
Meterpreter Paranoid Mode - Conexiones SSL/TLS
Versión publicada: v1.4 (Estable)
Autor: pedro ubuntu [ r00t-3xp10it ]
Distribuciones soportadas: Linux Kali, Mint, Ubuntu
Suspicious-Shell-Activity (SSA) RedTeam desarrollado @2017
Meterpreter_Paranoid_Mode.sh permite a los usuarios asegurar su conexión
staged/stageless para Meterpreter haciendo que verifique el certificado del
handler al que se está conectando.
Comenzamos generando un certificado en formato PEM; una vez creados los
certificados, podemos crear un payload HTTP, HTTPS o EXE y darle la ruta
del certificado en formato PEM que se usará para validar la conexión.
Para que la conexión sea validada, necesitamos indicar al payload qué
certificado usará el handler, configurando la ruta del certificado PEM en
la opción HANDLERSSLCERT; luego habilitamos la verificación de este
certificado estableciendo stagerverifysslcert a true.
Una vez creado ese payload, necesitamos crear un handler para recibir la
conexión y nuevamente usamos el certificado PEM para que el handler pueda
usar el hash SHA1 para la validación. Al igual que con el payload,
configuramos los parámetros HANDLERSSLCERT con la ruta al archivo PEM y
stagerverifysslcert a true.
Podemos ver la etapa realizando la validación cuando recibimos una sesión de vuelta..
La herramienta Meterpreter_Paranoid_Mode inicia el servicio postgresql, construye
el certificado PEM, construye el payload (staged o stageless), inicia el handler
correspondiente asociado al certificado PEM creado (manual) o suplantado (módulo
auxiliar de msf), ejecuta módulos de post-explotación de msf al crear la sesión,
entrega agentes (staged o stageless) mediante el vector de ataque hta (apache2 +
hta + agente) si está configurado en el archivo de configuración.
Staged (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
Stageless (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
ADVERTENCIA: Esta herramienta NO evadirá la detección del antivirus, está hecha
para evitar que los datos transmitidos desde el cliente (payload) al servidor
sean capturados (Escuchas clandestinas)
ADVERTENCIA: Si decides usar un payload de 64 bits, edita el archivo de
configuración y cambia 'MSF_ENCODER=x86/shikata_ga_nai' por un codificador
compatible con la arquitectura del payload (64 bits)
ADVERTENCIA: Solo en construcciones 'staged', los usuarios pueden elegir la
extensión (bat|ps1|txt|exe)
¿Verificación de conexión a la base de datos postgresql de msf? (msfdb reinit)
Extensión de payload predeterminada (salida) para usar en construcciones staged
Introducir nombre del agente (salida) manualmente
Codificador de Metasploit a usar para ofuscar el código fuente del payload
Esta herramienta también codificará el 'stage' que se envía (enviando stage a 192.168.1.69:666 ..)
usando el codificador + unicode_encoder seleccionados en el archivo de configuración (predeterminado: x86/shikata_ga_nai)
Vector de ataque HTA (entregar agente en la red local usando apache2)
Módulo post de msf predeterminado para ejecutar al crear la sesión
1º - Descargar el framework desde github
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - Establecer permisos de ejecución de archivos
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - Configurar ajustes de la herramienta
nano settings
4º - Ejecutar la herramienta principal
sudo ./Meterpreter_Paranoid_Mode.sh
MPM [ Stageless payload - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ Staged payload - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ Stageless payload -exe - set encoder and post-module ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ Staged payload - ps1 - HTA attack vector ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam desarrollado @2017