Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Phirautee — Ein Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist ausschließlich in PowerShell geschrieben und benötigt keine Drittanbieterbibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft. | Kitploit
Tools/GitHubGitHub/viralmaniar/phirautee
Phishing-ToolsPrivilege EscalationVerschlüsselungs-/EntschlüsselungstoolsPersistenzmechanismenIDS/IPS-UmgehungLaterale BewegungDatenexfiltrationPenetrationstestsCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Lernen & Bildung
Red Teaming
GitHubviralmaniar/phirautee

Phirautee

Repository anzeigen
12230vor 6 JahrenVon Kitploit geprüft

Über

Ein Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist ausschließlich in PowerShell geschrieben und benötigt keine Drittanbieterbibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft.

Teilen

Phirautee

Ein Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist rein mit PowerShell geschrieben und benötigt keine Drittanbieter-Bibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft.

Phirautee ist eine Living off the Land (LotL)-Ransomware, was bedeutet, dass es legitime PowerShell-Befehle und -Operationen nutzt, um gegen das Betriebssystem zu arbeiten.

image

Screenshots

  • Lösegeld-Popup-Fenster:

image

  • Desktop-Hintergrund nach erfolgreicher Infektion:

image

DEF CON Präsentation

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Rechtlicher Hinweis

Dieses Projekt darf nicht für illegale Zwecke oder zum Hacken von Systemen verwendet werden, für die Sie keine Erlaubnis haben. Es ist ausschließlich für Bildungszwecke und zum Experimentieren gedacht.

  • Die Durchführung von Hacking-Versuchen oder Tests ohne schriftliche Genehmigung des Eigentümers des Computersystems ist illegal.
  • Wenn Sie kürzlich einen Sicherheitsvorfall erlitten haben oder von einer Ransomware angegriffen wurden und ähnliche Techniken oder Werkzeuge wie in dieser Präsentation dargestellt finden, belastet dies weder meine Beteiligung in irgendeiner Weise, noch impliziert es eine Verbindung zwischen mir und den Angreifern.
  • Die Werkzeuge und Techniken sind universell und werden von Penetrationstestern und Sicherheitsberatern häufig bei Einsätzen verwendet.
  • Das Phirautee-Projekt darf nicht für illegale Zwecke verwendet werden. Es ist ausschließlich für Bildungs- und Forschungszwecke und zum Experimentieren gedacht.

DEF CON 28 Safe Mode

In den letzten Jahren ist Ransomware außer Kontrolle geraten und Organisationen auf der ganzen Welt werden ins Visier genommen, was zu Schäden und Störungen führt. Wie wir alle wissen, verändert sich die Bedrohungslandschaft rasant und wir hören von der Aufregung über Ransomware-Infektionen in Büros oder lesen darüber in den Nachrichten. Haben Sie sich jemals gefragt, wie Bedrohungsakteure Ransomware schreiben? Welches Maß an Raffinesse und Verständnis erforderlich ist, um eine Organisation ins Visier zu nehmen? In dieser Demo werden wir die nativen Windows-Befehle nutzen, um Ransomware zu erstellen und einen Host per Phishing ins Visier zu nehmen. Wir stellen Phirautee vor, einen Proof-of-Concept-Krypto-Virus, um das Bewusstsein der Benutzer für Angriffe und die Auswirkungen von Ransomware zu schärfen. Phirautee ist rein mit PowerShell geschrieben und benötigt keine Drittanbieter-Bibliotheken. Dieses Tool stiehlt Informationen, hält die Daten einer Organisation als Geisel für Zahlungen oder verschlüsselt/löscht die Daten der Organisation dauerhaft. Das Tool verwendet Public-Key-Kryptographie, um die Daten auf der Festplatte zu verschlüsseln. Vor der Verschlüsselung exfiltriert es die Dateien aus dem Netzwerk an den Angreifer. Sobald die Dateien verschlüsselt und exfiltriert sind, werden die Originaldateien dauerhaft vom Host gelöscht und das Tool fordert ein Lösegeld. Das Lösegeld wird mittels Kryptowährung zur Zahlung verlangt, sodass Transaktionen für Strafverfolgungsbehörden schwerer nachzuverfolgen sind. Während der Demonstration von Phirautee sehen Sie eine vollständige Angriffskette, d.h. vom Erhalt eines Ransomware-Angriffs per Phishing-E-Mail bis zur Verschlüsselung der Dateien auf den kompromittierten Systemen. Eine detaillierte Durchsicht des Quellcodes wird bereitgestellt, um zu verstehen, wie Hacker einfache Methoden nutzen, um etwas Gefährliches zu schaffen. Ich werde die Demo mit mehreren Verteidigungsmechanismen beenden, indem ich eine forensische Analyse von Phirautee mit öffentlich verfügbaren Werkzeugen durchführe.

Phirautee Einführung

  • Phirautee ist ein Proof-of-Concept-Ransomware-Tool, das rein mit PowerShell geschrieben ist.

  • Es verwendet Living off the Land (LotL)-Befehle, um gegen das Betriebssystem zu arbeiten und Dateien auf dem Rechner zu verschlüsseln.

  • Dieses Tool kann während des Penetrationstests der internen Infrastruktur oder während einer Red-Team-Übung eingesetzt werden, um die Reaktion des Blue Teams/SOC auf Lösegeldangriffe zu validieren.

  • Es verwendet Public-Key-Kryptographie, um Benutzerinhalte zu verschlüsseln, und exfiltriert große Dateien über Google Drive.

  • Bei erfolgreichem Angriff fordert die Ransomware eine Zahlung von 0,10 BTC (ca. 1.000 USD).

  • Erkennung:

    • Die Dateierweiterung der verschlüsselten Dateien wird in „.phirautee“ geändert
    • Das Desktop-Hintergrundbild des kompromittierten Hosts wird durch den Phirautee-Hintergrund ersetzt
    • Auf dem Desktop befindet sich eine Phirautee.txt-Datei

Phirautee Angriffsaufbau

  • Phishing-Server und -Domain, um eine Organisation ins Visier zu nehmen.

  • E-Mail-Server, um bösartige Dokumente als Anhang an den anvisierten Benutzer zu senden.

  • Makro-eingebettete Datei als Anhang an den Benutzer, die die Ransomware vom Remote-Server auf das Zielgerät holt und im Arbeitsspeicher ausführt.

  • Ändern Sie einige Parameter in der Ransomware-Datei, um sie für Ihren Anwendungsfall zu nutzen.

  • Für die Datenextraktion:

    • Wegwerf-Gmail-Konto
    • Gmail-API-Zugriff auf ein Wegwerf-Google-Drive
    • Webanwendung bei Google einrichten

Schritte zur Einrichtung der Datenexfiltration mit Google Drive

Google bietet eine REST-API, die über PowerShell aufgerufen werden kann, um Operationen an Dateien wie Hochladen, Herunterladen und Löschen durchzuführen. Mit der REST-API können Sie den Google Drive-Speicher aus Ihrer App heraus nutzen.

image

Bitte befolgen Sie die folgenden Schritte, um die Exfiltration über die Phirautee-Ransomware durchzuführen.

Schritt 1: Besuchen Sie https://console.cloud.google.com/cloud-resource-manager

Schritt 2: Klicken Sie auf „PROJEKT ERSTELLEN“

image

Schritt 3: Sobald das Projekt erstellt ist, aktivieren Sie die Google Drive-API, indem Sie auf „APIS UND DIENSTE AKTIVIEREN“ klicken.

image

Schritt 4: Suchen Sie die Google Drive-bezogenen APIs in der API Library:

image

Schritt 5: Sobald gefunden, aktivieren Sie die API.

image

Schritt 6: Nachdem Sie den API-Zugriff aktiviert haben, klicken Sie auf die Schaltfläche „Anmeldedaten erstellen“.

image

Schritt 6: Erstellen Sie nun OAuth-Client-ID-Anmeldedaten.

image

Schritt 7: Wählen Sie „Webanwendung“ als Produkttyp und konfigurieren Sie den autorisierten Weiterleitungs-URI auf https://developers.google.com/oauthplayground. image

Schritt 8: Speichern Sie Ihre Client-ID und Ihr Geheimnis. Wenn Sie dies nicht tun, können diese jederzeit über die Anmeldedaten in APIs & Dienste abgerufen werden. Navigieren Sie nun zu https://developers.google.com/oauthplayground.

Schritt 9: Klicken Sie auf das Zahnradsymbol und aktivieren Sie „Eigene OAuth-Anmeldedaten verwenden“. image

Schritt 10: Autorisieren Sie die API https://www.googleapis.com/auth/drive und klicken Sie dann auf „Autorisierungscode gegen Token eintauschen“. Dies sollte eine 200 OK in der Antwort liefern. Stellen Sie sicher, dass Sie Ihr Aktualisierungszugriffstoken speichern. Wir benötigen dies in der Phirautee, um große Dateien auf das Wegwerf-Google-Konto hochzuladen.

image

image

Verwendung von symmetrischen Schlüsseln und anonymem SMTP-Dienst

  • Phirautee verwendet zwei eindeutige symmetrische Schlüssel

    • Einen für den privaten Schlüssel des Zertifikats, das auf dem Benutzerrechner generiert wird.
    • Den anderen zum Hochladen exfiltrierter Daten auf Google Drive
  • Die privaten Schlüssel werden als verschlüsselte ZIP-Dateien an Pokemail gesendet.

  • Phirautee verwendet Pokemail-Dienste, um die Angriffsinfrastruktur zu verteilen, indem eine zufällige ortsbasierte E-Mail-Adresse erstellt wird.

image

image

  • Verwendet einen 2048-Bit-RSA-Schlüssel, um Dateien auf dem infizierten Rechner zu verschlüsseln.

  • Der private Schlüssel des Zertifikats wird dem Angreifer unter Verwendung eines vorab geteilten Geheimnisses (symmetric keys) gesendet.

IoCs für Phirautee

root@kitploit:~
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Registry files:
HKCU:\Control Panel\Desktop

Abwehrstrategien

  • Netzwerksegmentierung und Erkennung von lateraler Bewegung. Befolgen Sie das Prinzip der geringsten Privilegien oder schränken Sie den Zugriff auf sensible Server ein. Nutzen Sie MFA für alle wichtigen Portale.

  • Deaktivieren Sie PowerShell für Standard-Domain-Benutzer und führen Sie eine Anwendungs-Whitelistung durch.

  • Häufige netzwerkweite Backups (wenn möglich offline).

  • Wenden Sie Patches an und haben Sie ein Schwachstellenmanagementprogramm.

  • Stellen Sie ein dediziertes Incident-Response-Team bereit und entwickeln Sie einen Plan für Ransomware-Ereignisse.

  • Investieren Sie in ein gutes IDS/IPS/EDR/AV/CASB-Produkt.

  • Validieren Sie die Wirksamkeit Ihrer Verteidigungswerkzeuge und -technologien durch vorab genehmigte offensive Übungen.

  • Organisieren Sie Phishing- und Benutzerschulungen für Ihre Mitarbeiter.

  • Schließen Sie eine Cyber-Versicherung ab, um Kosten zu decken, falls Sie das Lösegeld zahlen müssen. Lassen Sie außerdem Ihre Versicherungspolicen überprüfen, um sicherzustellen, dass es keine Lücken gibt.

  • Holen Sie sich Hilfe von den örtlichen Behörden für die Entschlüsselungsschlüssel.

Beitrag & Lizenz

MIT-Lizenz

Copyright (c) 2020 Viral Maniar

Hiermit wird jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die „Software“) erhält, kostenlos die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Verwendung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software zur Verfügung gestellt wird, dies unter den folgenden Bedingungen zu gestatten:

Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.

DIE SOFTWARE WIRD OHNE MÄNGELGEWÄHR („AS IS“) BEREITGESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER IMPLIZITE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL HAFTEN DIE AUTOREN ODER RECHTSINHABER FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER SONSTIGE VERPFLICHTUNGEN, OB AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE AUS ODER IM ZUSAMMENHANG MIT DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ENTSTEHEN.

Alle Vorschläge oder Ideen für dieses Tool sind willkommen - twittern Sie mich einfach an @ManiarViral

Tool herunterladen