
Un virus criptográfico de prueba de concepto para difundir la conciencia de los usuarios sobre los ataques y las implicaciones de los ransomware. Phirautee está escrito puramente con PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba la información, mantiene los datos de una organización como rehenes a cambio de pagos o cifra/elimina permanentemente los datos de la organización.
Un virus criptográfico de prueba de concepto para concienciar a los usuarios sobre ataques e implicaciones de los ransomware. Phirautee está escrito puramente en PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba información, mantiene los datos de una organización como rehenes para pagos o cifra/elimina permanentemente los datos de la organización.
Phirautee es un ransomware "Living off the Land" (LotL), lo que significa que utiliza comandos legítimos de PowerShell y operaciones para trabajar contra el sistema operativo.




Este proyecto no debe utilizarse con fines ilegales ni para hackear sistemas sin permiso; es estrictamente con fines educativos y para que las personas experimenten.
En los últimos años, el ransomware se ha descontrolado y las organizaciones de todo el mundo están siendo atacadas, lo que provoca daños e interrupciones. Como todos sabemos, el panorama de amenazas cambia rápidamente y escuchamos el revuelo sobre infecciones de ransomware en las oficinas o leemos sobre ello en las noticias. ¿Alguna vez te has preguntado cómo los actores de amenazas escriben ransomware? ¿Qué nivel de sofisticación y comprensión se requiere para atacar una organización? En esta demostración, utilizaremos comandos nativos de Windows para construir ransomware y atacar un host a través de phishing. Presentamos Phirautee, un virus criptográfico de prueba de concepto para concienciar a los usuarios sobre ataques e implicaciones de los ransomware. Phirautee está escrito puramente en PowerShell y no requiere bibliotecas de terceros. Esta herramienta roba información, mantiene los datos de una organización como rehenes para pagos o cifra/elimina permanentemente los datos de la organización. La herramienta utiliza criptografía de clave pública para cifrar los datos en el disco. Antes de cifrar, exfiltra los archivos de la red al atacante. Una vez que los archivos están cifrados y exfiltrados, los archivos originales se eliminan permanentemente del host y luego la herramienta exige un rescate. El rescate se solicita mediante criptomonedas para los pagos, lo que dificulta que las fuerzas del orden rastreen las transacciones. Durante la demostración de Phirautee, verás una cadena de ataque completa, es decir, desde recibir un ataque de ransomware a través de un correo electrónico de phishing hasta cómo los archivos se cifran en los sistemas comprometidos. Se proporcionará un recorrido detallado del código fuente para comprender cómo los hackers utilizan métodos simples para crear algo peligroso. Terminaré la demostración con varios mecanismos de defensa realizando un análisis forense de Phirautee utilizando herramientas disponibles públicamente.
Phirautee es una herramienta ransomware de prueba de concepto escrita puramente en PowerShell.
Utiliza comandos "Living off the Land" (LotL) para trabajar contra el sistema operativo y cifrar archivos en la máquina.
Esta herramienta se puede utilizar durante pruebas de penetración de infraestructura interna o durante ejercicios de equipo rojo para validar la respuesta del Blue Team/SOC ante ataques de rescate.
Utiliza criptografía de clave pública para cifrar el contenido del usuario y exfiltra archivos grandes a través de Google Drive.
Tras un ataque exitoso, el ransomware solicita un pago de 0.10 BTC (~1k USD).
Detección:
Servidor de phishing y dominio para atacar una organización.
Servidor de correo electrónico para enviar documentos maliciosos como archivo adjunto al usuario objetivo.
Archivo con macro incrustada como archivo adjunto al usuario que extrae el ransomware del servidor remoto a la máquina objetivo y lo ejecuta en memoria.
Modificar un par de parámetros en el archivo ransomware para utilizarlo en su caso de uso.
Para la exfiltración de datos:
Google ofrece una API REST a la que se puede acceder a través de PowerShell para realizar operaciones en los archivos, como cargar, descargar y eliminar. La API REST le permite aprovechar el almacenamiento de Google Drive desde su aplicación.

Siga los pasos a continuación para realizar la exfiltración a través del ransomware Phirautee.
Paso 1: Visite https://console.cloud.google.com/cloud-resource-manager
Paso 2: Haga clic en "CREAR PROYECTO"

Paso 3: Una vez creado el proyecto, habilite la API de Google Drive haciendo clic en "HABILITAR API Y SERVICIOS".

Paso 4: Localice las API relacionadas con Google Drive en la Biblioteca de API:

Paso 5: Una vez localizada, habilite la API. Esto permitirá el acceso a varias operaciones a través de Google Drive.

Paso 6: Después de habilitar el acceso a la API, haga clic en el botón "crear credenciales".

Paso 6: Ahora cree credenciales de ID de cliente OAuth

Paso 7: Seleccione Aplicación web como tipo de producto y configure la URI de redireccionamiento autorizada en https://developers.google.com/oauthplayground

Paso 8: Guarde su ID de cliente y Secreto. Si no lo hace, siempre puede acceder a ellos desde las credenciales en APIs y Servicios. Ahora navegue a https://developers.google.com/oauthplayground
Paso 9: Haga clic en el icono de engranaje y marque "Usar mis propias credenciales OAuth"

Paso 10: Autorice la API https://www.googleapis.com/auth/drive y luego haga clic en "Intercambiar código de autorización por tokens". Esto debería darle un 200 OK en la respuesta. Asegúrese de guardar su token de actualización. Lo necesitaremos en Phirautee para cargar archivos grandes en la cuenta de Google desechable.


Phirautee utiliza dos claves simétricas únicas
Las claves privadas se envían a Pokemail como archivos cifrados en zip.
Phirautee utiliza los servicios de Pokemail para distribuir la infraestructura de ataque creando una dirección de correo electrónico basada en una ubicación aleatoria.


Utiliza una clave RSA de 2048 bits para cifrar archivos en la máquina infectada.
La clave privada del certificado se envía al atacante utilizando un secreto precompartido, también conocido como claves simétricas.
Rutas de archivo:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Dominios utilizados para exfiltración:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Archivos de registro:
HKCU:\Control Panel\Desktop
Segmentación de red y detección de movimiento lateral. Siga el principio de privilegio mínimo o restrinja el acceso a servidores sensibles. Utilice MFA en todos los portales importantes.
Deshabilitar PowerShell para usuarios estándar del dominio y realizar listas blancas de aplicaciones.
Copias de seguridad frecuentes en toda la red (si es posible, fuera de línea).
Aplicar parches y tener un programa de gestión de vulnerabilidades.
Tener un equipo de respuesta a incidentes dedicado y desarrollar un plan para eventos de ransomware.
Invertir en un buen producto IDS/IPS/EDR/AV/CASB.
Validar la efectividad de sus herramientas y tecnologías de defensa mediante ejercicios ofensivos preaprobados.
Organizar sesiones de phishing y capacitación para empleados.
Tener un seguro cibernético para ayudar a cubrir los costos en caso de que necesite pagar el rescate. Además, revise sus pólizas de seguro para asegurarse de que no haya lagunas.
Buscar ayuda de las autoridades locales para las claves de descifrado.
Licencia MIT
Copyright (c) 2020 Viral Maniar
Por la presente se concede permiso, libre de cargos, a cualquier persona que obtenga una copia de este software y los archivos de documentación asociados (el "Software"), para tratar el Software sin restricción, incluidos, entre otros, los derechos de uso, copia, modificación, fusión, publicación, distribución, sublicencia y/o venta de copias del Software, y para permitir a las personas a las que se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:
El aviso de copyright anterior y este aviso de permiso se incluirán en todas las copias o partes sustanciales del Software.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUIDAS, ENTRE OTRAS, LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE NINGUNA RECLAMACIÓN, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRO MODO, QUE SURJA DE O EN CONEXIÓN CON EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.
Cualquier sugerencia o idea para esta herramienta es bienvenida: solo tuiteame a @ManiarViral