E.g. C:\Windows\Temp or TEMP
DLLPATH no Where to find NetRipper DLLs. Default is /usr/share/metasploit-framework...
PLAINTEXT false no True to save only plain-text data
PROCESSIDS no Process IDs. E.g. 1244,1256
PROCESSNAMES no Process names. E.g. firefox.exe,chrome.exe
SESSION yes The session to run this module on.
STRINGFINDER DEFAULT no Search for specific strings in captured data
Setzen Sie PROCESSNAMES oder PROCESSIDS und führen Sie es aus.
@HarmJ0y hat die PowerShell-Implementierung Invoke-NetRipper.ps1 von NetRipper.exe hinzugefügt. Bitte beachten Sie, dass das PowerShell-Modul nicht auf dem neuesten Stand ist.
Das Änderungsprotokoll finden Sie in der Datei "Changelog.md" und die Kompilierungsanweisungen in der Datei "Compilation.md".
NetRipper verwendet
Ionut Popescu (@NytroRST)