
CloakifyFactory - Datenexfiltration & -infiltration in aller Offenheit; Konvertiert jeden Dateityp in eine Liste alltäglicher Zeichenfolgen mittels textbasierter Steganographie; Umgehen von DLP-/MLS-Geräten, Überwinden von Daten-Whitelisting-Kontrollen, Social Engineering von Analysten, Umgehen von AV-Erkennung.
CloakifyFactory & das Cloakify-Toolset - Datenexfiltration & -infiltration im Verborgenen; Umgehung von DLP/MLS-Geräten; Social Engineering von Analysten; Überwindung von Daten-Whitelisting-Kontrollen; Umgehung der AV-Erkennung. Textbasierte Steganografie mit Listen. Konvertieren Sie jeden Dateityp (z. B. ausführbare Dateien, Office, ZIP, Bilder) in eine Liste alltäglicher Zeichenfolgen. Sehr einfache Werkzeuge, leistungsstarkes Konzept, nur durch Ihre Vorstellungskraft begrenzt.
(Update 27.05.2020: Ja, ich werde im Sommer 2020 alle meine Github-Projekte auf Python3 migrieren.)
Joe Gervais (TryCatchHCF)
DLP-Systeme, MLS-Geräte und SecOps-Analysten wissen, nach welchen Daten sie suchen müssen: Also wandeln Sie diese Daten in etwas um, nach dem sie nicht suchen:
Siehe meine DEF CON 24 Folien (im Projekt enthalten) aus dem Crypto & Privacy Village Workshop und der DemoLabs-Sitzung. Vollständiges Tutorial darüber, was das Cloakify-Toolset kann, spezifische Anwendungsfälle und mehr. (Die Beispiele in der Präsentation verwenden die eigenständigen Skripte, ich empfehle die Verwendung der neuen CloakifyFactory, um Ihre Bemühungen zu optimieren.)
Für einen schnellen Einstieg in CloakifyFactory siehe die clever betitelte Datei "README_GETTING_STARTED.txt" im Projekt für eine exemplarische Vorgehensweise.
CloakifyFactory wandelt jeden Dateityp (z. B. .zip, .exe, .xls usw.) in eine Liste harmlos wirkender Zeichenfolgen um. Auf diese Weise können Sie die Datei im Verborgenen verstecken und die Datei übertragen, ohne Alarme auszulösen. Der Fachbegriff dafür ist "textbasierte Steganografie", bei der Daten versteckt werden, indem sie wie andere Daten aussehen. Sie können beispielsweise eine .zip-Datei in eine Liste von Pokémon-Kreaturen oder Top-100-Websites umwandeln. Sie übertragen die getarnte Datei dann nach Ihrem Ermessen und enttarnen die exfiltrierte Datei wieder in ihre ursprüngliche Form.
Mit Ihrer getarnten Nutzlast können Sie Daten über die Grenzen eines sicheren Netzwerks hinweg übertragen, ohne Alarme auszulösen. Sie können auch Daten-Whitelisting-Kontrollen umgehen - gibt es ein Sicherheitsgerät, das nur IP-Adressen das Verlassen oder Betreten eines Netzwerks erlaubt? Wandeln Sie Ihre Nutzlast in IP-Adressen um, Problem gelöst. Darüber hinaus können Sie die Überprüfung durch den Sicherheitsanalysten durch Social-Engineering-Angriffe auf dessen Arbeitsabläufe zum Scheitern bringen. Und als zusätzlicher Bonus: Getarnte Dateien umgehen signaturbasierte Malware-Erkennungswerkzeuge.
Die vorgefertigten Chiffren sind so konzipiert, dass sie wie harmlose / ignorierbare Listen aussehen, obwohl einige (wie MD5-Passwort-Hashes) speziell als ablenkender Köder gedacht sind.
CloakifyFactory ist auch eine großartige Möglichkeit, Menschen in Kryptografie- und Steganografie-Konzepte einzuführen. Es ist einfach zu bedienen, führt den Benutzer durch den Prozess und macht laut unseren Kindern auch Spaß!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory ist ein menügesteuertes Werkzeug, das Skripte des Cloakify-Toolsets nutzt. Wenn Sie eine Datei cloaken möchten, kodieren die Skripte zuerst die Nutzlast mit Base64 und wenden dann eine Chiffre an, um eine Liste von Zeichenfolgen zu generieren, die die Base64-Nutzlast kodiert. Sie übertragen die Datei dann auf beliebigem Weg an ihr Ziel. Nach der Exfiltration wählen Sie "Decloakify" mit derselben Chiffre, um die Nutzlast zu dekodieren.
HINWEIS: Cloakify ist kein sicheres Verschlüsselungsverfahren. Es ist anfällig für Häufigkeitsanalyse-Angriffe. Verwenden Sie die Option 'Add Noise', um beim Verbergen einer Nutzlast Entropie hinzuzufügen und so Häufigkeitsanalyse-Angriffe zu erschweren. Verschlüsseln Sie die Datei vor dem Verbergen unbedingt, falls Vertraulichkeit erforderlich ist.
Die unterstützenden Skripte (cloakify.py und decloakify.py) können als eigenständige Skripte verwendet werden. Sehr klein, einfach, sauber, portabel. Für Szenarien, in denen das Einschleusen des gesamten Toolsets unpraktikabel ist, können Sie das eigenständige Skript schnell in eine Ziel-Shell eingeben, eine Chiffre vor Ort generieren und cloakify -> exfiltrieren.
Verwenden Sie py2exe, falls das Windows-Ziel Python nicht hat. (http://www.py2exe.org/)
Vorgefertigte Chiffren enthalten Listen von:
Vorgefertigte Skripte zum Hinzufügen von Rauschen/Entropie zu Ihren getarnten Nutzlasten:
Siehe Kommentare in jedem Skript für Details zur Anpassung der Rauschgeneratoren für Ihre eigenen Bedürfnisse
Cloakify Factory ist am besten, wenn Sie Ihre eigenen angepassten Chiffren verwenden. Die Standard-Chiffren mögen für die meisten Anforderungen funktionieren, aber in einem einzigartigen Exfiltrationsszenario müssen Sie möglicherweise Ihre eigenen erstellen. Zumindest können Sie eine vorgefertigte Chiffre kopieren und die Reihenfolge randomisieren.
Erstellen einer Chiffre:
Einige von Ihnen ziehen es vielleicht vor, die Skripte des Cloakify-Toolsets im eigenständigen Modus zu verwenden. Das Toolset ist dafür ausgelegt.
Fügen Sie Rauschen hinzu, um Häufigkeitsanalyse-Angriffe gegen Ihre getarnten Nutzlasten zu erschweren. Hier verwenden wir die 'pokemonGo'-Chiffre und dann das Skript 'prependLatLonCoords.py', um zufällige Geokoordinaten in einem 10x10-Meilen-Gitter zu generieren. Entfernen Sie das Rauschen aus der Datei vor dem Enttarnen mit dem Skript 'removeNoise.py'.
Oder natürlich: $ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt