Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Phirautee — Un virus criptográfico de prueba de concepto para difundir la conciencia de los usuarios sobre los ataques y las implicaciones de los ransomware. Phirautee está escrito puramente con PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba la información, mantiene los datos de una organización como rehenes a cambio de pagos o cifra/elimina permanentemente los datos de la organización. | Kitploit
Herramientas/GitHubGitHub/viralmaniar/phirautee
Herramientas de PhishingEscalada de PrivilegiosHerramientas de Cifrado/DescifradoMecanismos de PersistenciaEvasión de IDS/IPSMovimiento LateralExfiltración de DatosPruebas de PenetraciónComando y Control

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Aprendizaje y Educación
Red Teaming
GitHubviralmaniar/phirautee

Phirautee

Ver Repositorio
12230hace 6 añosRevisado por Kitploit

Acerca de

Un virus criptográfico de prueba de concepto para difundir la conciencia de los usuarios sobre los ataques y las implicaciones de los ransomware. Phirautee está escrito puramente con PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba la información, mantiene los datos de una organización como rehenes a cambio de pagos o cifra/elimina permanentemente los datos de la organización.

Compartir

Phirautee

Un virus criptográfico de prueba de concepto para concienciar a los usuarios sobre ataques e implicaciones de los ransomware. Phirautee está escrito puramente en PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba información, mantiene los datos de una organización como rehenes para pagos o cifra/elimina permanentemente los datos de la organización.

Phirautee es un ransomware "Living off the Land" (LotL), lo que significa que utiliza comandos legítimos de PowerShell y operaciones para trabajar contra el sistema operativo.

image

Capturas de pantalla

  • Ventana emergente de rescate:

image

  • Fondo de escritorio tras una infección exitosa:

image

Presentación en DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Aviso legal

Este proyecto no debe utilizarse con fines ilegales ni para hackear sistemas sin permiso; es estrictamente con fines educativos y para que las personas experimenten.

  • Realizar cualquier intento de hackeo o prueba sin permiso por escrito del propietario del sistema informático es ilegal.
  • Si recientemente sufrió una violación o fue atacado por un ransomware y encontró técnicas o herramientas ilustradas en esta presentación similares, esto no incrimina mi participación de ninguna manera, ni implica ninguna conexión entre mí y los atacantes.
  • Las herramientas y técnicas siguen siendo universales y los probadores de penetración y consultores de seguridad las utilizan a menudo durante sus compromisos.
  • El proyecto Phirautee no debe utilizarse con fines ilegales. Es estrictamente para fines educativos y de investigación y para que las personas experimenten.

DEF CON 28 Safe Mode

En los últimos años, el ransomware se ha descontrolado y las organizaciones de todo el mundo están siendo atacadas, lo que provoca daños e interrupciones. Como todos sabemos, el panorama de amenazas cambia rápidamente y escuchamos el revuelo sobre infecciones de ransomware en las oficinas o leemos sobre ello en las noticias. ¿Alguna vez te has preguntado cómo los actores de amenazas escriben ransomware? ¿Qué nivel de sofisticación y comprensión se requiere para atacar una organización? En esta demostración, utilizaremos comandos nativos de Windows para construir ransomware y atacar un host a través de phishing. Presentamos Phirautee, un virus criptográfico de prueba de concepto para concienciar a los usuarios sobre ataques e implicaciones de los ransomware. Phirautee está escrito puramente en PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba información, mantiene los datos de una organización como rehenes para pagos o cifra/elimina permanentemente los datos de la organización. La herramienta utiliza criptografía de clave pública para cifrar los datos en el disco. Antes de cifrar, exfiltra los archivos de la red al atacante. Una vez que los archivos están cifrados y exfiltrados, los archivos originales se eliminan permanentemente del host y luego la herramienta exige un rescate. El rescate se solicita mediante criptomonedas para los pagos, lo que dificulta que las fuerzas del orden rastreen las transacciones. Durante la demostración de Phirautee, verás una cadena de ataque completa, es decir, desde recibir un ataque de ransomware a través de un correo electrónico de phishing hasta cómo los archivos se cifran en los sistemas comprometidos. Se proporcionará un recorrido detallado del código fuente para comprender cómo los hackers utilizan métodos simples para crear algo peligroso. Terminaré la demostración con varios mecanismos de defensa realizando un análisis forense de Phirautee utilizando herramientas disponibles públicamente.

Introducción a Phirautee

  • Phirautee es una herramienta ransomware de prueba de concepto escrita puramente en PowerShell.

  • Utiliza comandos "Living off the Land" (LotL) para trabajar contra el sistema operativo y cifrar archivos en la máquina.

  • Esta herramienta se puede utilizar durante pruebas de penetración de infraestructura interna o durante ejercicios de equipo rojo para validar la respuesta del Blue Team/SOC ante ataques de rescate.

  • Utiliza criptografía de clave pública para cifrar el contenido del usuario y exfiltra archivos grandes a través de Google Drive.

  • Tras un ataque exitoso, el ransomware solicita un pago de 0.10 BTC (~1k USD).

  • Detección:

    • La extensión de los archivos cifrados se cambia a ".phirautee"
    • El fondo de pantalla del host comprometido se cambia con el fondo de Phirautee
    • El escritorio tendrá un archivo Phirautee.txt

Configuración del ataque Phirautee

  • Servidor de phishing y dominio para atacar una organización.

  • Servidor de correo electrónico para enviar documentos maliciosos como archivo adjunto al usuario objetivo.

  • Archivo con macro incrustada como archivo adjunto al usuario que extrae el ransomware del servidor remoto a la máquina objetivo y lo ejecuta en memoria.

  • Modificar un par de parámetros en el archivo ransomware para utilizarlo en su caso de uso.

  • Para la exfiltración de datos:

    • Cuenta de Gmail desechable
    • Acceso a la API de Gmail a un Google Drive desechable
    • Configurar una aplicación web en Google

Pasos para configurar la exfiltración de datos usando Google Drive

Google ofrece una API REST a la que se puede acceder a través de PowerShell para realizar operaciones en los archivos, como cargar, descargar y eliminar. La API REST le permite aprovechar el almacenamiento de Google Drive desde su aplicación.

image

Siga los pasos a continuación para realizar la exfiltración a través del ransomware Phirautee.

Paso 1: Visite https://console.cloud.google.com/cloud-resource-manager

Paso 2: Haga clic en "CREAR PROYECTO"

image

Paso 3: Una vez creado el proyecto, habilite la API de Google Drive haciendo clic en "HABILITAR API Y SERVICIOS".

image

Paso 4: Localice las API relacionadas con Google Drive en la Biblioteca de API:

image

Paso 5: Una vez localizada, habilite la API. Esto permitirá el acceso a varias operaciones a través de Google Drive.

image

Paso 6: Después de habilitar el acceso a la API, haga clic en el botón "crear credenciales".

image

Paso 6: Ahora cree credenciales de ID de cliente OAuth

image

Paso 7: Seleccione Aplicación web como tipo de producto y configure la URI de redireccionamiento autorizada en https://developers.google.com/oauthplayground image

Paso 8: Guarde su ID de cliente y Secreto. Si no lo hace, siempre puede acceder a ellos desde las credenciales en APIs y Servicios. Ahora navegue a https://developers.google.com/oauthplayground

Paso 9: Haga clic en el icono de engranaje y marque "Usar mis propias credenciales OAuth" image

Paso 10: Autorice la API https://www.googleapis.com/auth/drive y luego haga clic en "Intercambiar código de autorización por tokens". Esto debería darle un 200 OK en la respuesta. Asegúrese de guardar su token de actualización. Lo necesitaremos en Phirautee para cargar archivos grandes en la cuenta de Google desechable.

image

image

Uso de claves simétricas y servicio SMTP anónimo

  • Phirautee utiliza dos claves simétricas únicas

    • Una para la clave privada del certificado que se genera en la máquina del usuario.
    • La otra para cargar datos exfiltrados en Google Drive
  • Las claves privadas se envían a Pokemail como archivos cifrados en zip.

  • Phirautee utiliza los servicios de Pokemail para distribuir la infraestructura de ataque creando una dirección de correo electrónico basada en una ubicación aleatoria.

image

image

  • Utiliza una clave RSA de 2048 bits para cifrar archivos en la máquina infectada.

  • La clave privada del certificado se envía al atacante utilizando un secreto precompartido, también conocido como claves simétricas.

IoCs para Phirautee

root@kitploit:~
Rutas de archivo:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Dominios utilizados para exfiltración:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Archivos de registro:
HKCU:\Control Panel\Desktop

Estrategias de mitigación

  • Segmentación de red y detección de movimiento lateral. Siga el principio de privilegio mínimo o restrinja el acceso a servidores sensibles. Utilice MFA en todos los portales importantes.

  • Deshabilitar PowerShell para usuarios estándar del dominio y realizar listas blancas de aplicaciones.

  • Copias de seguridad frecuentes en toda la red (si es posible, fuera de línea).

  • Aplicar parches y tener un programa de gestión de vulnerabilidades.

  • Tener un equipo de respuesta a incidentes dedicado y desarrollar un plan para eventos de ransomware.

  • Invertir en un buen producto IDS/IPS/EDR/AV/CASB.

  • Validar la efectividad de sus herramientas y tecnologías de defensa mediante ejercicios ofensivos preaprobados.

  • Organizar sesiones de phishing y capacitación para empleados.

  • Tener un seguro cibernético para ayudar a cubrir los costos en caso de que necesite pagar el rescate. Además, revise sus pólizas de seguro para asegurarse de que no haya lagunas.

  • Buscar ayuda de las autoridades locales para las claves de descifrado.

Contribución y Licencia

Licencia MIT

Copyright (c) 2020 Viral Maniar

Por la presente se concede permiso, libre de cargos, a cualquier persona que obtenga una copia de este software y los archivos de documentación asociados (el "Software"), para tratar el Software sin restricción, incluidos, entre otros, los derechos de uso, copia, modificación, fusión, publicación, distribución, sublicencia y/o venta de copias del Software, y para permitir a las personas a las que se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:

El aviso de copyright anterior y este aviso de permiso se incluirán en todas las copias o partes sustanciales del Software.

EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUIDAS, ENTRE OTRAS, LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE NINGUNA RECLAMACIÓN, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRO MODO, QUE SURJA DE O EN CONEXIÓN CON EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.

Cualquier sugerencia o idea para esta herramienta es bienvenida: solo tuiteame a @ManiarViral

Descargar herramienta