
Ocultando implantes en archivos HTML
Tuve cierto éxito en compromisos de Phishing al codificar en base64 el contenido de un archivo, colocarlo en un archivo HTML y hacer que se decodifique y se ejecute cuando el usuario abre el archivo HTML.
Hay binarios precompilados disponibles en la pestaña de releases tanto para Windows 64-bit como para Linux 64-bit. Al ser binarios de Go, no deberías necesitar nada más que marcarlos como ejecutables y ejecutarlos.
Si tienes Go configurado en tu sistema, puedes descargar la última versión del repositorio con:
go get github.com/dale-ruane/Fudge
-n string
Nombre del archivo descargado (por defecto "nastypasty.exe") (Este es el nombre de archivo que el objetivo verá cuando el archivo salga del archivo HTML)
-s string
Archivo de origen (por defecto "test.exe")
Usa las banderas anteriores para establecer el archivo a codificar y el nombre de archivo que se le dará al usuario cuando abra el archivo HTML.
./Fudge -s implant.exe -n passwordchecker.exe
Lo anterior producirá output.html que contendrá implant.exe y cuando el usuario abra el archivo HTML se llamará passwordchecker.exe.
Hasta donde sé, cualquier archivo de origen debería funcionar. Como Fudge utiliza los bytes brutos del archivo original, deberían ser idénticos cuando lleguen al host objetivo.
La principal consideración es que las extensiones de archivo de entrada y salida deben ser las mismas si deseas que el archivo funcione igual en el host objetivo.
Si pruebas algún archivo y no funciona, por favor abre un issue y proporciona un archivo de ejemplo si es posible.
Esta herramienta se publica únicamente con fines educativos o para su uso en compromisos de pruebas de penetración donde se haya obtenido la autorización correspondiente. Cualquier uso fuera de esto es enteramente bajo el propio riesgo del usuario.