PAKURI-THON es una herramienta que apoya a los pentesters con diversas herramientas de pentesting y un servidor C4 (servidor de comando y control y chat y comunicación). PAKURI-THON puede realizar la mayoría de las operaciones con operaciones web intuitivas y comandos hacia chatbots.
Pentest Logra Conocimiento Unir Interfaz Rápida - Python
PAKURI-THON es una herramienta que apoya a los pentesters con diversas herramientas de pentesting y un servidor C4 (comando y control & chat y comunicación). PAKURI-THON puede realizar la mayoría de las operaciones con operaciones web intuitivas y comandos para chatbots.
He consultado muchas herramientas de pentesting. Luego tomé los puntos buenos de esas herramientas y los incorporé a mis propias herramientas. En la jerga japonesa, a la imitación también se le llama "paku-ru".
ぱくる (godan conjugation, hiragana and katakana パクる, rōmaji pakuru)
- comer con la boca bien abierta
- robar cuando nadie mira, arrebatar, hurtar
- copiar la idea o el diseño de alguien
- atrapar, ser arrestado por la policía
PAKURI-THON es una versión mejorada de PAKURI que se presentó en el Blackhat Asia Arsenal 2020.
Después de la pandemia de COVID-19, la forma de trabajar ha cambiado drásticamente y trabajar de forma remota desde casa en lugar de ir a la oficina se ha convertido en la norma. Este cambio en la forma de trabajar ha aumentado los riesgos de seguridad, ha elevado la conciencia sobre la seguridad y ha incrementado la demanda de pruebas de penetración.
Sin embargo, todavía hay escasez de personal de seguridad en Japón. A medida que la carga de trabajo aumenta mientras la mano de obra no lo hace, las pruebas de penetración se convierten en un trabajo monótono y aburrido, lo que reduce la calidad.
Entonces, si automatizamos el trabajo aburrido y simple, la máquina hará el mismo trabajo una y otra vez con precisión, pero ¿eso es realmente suficiente? Las herramientas de pruebas de penetración también se están automatizando cada vez más, pero ¿eso es realmente suficiente?
No lo creo. No quiero dejar que las máquinas se lleven toda la diversión de mi vida. Pero no me gusta el trabajo aburrido. Así que decidí disfrutar del trabajo aburrido junto con las máquinas. La respuesta es PAKURI-THON.
PAKURI-THON fue reconstruido en Python para mejorar la usabilidad de PAKURI. Como resultado, implementa una interfaz web, lo que lo hace mucho más intuitivo y elegante que antes.
Específicamente, una vez que PAKURI-THON está conectado a la red objetivo, se puede operar desde un teléfono inteligente o tableta.
También puedes usar el chat para compartir información con tu equipo. Además, la mayoría de las operaciones se pueden resolver dando instrucciones al bot. Por lo tanto, no es necesario cambiar el método de intercambio de información cuando se trabaja en equipo.
Lo mejor de todo, ¿no sería genial poder realizar una prueba de penetración solo hablando con la máquina usando tu teléfono inteligente, como el hacker de la película?
Un raspberry pi4 con PAKURI-THON instalado está conectado a un sistema objetivo con air gap y oculto. Los atacantes (Equipo Rojo) pueden conectarse a la LAN inalámbrica de PAKURI-THON y atacar más allá del air gap del sistema objetivo. En este caso, si los atacantes (Equipo Rojo) hubieran ingresado al air gap como de costumbre y continuado el ataque, el guardia los habría llamado inmediatamente como un acto sospechoso evidente. Sin embargo, si se usa PAKURI-THON, parecerá que se está operando un teléfono inteligente o tableta, y el ciberataque no se expondrá explícitamente hasta más tarde.
¿Le pondrías una antena a tu laptop al lanzar un ataque Evil Twin u otro ataque MITM? Obviamente, la apariencia sería sospechosa y llamaría la atención de muchas personas. Con PAKURI-THON, sin embargo, una vez que la batería móvil y la antena están conectadas al raspberry pi4, no hay problema si lo empacas directamente en tu mochila. Dado que la operación se puede realizar con un teléfono inteligente o tableta, nadie sospechará de su apariencia. Y los atacantes (Equipo Rojo) pueden recopilar información de manera eficiente sobre el objetivo.
| PRECAUCIÓN |
|---|
| Si estás interesado, úsalos en un entorno bajo tu control y bajo tu propio riesgo. Y, si ejecutas PAKURI-THON en sistemas que no están bajo tu control, podría considerarse un ataque y podrías tener responsabilidad legal por tu acción. |
Hay varios medios de instalación. Para la instalación manual, consulta la wiki de PAKURI-THON.
Si deseas usar el instalador, ejecuta el siguiente comando. ¡Necesitarás privilegios de root para ejecutarlo!
sudo ./install.sh
Una vez completada la instalación, ejecuta el siguiente comando. ¡Necesitarás privilegios de root para ejecutarlo!
sudo ./pkr3.sh
___ ___ __ ____ _____ ____ ________ ______ _ __
/ _ \/ _ | / //_/ / / / _ \/ _/__/_ __/ // / __ \/ |/ /
/ ___/ __ |/ ,< / /_/ / , _// //___// / / _ / /_/ / /
/_/ /_/ |_/_/|_|\____/_/|_/___/ /_/ /_//_/\____/_/|_/
Tue Jan 25 08:24:53 AM EST 2022
Ejecutando verificación del sistema...
Comprobando acceso root... OK
Comprobando inicio de docker... OK
Comprobando postgres... OK
Comprobando servicio SSH... OK
Comprobando WebSSH... OK
Iniciando PAKURI-THON... >>>>>>>>>>>>>>>>> done!
Por defecto, PAKURI-THON te espera en el puerto 5555, así que accede con un navegador web.
Los siguientes puertos son utilizados por PAKURI-THON.
| Aplicación | Puerto |
|---|---|
| PAKURI-THON | 5555 |
| PostgreSQL | 15432 |
| WebSSH | 8888 |
| PowerShell Empire | 1337, 8088 |
| Mattermost | 8065 |
Está diseñado para ser operable en teléfonos inteligentes y tabletas. El menú de estructura de panal en la parte inferior derecha es un menú de acceso directo para operación con una sola mano. (Presiona el botón inferior derecho para expandir el menú como se muestra en la imagen. Normalmente, está oculto).

Cuando se realiza un escaneo y se encuentra un host, se mostrará un icono. Haz clic en el icono para mostrar información detallada del host.


Puedes usar Nmap y Nikto para actividades de reconocimiento. También puedes usar el terminal si deseas comandar otras herramientas de Kali.


Puedes operar PowerShell Empire, crear Stagers y gestionar Agentes.

Usando WebSSH, puedes operar la consola del terminal de PAKURI-THON directamente en tu navegador web.

Puedes usar Mattermost como una herramienta de chat similar a Slack para facilitar la comunicación dentro de tu equipo. Puedes ejecutar varios comandos simplemente ordenando al bot en el chat.
El mecanismo de la herramienta de chat también se puede aplicar fácilmente a Slack.

Iniciar y detener Docker.

Si usas un teléfono inteligente, puedes usar la aplicación de Mattermost.
Si tienes alguna idea nueva sobre este proyecto, problema, comentario, o encuentras alguna herramienta valiosa, no dudes en abrir un issue o enviarme un DM a través de @Mr.Rabbit o @PAKURI.