
Usa un image.jpg falso para explotar objetivos (ocultar extensiones de archivo conocidas)
Nombre clave: Metamorphosis
Versión: v1.4 (Estable)
Autor: pedro ubuntu [ r00t-3xp10it ]
Distribuciones soportadas: Linux Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam desarrollado @2017
El autor no se hace responsable del mal uso de esta herramienta,
recuerda que atacar objetivos sin consentimiento previo es ilegal y castigado por la ley.
Este módulo toma una imagen.jpg existente y un payload.ps1 (ingresado por el usuario) y
construye un nuevo payload (agent.jpg.exe) que, si se ejecuta, desencadenará la descarga de
los 2 archivos anteriores almacenados en apache2 (image.jpg + payload.ps1) y los ejecutará.
Este módulo también cambia el icono de agent.exe para que coincida con un archivo.jpg.
Luego utiliza el método de suplantación 'Ocultar extensiones para tipos de archivo conocidos'
para ocultar la extensión agent.exe.
Todos los payloads (entrada del usuario) se descargarán desde nuestro servidor web apache2
y se ejecutarán en la RAM del objetivo. La única extensión (payload ingresado por el usuario)
que requiere escribir el payload en el disco son los binarios .exe.
FakeImageExploiter almacena todos los archivos en la raíz web de apache2, comprime (.zip) el agente,
inicia los servicios de apache2 y metasploit (handler), y proporciona una URL para enviar al
objetivo (desencadena la descarga de agent.zip). Tan pronto como la víctima ejecute nuestro ejecutable,
nuestra imagen se descargará y abrirá en el visor de imágenes predeterminado, nuestro
payload malicioso se ejecutará, y obtendremos una sesión de meterpreter.
Pero también almacena el agente (sin comprimir) en la carpeta FakeImageExploiter/output
si deseamos entregar agent.jpg.exe usando otro vector de ataque diferente.
'Esta herramienta también construye un archivo cleaner.rc para eliminar los payloads dejados en el objetivo'
payload.ps1 (predeterminado) | payload.bat | payload.txt | payload.exe [Metasploit]
"Edite el archivo 'settings' antes de ejecutar la herramienta para usar otras extensiones"
FakeImageExploiter v1.4
Todas las imágenes con extensiones .jpg (predeterminado) | .jpeg | .png (todos los tamaños)
"Edite el archivo 'settings' antes de ejecutar la herramienta para usar otras extensiones"
FakeImageExploiter v1.4
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'Autoinstala ResourceHacker.exe en los directorios ../.wine/Program Files/..'
ADVERTENCIA: Para cambiar el icono manualmente (bypass de resource hacker) edite el archivo 'settings'.
ADVERTENCIA: Solo en sistemas Windows se ocultará la segunda extensión (así que comprímalo)
ADVERTENCIA: agent.jpg.exe requiere que los archivos ingresados estén en apache2 (hack de red local)
ADVERTENCIA: agent.jpg.exe usa el intérprete de powershell (no funciona con wine).
ADVERTENCIA: Esta herramienta no aceptará argumentos de payload (entrada del usuario) (ej. nc.exe -lvp 127.0.0.1 555)
ADVERTENCIA: El ResourceHacker proporcionado por esta herramienta requiere que WINE esté configurado como Windows 7
FakeImageExploiter v1.4
Si deseas usar tu propio binario (entrada del usuario - no payloads de metasploit), entonces:
1º - Edite el archivo 'settings' antes de ejecutar la herramienta y seleccione 'NON_MSF_PAYLOADS=YES' FakeImageExploiter v1.4 2º - Seleccione la extensión del binario a usar FakeImageExploiter v1.4 'Recuerde guardar el archivo settings antes de continuar' ..
3º - Ejecute FakeImageExploiter para metamorfosear su binario (almacena automáticamente todos los archivos en apache) .. FakeImageExploiter v1.4 4º - Abra una nueva terminal y ejecute su manejador de binario para recibir la conexión. PISTA: Esta función NO construirá un cleaner.rc
Omite la necesidad de ingresar tu payload.ps1, y deja que FakeImageExploiter se encargue
de construir el payload.ps1 requerido + agent.jpg.exe y configurar el handler.
"Con esta función activada, solo necesitas ingresar tu picture.jpg :D"
FakeImageExploiter v1.4
Seleccione la extensión del binario a usar
FakeImageExploiter v1.4
PISTA: Esta función permite a los usuarios construir payloads (ps1|bat|txt)
PISTA: Esta función NO construirá binarios .exe
Si obtienes este mensaje, significa que estás ejecutando FakeImageExploiter
como sudo y tu instalación de wine pertenece al usuario (no es de tu propiedad). Para
evitar este problema, simplemente ejecuta FakeImageExploiter como el propietario de wine.
EJEMPLO: Si wine es propiedad de spirited_wolf, ejecuta la herramienta sin sudo
EJEMPLO: Si wine es propiedad de root, ejecuta la herramienta como sudo
1º - Descarga el framework desde github
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - Establece permisos de ejecución de archivos
cd FakeImageExploiter
sudo chmod +x *.sh
3º - Configura los ajustes de FakeImageExploiter
nano settings
4º - Ejecuta la herramienta principal
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ Lanzamiento oficial - Funciones principales ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ la función apta para novatos ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ payload bat - agente worddoc.docx ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ payload txt - reconstrucción de msfdb ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (miembro del equipo SSA)
Créditos: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
Suspicious-Shell-Activity (SSA) RedTeam desarrollado @2017