
NetRipper - Sniffing inteligente de tráfico para testers de penetración
NetRipper es una herramienta de post-explotación dirigida a sistemas Windows que utiliza el hooking de API para interceptar el tráfico de red y funciones relacionadas con el cifrado desde un usuario con bajos privilegios, pudiendo capturar tanto tráfico en texto plano como tráfico cifrado antes del cifrado/después del descifrado.
NetRipper fue presentado en Defcon 23, Las Vegas, Nevada.
El uso de NetRipper para atacar objetivos sin el consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. ¡Los desarrolladores no asumen ninguna responsabilidad y no se hacen responsables de ningún uso indebido o daño causado por este programa!
Las actividades posteriores a la explotación en una prueba de penetración pueden ser un desafío si el evaluador tiene bajos privilegios en una máquina Windows completamente parcheada y bien configurada. Este trabajo presenta una técnica para ayudar al evaluador a encontrar información útil mediante la captura de tráfico de red de las aplicaciones en la máquina comprometida, a pesar de sus derechos de bajo privilegio. Además, el tráfico cifrado también se captura antes de ser enviado a la capa de cifrado, por lo que todo el tráfico (texto claro y cifrado) puede ser capturado. La implementación de esta técnica es una herramienta llamada NetRipper que utiliza hooking de API para realizar las acciones mencionadas anteriormente y que ha sido especialmente diseñada para su uso en pruebas de penetración, pero el concepto también se puede utilizar para monitorear el tráfico de red de empleados o para analizar una aplicación maliciosa.
NetRipper debería poder capturar tráfico de red de: Putty, WinSCP, SQL Server Management Studio, Microsoft Outlook, Google Chrome, Mozilla Firefox y muchas otras herramientas. La lista no se limita a estas aplicaciones, pero otras herramientas pueden requerir soporte especial.
NetRipper.exe - Configura e inyecta la DLL
DLL.dll - DLL inyectada, hookea APIs y guarda datos en archivos
netripper.rb - Módulo de post-explotación de Metasploit
Una compilación automática en AppVeyor está disponible. Los binarios se pueden descargar de la sección Artifacts aquí.
Inyección: NetRipper.exe DLLpath.dll processname.exe
Ejemplo: NetRipper.exe DLL.dll firefox.exe
Generar DLL:
-h, --help Muestra este mensaje de ayuda
-w, --write Ruta completa para la DLL donde escribir los datos de configuración
-l, --location Ruta completa donde guardar los archivos de datos (por defecto TEMP)
Plugins:
-p, --plaintext Capturar solo datos en texto plano. Ej.: true
-d, --datalimit Límite de tamaño de captura por solicitud. Ej.: 4096
-s, --stringfinder Buscar cadenas específicas. Ej.: user,pass,config
Ejemplo: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no Número de bytes a guardar de las solicitudes/respuestas
DATAPATH TEMP no Dónde guardar los archivos. Ej.: C:\Windows\Temp o TEMP
DLLPATH no Dónde encontrar las DLL de NetRipper. Por defecto es /usr/share/metasploit-framework...
PLAINTEXT false no True para guardar solo datos en texto plano
PROCESSIDS no IDs de procesos. Ej.: 1244,1256
PROCESSNAMES no Nombres de procesos. Ej.: firefox.exe,chrome.exe
SESSION yes La sesión donde ejecutar este módulo.
STRINGFINDER DEFAULT no Buscar cadenas específicas en los datos capturados
Establezca PROCESSNAMES o PROCESSIDS y ejecute.
@HarmJ0y agregó la implementación Invoke-NetRipper.ps1 de PowerShell de NetRipper.exe Tenga en cuenta que el módulo de PowerShell no está actualizado.
Puede encontrar el registro de cambios en el archivo "Changelog.md" y las instrucciones de compilación en el archivo "Compilation.md".
NetRipper utiliza
Ionut Popescu (@NytroRST)