
Nutzen Sie eine Fake image.jpg, um Ziele auszunutzen (bekannte Dateierweiterungen verstecken)
CodeName: Metamorphosis
Version: v1.4 (Stabil)
Autor: pedro ubuntu [ r00t-3xp10it ]
Unterstützte Distributionen : Linux Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam develop @2017
Der Autor übernimmt keine Verantwortung für den Missbrauch dieses Werkzeugs.
Denken Sie daran, dass Angriffe ohne vorherige Zustimmung illegal sind und strafrechtlich verfolgt werden.
Dieses Modul nimmt ein vorhandenes image.jpg und ein payload.ps1 (vom Benutzer eingegeben) und
erstellt eine neue Nutzlast (agent.jpg.exe), die bei Ausführung den Download der
2 vorherigen, in Apache2 gespeicherten Dateien (image.jpg + payload.ps1) auslöst und ausführt.
Dieses Modul ändert außerdem das Symbol von agent.exe, um es an eine Datei.jpg anzupassen.
Dann verwendet es die Spoof-Methode 'Erweiterungen bei bekannten Dateitypen ausblenden',
um die Erweiterung von agent.exe zu verbergen.
Alle Payloads (Benutzereingabe) werden von unserem Apache2-Webserver heruntergeladen
und im RAM des Ziels ausgeführt. Die einzige Erweiterung (vom Benutzer eingegebener Payload),
die das Schreiben der Nutzlast auf die Festplatte erfordert, sind .exe-Dateien.
FakeImageExploiter speichert alle Dateien im Apache2-Webroot, packt den Agenten (.zip),
startet Apache2 und Metasploit-Dienste (Handler) und stellt eine URL bereit, die an das
Ziel gesendet wird (löst den Download von agent.zip aus). Sobald das Opfer unsere ausführbare
Datei ausführt, wird unser Bild heruntergeladen und im Standard-Bildbetrachter geöffnet,
unsere schädliche Nutzlast wird ausgeführt, und wir erhalten eine Meterpreter-Sitzung.
Es speichert den Agenten (nicht gezippt) auch im Ordner FakeImageExploiter/output,
falls wir agent.jpg.exe über einen anderen Angriffsvektor ausliefern möchten.
'Dieses Tool erstellt auch eine cleaner.rc-Datei, um im Ziel hinterlassene Payloads zu löschen.'
payload.ps1 (Standard) | payload.bat | payload.txt | payload.exe [Metasploit]
"Bearbeiten Sie die 'settings'-Datei vor dem Ausführen des Tools, um andere Erweiterungen zu verwenden."
FakeImageExploiter v1.4
Alle Bilder mit den Erweiterungen .jpg (Standard) | .jpeg | .png (alle Größen)
"Bearbeiten Sie die 'settings'-Datei vor dem Ausführen des Tools, um andere Erweiterungen zu verwenden."
FakeImageExploiter v1.4
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'Installiert ResourceHacker.exe automatisch unter ../.wine/Program Files/..-Verzeichnissen'
WARNUNG: Um das Symbol manuell zu ändern (Resource-Hacker-Bypass), bearbeiten Sie die 'settings'-Datei.
WARNUNG: Nur unter Windows-Systemen wird die 2. Erweiterung ausgeblendet (also zippen Sie sie).
WARNUNG: agent.jpg.exe benötigt die eingegebenen Dateien in Apache2 (lokaler LAN-Hack).
WARNUNG: agent.jpg.exe verwendet den PowerShell-Interpreter (funktioniert nicht unter Wine).
WARNUNG: Dieses Tool akzeptiert keine Payload-Argumente (Benutzereingabe) (z. B. nc.exe -lvp 127.0.0.1 555).
WARNUNG: Der von diesem Tool bereitgestellte ResourceHacker erfordert, dass WINE auf Windows 7 eingestellt ist.
FakeImageExploiter v1.4
Falls Sie Ihre eigene Binärdatei (Benutzereingabe – keine Metasploit-Payloads) verwenden möchten, gehen Sie wie folgt vor:
1º - Bearbeiten Sie die 'settings'-Datei vor dem Ausführen des Tools und wählen Sie 'NON_MSF_PAYLOADS=YES' FakeImageExploiter v1.4 2º - Wählen Sie die zu verwendende Binärerweiterung aus FakeImageExploiter v1.4 'Denken Sie daran, die settings-Datei zu speichern, bevor Sie fortfahren.' ..
3º - Führen Sie FakeImageExploiter aus, um Ihre Binärdatei zu metamorphosieren (alle Dateien werden automatisch in Apache gespeichert) .. FakeImageExploiter v1.4 4º - Öffnen Sie ein neues Terminal und führen Sie Ihren Binär-Handler aus, um die Verbindung zu empfangen. HINWEIS: Diese Funktion erstellt KEINE cleaner.rc-Datei.
Umgeht die Notwendigkeit, Ihr payload.ps1 einzugeben, und lässt FakeImageExploiter
das erforderliche payload.ps1 + agent.jpg.exe erstellen und den Handler konfigurieren.
"Wenn diese Funktion aktiv ist, müssen Sie nur Ihr Bild.jpg eingeben :D"
FakeImageExploiter v1.4
Wählen Sie die zu verwendende Binärerweiterung aus
FakeImageExploiter v1.4
HINWEIS: Diese Funktion ermöglicht Benutzern das Erstellen von Payloads (ps1|bat|txt)
HINWEIS: Diese Funktion erstellt KEINE .exe-Binärdateien
Wenn Sie diese Meldung erhalten, bedeutet dies, dass Sie FakeImageExploiter
als sudo ausführen und Ihre Wine-Installation dem Benutzer gehört (nicht Ihnen).
Um dieses Problem zu umgehen, führen Sie FakeImageExploiter als Wine-Besitzer aus.
BEISPIEL: Wenn Wine spirited_wolf gehört, führen Sie das Tool ohne sudo aus.
BEISPIEL: Wenn Wine root gehört, führen Sie das Tool als sudo aus.
1º - Framework von GitHub herunterladen
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - Ausführungsberechtigungen für Dateien setzen
cd FakeImageExploiter
sudo chmod +x *.sh
3º - FakeImageExploiter-Einstellungen konfigurieren
nano settings
4º - Haupttool ausführen
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ Offizielle Veröffentlichung - Hauptfunktionen ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ die anfängerfreundliche Funktion ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ bat-Payload - worddoc.docx-Agent ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ txt-Payload - msfdb-Neuaufbau ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (SSA-Teammitglied)
Credits: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
Suspicious-Shell-Activity (SSA) RedTeam Entwicklung @2017