
CloakifyFactory - Exfiltración e Infiltración de Datos a Plena Vista; Convierte cualquier tipo de archivo en una lista de cadenas cotidianas, usando Esteganografía Basada en Texto; Evadir Dispositivos DLP/MLS, Derrotar Controles de Listas Blancas de Datos, Ingeniería Social de Analistas, Evadir Detección de AV
CloakifyFactory & el Cloakify Toolset - Exfiltración e Infiltración de Datos a Plena Vista; Evasión de Dispositivos DLP/MLS; Ingeniería Social de Analistas; Derrotar Controles de Lista Blanca de Datos; Evasión de Detección de AV. Esteganografía basada en texto usando listas. Convierte cualquier tipo de archivo (ej. ejecutables, Office, Zip, imágenes) en una lista de cadenas cotidianas. Herramientas muy simples, concepto poderoso, limitado solo por tu imaginación.
(Actualización 27/05/2020: Sí, migraré todos mis proyectos de Github a Python3 durante el verano de 2020.)
Joe Gervais (TryCatchHCF)
Los sistemas DLP, los dispositivos MLS y los analistas de SecOps saben qué datos buscar: Así que transforma esos datos en algo que no están buscando:
Consulta mis diapositivas de DEF CON 24 (incluidas en el proyecto) del taller Crypto & Privacy Village y la sesión DemoLabs. Tutorial completo sobre lo que puede hacer el Cloakify Toolset, casos de uso específicos y más. (Los ejemplos en la presentación usan los scripts independientes, recomiendo usar el nuevo CloakifyFactory para agilizar tus esfuerzos).
Para un inicio rápido en CloakifyFactory, consulta el archivo ingeniosamente titulado "README_GETTING_STARTED.txt" en el proyecto para un recorrido.
CloakifyFactory transforma cualquier tipo de archivo (ej. .zip, .exe, .xls, etc.) en una lista de cadenas de aspecto inofensivo. Esto te permite ocultar el archivo a plena vista y transferirlo sin activar alertas. El término elegante para esto es "esteganografía basada en texto", ocultar datos haciéndolos parecer otros datos. Por ejemplo, puedes transformar un archivo .zip en una lista de criaturas Pokemon o los 100 sitios web principales. Luego transfieres el archivo encubierto como prefieras, y luego revelas el archivo exfiltrado de vuelta a su forma original.
Con tu carga útil encubierta, puedes transferir datos a través del perímetro de una red segura sin activar alertas. También puedes derrotar los controles de lista blanca de datos: ¿hay un dispositivo de seguridad que solo permite que direcciones IP salgan o entren a una red? Convierte tu carga útil en direcciones IP, problema resuelto. Además, puedes descarrilar la revisión del analista de seguridad mediante ataques de ingeniería social contra sus flujos de trabajo. Y como beneficio adicional, los archivos encubiertos derrotan las herramientas de detección de malware basadas en firmas.
Los cifrados preempaquetados están diseñados para parecer listas inofensivas/ignorables, aunque algunos (como los hashes de contraseñas MD5) están específicamente destinados a ser señuelos distractores.
CloakifyFactory también es una excelente manera de introducir a las personas en los conceptos de criptografía y esteganografía. Es simple de usar, guía al usuario a través del proceso y, según nuestros hijos, ¡también es divertido!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory es una herramienta basada en menús que aprovecha los scripts del Cloakify Toolset. Cuando eliges Cloakificar un archivo, los scripts primero codifican la carga útil en Base64, luego aplican un cifrado para generar una lista de cadenas que codifica la carga útil Base64. Luego transfieres el archivo como desees a su destino deseado. Una vez exfiltrado, elige Decloakify con el mismo cifrado para decodificar la carga útil.
NOTA: Cloakify no es un esquema de cifrado seguro. Es vulnerable a ataques de análisis de frecuencia. Usa la opción 'Add Noise' para agregar entropía al cloakificar una carga útil para ayudar a degradar los ataques de análisis de frecuencia. Asegúrate de cifrar el archivo antes de cloakificarlo si se necesita secreto.
Los scripts de soporte (cloakify.py y decloakify.py) se pueden usar como scripts independientes. Muy pequeños, simples, limpios, portátiles. Para escenarios donde infiltrar el conjunto completo de herramientas es poco práctico, puedes escribir rápidamente el script independiente en el shell local de un objetivo, generar un cifrado en el lugar, y cloakificar -> exfiltrar.
Usa py2exe si el objetivo Windows carece de Python. (http://www.py2exe.org/)
Los cifrados preempaquetados incluyen listas de:
Scripts preempaquetados para agregar ruido/entropía a tus cargas útiles encubiertas:
Consulta los comentarios en cada script para obtener detalles sobre cómo adaptar los Generadores de Ruido a tus propias necesidades
Cloakify Factory está en su mejor momento cuando usas tus propios cifrados personalizados. Los cifrados predeterminados pueden funcionar para la mayoría de las necesidades, pero en un escenario de exfiltración único, es posible que necesites construir los tuyos propios. Como mínimo, puedes copiar un cifrado preempaquetado y aleatorizar el orden.
Creando un Cifrado:
Algunos de ustedes pueden preferir usar los scripts del Cloakify Toolset en modo independiente. El conjunto de herramientas está diseñado para soportar eso.
Agrega ruido para degradar los ataques de análisis de frecuencia contra tus cargas útiles encubiertas. Aquí usamos el cifrado 'pokemonGo', luego usamos el script 'prependLatLonCoords.py' para generar geocoordenadas aleatorias en una cuadrícula de 10x10 millas. Elimina el ruido del archivo antes de decloakificar, usando el script 'removeNoise.py'.
O por supuesto: $ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt