
Meterpreter Paranoid Mode - SSL/TLS Verbindungen
Version: v1.4 (Stable)
Autor: pedro ubuntu [ r00t-3xp10it ]
Unterstützte Distributionen: Linux Kali, Mint, Ubuntu
Suspicious-Shell-Activity (SSA) RedTeam entwickelt @2017
Meterpreter_Paranoid_Mode.sh ermöglicht es Benutzern, ihre gestagten/stageless
Verbindungen für Meterpreter zu sichern, indem das Tool das Zertifikat des
Handlers überprüft, mit dem es verbunden wird.
Wir beginnen mit der Generierung eines Zertifikats im PEM-Format. Sobald die
Zertifikate erstellt sind, können wir einen HTTP- oder HTTPS- oder EXE-Payload
dafür erstellen und ihm den Pfad des PEM-Zertifikats übergeben, das zur
Validierung der Verbindung verwendet werden soll.
Damit die Verbindung validiert wird, müssen wir dem Payload mitteilen,
welches Zertifikat der Handler verwenden wird, indem wir den Pfad zum
PEM-Zertifikat in der Option HANDLERSSLCERT setzen. Dann aktivieren wir die
Überprüfung dieses Zertifikats, indem wir stagerverifysslcert auf true setzen.
Sobald dieser Payload erstellt ist, müssen wir einen Handler erstellen, der
die Verbindung empfängt, und wieder verwenden wir das PEM-Zertifikat, damit
der Handler den SHA1-Hash zur Validierung verwenden kann. Genau wie beim
Payload setzen wir die Parameter HANDLERSSLCERT mit dem Pfad zur PEM-Datei
und stagerverifysslcert auf true.
Wir können sehen, wie das Stage die Validierung durchführt, wenn wir eine
Sitzung zurückerhalten.
Das Meterpreter_Paranoid_Mode-Tool startet den postgresql-Dienst, erstellt das
PEM-Zertifikat, erstellt den Payload (gestaged ODER stageless), startet den
entsprechenden Handler, der mit dem erstellten (manuell) oder
(msf-Hilfsmodul) nachgeahmten PEM-Zertifikat verbunden ist, führt bei der
Sitzungserstellung msf-Post-Exploitation-Module aus, liefert Agents (gestaged
oder stageless) mittels HTA-Angriffsvektor (apache2 + hta + Agent), wenn dies
in der Einstellungsdatei konfiguriert ist.
Gestaged (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
Stageless (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
WARNUNG: Dieses Tool wird KEINE AV-Erkennung umgehen; es dient dazu, zu
verhindern, dass die vom Client (Payload) an den Server übertragenen Daten
abgefangen werden (Lauschangriff).
WARNUNG: Wenn Sie sich für einen 64-Bit-Payload entscheiden, bearbeiten Sie
die Einstellungsdatei und ändern Sie 'MSF_ENCODER=x86/shikata_ga_nai' in
einen zur Payload-Architektur kompatiblen Encoder (64-Bit).
WARNUNG: Nur bei 'gestaged'-Builds können Benutzer die Erweiterung
(bat|ps1|txt|exe) wählen.
Überprüfung der msf-postgresql-Datenbankverbindung? (msfdb reinit)
Standard-Payload-Erweiterung (Ausgabe) für gestaged Builds
Meterpreter_Paranoid_Mode v1.4
Agenten (Ausgabe)-Namen manuell eingeben
Meterpreter_Paranoid_Mode v1.4
Metasploit-Encoder zur Verschleierung des Payload-Quellcodes
Meterpreter_Paranoid_Mode v1.4
Dieses Tool codiert auch das gesendete 'Stage' (Senden des Stages an 192.168.1.69:666 ..)
unter Verwendung des in der Einstellungsdatei ausgewählten Encoders + Unicode_Encoders
(Standardeinstellung: x86/shikata_ga_nai)
Meterpreter_Paranoid_Mode v1.4
Meterpreter_Paranoid_Mode v1.4
HTA-Angriffsvektor (Auslieferung des Agents im lokalen LAN mittels Apache2)
Meterpreter_Paranoid_Mode v1.4
Standard-msf-Post-Modul, das bei der Sitzungserstellung ausgeführt wird
Meterpreter_Paranoid_Mode v1.4
1. - Framework von GitHub herunterladen
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2. - Ausführungsrechte für Dateien setzen
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3. - Werkzeugeinstellungen konfigurieren
nano settings
4. - Haupttool ausführen
sudo ./Meterpreter_Paranoid_Mode.sh
Meterpreter_Paranoid_Mode v1.4 Meterpreter_Paranoid_Mode v1.4
MPM [ Stageless-Payload - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ Gestagter-Payload - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ Stageless-Payload - exe - Encoder und Post-Modul setzen ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ Gestagter-Payload - ps1 - HTA-Angriffsvektor ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam entwickelt @2017