
Ein Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist ausschließlich in PowerShell geschrieben und benötigt keine Drittanbieterbibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft.
Ein Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist rein mit PowerShell geschrieben und benötigt keine Drittanbieter-Bibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft.
Phirautee ist eine Living off the Land (LotL)-Ransomware, was bedeutet, dass es legitime PowerShell-Befehle und -Operationen nutzt, um gegen das Betriebssystem zu arbeiten.




Dieses Projekt darf nicht für illegale Zwecke oder zum Hacken von Systemen verwendet werden, für die Sie keine Erlaubnis haben. Es ist ausschließlich für Bildungszwecke und zum Experimentieren gedacht.
In den letzten Jahren ist Ransomware außer Kontrolle geraten und Organisationen auf der ganzen Welt werden ins Visier genommen, was zu Schäden und Störungen führt. Wie wir alle wissen, verändert sich die Bedrohungslandschaft rasant und wir hören von der Aufregung über Ransomware-Infektionen in Büros oder lesen darüber in den Nachrichten. Haben Sie sich jemals gefragt, wie Bedrohungsakteure Ransomware schreiben? Welches Maß an Raffinesse und Verständnis erforderlich ist, um eine Organisation ins Visier zu nehmen? In dieser Demo werden wir die nativen Windows-Befehle nutzen, um Ransomware zu erstellen und einen Host per Phishing ins Visier zu nehmen. Wir stellen Phirautee vor, einen Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist rein mit PowerShell geschrieben und benötigt keine Drittanbieter-Bibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft. Das Tool verwendet Public-Key-Kryptographie, um die Daten auf der Festplatte zu verschlüsseln. Vor der Verschlüsselung exfiltriert es die Dateien aus dem Netzwerk an den Angreifer. Sobald die Dateien verschlüsselt und exfiltriert sind, werden die Originaldateien dauerhaft vom Host gelöscht und das Tool fordert ein Lösegeld. Das Lösegeld wird mittels Kryptowährung zur Zahlung verlangt, sodass Transaktionen für Strafverfolgungsbehörden schwerer nachzuverfolgen sind. Während der Demonstration von Phirautee sehen Sie eine vollständige Angriffskette, d.h. vom Erhalt eines Ransomware-Angriffs per Phishing-E-Mail bis zur Verschlüsselung der Dateien auf den kompromittierten Systemen. Eine detaillierte Durchsicht des Quellcodes wird bereitgestellt, um zu verstehen, wie Hacker einfache Methoden nutzen, um etwas Gefährliches zu schaffen. Ich werde die Demo mit mehreren Verteidigungsmechanismen beenden, indem ich eine forensische Analyse von Phirautee mit öffentlich verfügbaren Werkzeugen durchführe.
Phirautee ist ein Proof-of-Concept-Ransomware-Tool, das rein mit PowerShell geschrieben ist.
Es verwendet Living off the Land (LotL)-Befehle, um gegen das Betriebssystem zu arbeiten und Dateien auf dem Rechner zu verschlüsseln.
Dieses Tool kann während des Penetrationstests der internen Infrastruktur oder während einer Red-Team-Übung eingesetzt werden, um die Reaktion des Blue Teams/SOC auf Lösegeldangriffe zu validieren.
Es verwendet Public-Key-Kryptographie, um Benutzerinhalte zu verschlüsseln, und exfiltriert große Dateien über Google Drive.
Bei erfolgreichem Angriff fordert die Ransomware eine Zahlung von 0,10 BTC (ca. 1.000 USD).
Erkennung:
Phishing-Server und -Domain, um eine Organisation ins Visier zu nehmen.
E-Mail-Server, um bösartige Dokumente als Anhang an den anvisierten Benutzer zu senden.
Makro-eingebettete Datei als Anhang an den Benutzer, die die Ransomware vom Remote-Server auf das Zielgerät holt und im Arbeitsspeicher ausführt.
Ändern Sie einige Parameter in der Ransomware-Datei, um sie für Ihren Anwendungsfall zu nutzen.
Für die Datenextraktion:
Google bietet eine REST-API, die über PowerShell aufgerufen werden kann, um Operationen an Dateien wie Hochladen, Herunterladen und Löschen durchzuführen. Mit der REST-API können Sie den Google Drive-Speicher aus Ihrer App heraus nutzen.

Bitte befolgen Sie die folgenden Schritte, um die Exfiltration über die Phirautee-Ransomware durchzuführen.
Schritt 1: Besuchen Sie https://console.cloud.google.com/cloud-resource-manager
Schritt 2: Klicken Sie auf „PROJEKT ERSTELLEN“

Schritt 3: Sobald das Projekt erstellt ist, aktivieren Sie die Google Drive-API, indem Sie auf „APIS UND DIENSTE AKTIVIEREN“ klicken.

Schritt 4: Suchen Sie die Google Drive-bezogenen APIs in der API Library:

Schritt 5: Sobald gefunden, aktivieren Sie die API.

Schritt 6: Nachdem Sie den API-Zugriff aktiviert haben, klicken Sie auf die Schaltfläche „Anmeldedaten erstellen“.

Schritt 6: Erstellen Sie nun OAuth-Client-ID-Anmeldedaten.

Schritt 7: Wählen Sie „Webanwendung“ als Produkttyp und konfigurieren Sie den autorisierten Weiterleitungs-URI auf https://developers.google.com/oauthplayground.

Schritt 8: Speichern Sie Ihre Client-ID und Ihr Geheimnis. Wenn Sie dies nicht tun, können diese jederzeit über die Anmeldedaten in APIs & Dienste abgerufen werden. Navigieren Sie nun zu https://developers.google.com/oauthplayground.
Schritt 9: Klicken Sie auf das Zahnradsymbol und aktivieren Sie „Eigene OAuth-Anmeldedaten verwenden“.

Schritt 10: Autorisieren Sie die API https://www.googleapis.com/auth/drive und klicken Sie dann auf „Autorisierungscode gegen Token eintauschen“. Dies sollte eine 200 OK in der Antwort liefern. Stellen Sie sicher, dass Sie Ihr Aktualisierungszugriffstoken speichern. Wir benötigen dies in der Phirautee, um große Dateien auf das Wegwerf-Google-Konto hochzuladen.


Phirautee verwendet zwei eindeutige symmetrische Schlüssel
Die privaten Schlüssel werden als verschlüsselte ZIP-Dateien an Pokemail gesendet.
Phirautee verwendet Pokemail-Dienste, um die Angriffsinfrastruktur zu verteilen, indem eine zufällige ortsbasierte E-Mail-Adresse erstellt wird.


Verwendet einen 2048-Bit-RSA-Schlüssel, um Dateien auf dem infizierten Rechner zu verschlüsseln.
Der private Schlüssel des Zertifikats wird dem Angreifer unter Verwendung eines vorab geteilten Geheimnisses (symmetric keys) gesendet.
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Registry files:
HKCU:\Control Panel\Desktop
Netzwerksegmentierung und Erkennung von lateraler Bewegung. Befolgen Sie das Prinzip der geringsten Privilegien oder schränken Sie den Zugriff auf sensible Server ein. Nutzen Sie MFA für alle wichtigen Portale.
Deaktivieren Sie PowerShell für Standard-Domain-Benutzer und führen Sie eine Anwendungs-Whitelistung durch.
Häufige netzwerkweite Backups (wenn möglich offline).
Wenden Sie Patches an und haben Sie ein Schwachstellenmanagementprogramm.
Stellen Sie ein dediziertes Incident-Response-Team bereit und entwickeln Sie einen Plan für Ransomware-Ereignisse.
Investieren Sie in ein gutes IDS/IPS/EDR/AV/CASB-Produkt.
Validieren Sie die Wirksamkeit Ihrer Verteidigungswerkzeuge und -technologien durch vorab genehmigte offensive Übungen.
Organisieren Sie Phishing- und Benutzerschulungen für Ihre Mitarbeiter.
Schließen Sie eine Cyber-Versicherung ab, um Kosten zu decken, falls Sie das Lösegeld zahlen müssen. Lassen Sie außerdem Ihre Versicherungspolicen überprüfen, um sicherzustellen, dass es keine Lücken gibt.
Holen Sie sich Hilfe von den örtlichen Behörden für die Entschlüsselungsschlüssel.
MIT-Lizenz
Copyright (c) 2020 Viral Maniar
Hiermit wird jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die „Software“) erhält, kostenlos die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Verwendung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software zur Verfügung gestellt wird, dies unter den folgenden Bedingungen zu gestatten:
Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.
DIE SOFTWARE WIRD OHNE MÄNGELGEWÄHR („AS IS“) BEREITGESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER IMPLIZITE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL HAFTEN DIE AUTOREN ODER RECHTSINHABER FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER SONSTIGE VERPFLICHTUNGEN, OB AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE AUS ODER IM ZUSAMMENHANG MIT DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ENTSTEHEN.
Alle Vorschläge oder Ideen für dieses Tool sind willkommen - twittern Sie mich einfach an @ManiarViral