TChopper
Neue Technik, die ich kürzlich entdeckt habe und ihr den Spitznamen (Chop chop) gegeben habe, um laterale Bewegung unter Verwendung von Windows-Dienst-Anzeigenamen und WMI durchzuführen, indem das schädliche Binary als Base64-Chunks geschmuggelt wird, und den Prozess mit dem TChopper-Tool automatisieren.

image
Wie es funktioniert
- Das Tool holt die Datei, die Sie schmuggeln möchten, und kodiert die Datei als Base64 in einen Speicherstream.
- Teilt die Länge jeder Zeile so auf, dass sie 150-250 Zeichen lang ist (250 ist der maximal erlaubte Platz für den Parameter lpDisplayname des Dienstes https://docs.microsoft.com/en-us/windows/win32/api/winsvc/nf-winsvc-createservicea).
- Für den Chop-Chop-Angriff erstellt es einen eindeutigen Dienst für jedes segmentierte Chunk => startet den Dienst => löscht ihn dann, um Duplikate zu vermeiden, oder Sie können wählen, nur den Angriffsmodus des Dienstes zu ändern, um schneller und stabiler zu sein, indem Sie die Option Angriffsmodus (-m) wählen.
- Später wird es den Parameter lpbinarypath des Dienstes mit der erforderlichen Befehlszeile ändern, um den Dienst-Anzeigenamen abzugreifen und die Ergebnisse in tmp_payload.txt auszugeben.
- Schließlich, nachdem alle Chunks der Datei als Base64 geliefert wurden, erstellt das Tool einen weiteren Dienst, um den Inhalt in eine gültige ausführbare Datei zu dekodieren und auszuführen.
Während Sie laterale Bewegung mit der WMI-Technik durchführen, können Sie auch Chopper dafür verwenden.
- Tchopper authentifiziert Ihre Sitzung mit WMI.
- Erstellung mehrerer Prozesse und Verwendung eines einzigartigen PowerShell-Befehls, um jedes Segment nach c:\users\public\chop.enc auszugeben.
- Erstellen eines endgültigen Prozesses zur Verwendung von certutil, um den Inhalt in Binär zu dekodieren und auszuführen.
image
Verwendung
#chop chop mode
chopper.exe -s -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# chop chop done
chopper.exe -m -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# use WMI to smuggle
chopper.exe -w -u DOMAIN\USERNAME -p PASSWORD -t MACHINE -f LOCALBINARYPATH
https://youtu.be/xbvhzHul7w0
Detaillierte Forschung
http://0xsp.com/security%20research%20&%20development%20(SRD)/smuggling-via-windows-services-display-name-lateral-movement
Unterstützung zeigen
Ich erstelle Offsec-Tools für die Open-Source-Community, zeigen Sie Ihre Unterstützung https://paypal.me/0xsp