
PAKURI-THON est un outil qui aide les testeurs d'intrusion avec divers outils de pentesting et un serveur C4 (serveur de commande et contrôle et de chat et communication). PAKURI-THON peut effectuer la plupart des opérations avec des opérations web intuitives et des commandes aux chatbots.
Pentest Achieve Knowledge Unite Rapid Interface – Python
PAKURI-THON est un outil qui assiste les pentesteurs avec divers outils de test d’intrusion et un serveur C4 (command & control et chat & communication). PAKURI-THON permet d’effectuer la plupart des opérations via des manipulations web intuitives et des commandes destinées aux chatbots.
J’ai consulté de nombreux outils de test d’intrusion. J’ai ensuite repris leurs bons points et les ai intégrés dans mes propres outils. Dans l’argot japonais, l’imitation est aussi appelée « paku-ru ».
ぱくる (verbe godan, hiragana et katakana パクる, rōmaji pakuru)
- manger la bouche grande ouverte
- voler quand personne ne regarde, chiper, faucher
- copier l’idée ou le design de quelqu’un
- se faire arrêter, se faire prendre par la police
PAKURI-THON est une version améliorée de PAKURI présentée au Arsenal du Blackhat Asia 2020. Après la pandémie de COVID-19, notre façon de travailler a radicalement changé et le télétravail depuis le domicile au lieu d’aller au bureau est devenu la norme. Ce changement a accru les risques de sécurité, sensibilisé davantage à la sécurité et augmenté la demande de tests d’intrusion. Cependant, il y a toujours une pénurie de personnel en sécurité au Japon. Comme la charge de travail augmente tandis que la main-d’œuvre ne suit pas, les tests d’intrusion deviennent un travail monotone et ennuyeux, ce qui en réduit la qualité. Alors, si nous automatisons le travail ennuyeux et simple, la machine effectuera le même travail à plusieurs reprises avec précision, mais est-ce vraiment suffisant ? Les outils de test d’intrusion deviennent également de plus en plus automatisés, mais est-ce vraiment suffisant ? Je ne le pense pas. Je ne veux pas que les machines prennent tout le plaisir de ma vie. Mais je n’aime pas le travail ennuyeux. J’ai donc décidé de profiter du travail ennuyeux avec les machines. La réponse est PAKURI-THON. PAKURI-THON a été reconstruit en Python pour améliorer l’utilisabilité de PAKURI. En conséquence, il implémente une interface web, ce qui le rend beaucoup plus intuitif et élégant qu’avant. Plus précisément, une fois que PAKURI-THON est connecté au réseau cible, il peut être utilisé depuis un smartphone ou une tablette. Vous pouvez également utiliser le chat pour partager des informations avec votre équipe. De plus, la plupart des opérations peuvent être résolues en donnant des instructions au bot. Il n’est donc pas nécessaire de changer de moyen de partage d’informations lorsque vous travaillez en équipe. Et surtout, ne serait-ce pas génial de pouvoir effectuer un test d’intrusion simplement en parlant à la machine avec votre smartphone, comme le hacker dans le film ?
Un raspberry pi4 avec PAKURI-THON installé est connecté à un système cible isolé du réseau (air gap) et dissimulé. Les attaquants (équipe rouge) peuvent se connecter au réseau sans fil de PAKURI-THON et attaquer au-delà de l’air gap du système cible. Dans ce cas, si les attaquants (équipe rouge) étaient entrés dans l’air gap comme d’habitude et avaient poursuivi l’attaque, ils auraient immédiatement attiré l’attention du gardien comme un acte suspect évident. Cependant, avec PAKURI-THON, cela ressemblera à l’utilisation d’un smartphone ou d’une tablette, et la cyberattaque ne sera pas explicitement révélée avant plus tard.
Auriez-vous une antenne fixée à votre ordinateur portable pour lancer une attaque Evil Twin ou une autre attaque MITM ? De toute évidence, l’apparence serait suspecte et attirerait l’attention de nombreuses personnes. Avec PAKURI-THON, une fois que la batterie mobile et l’antenne sont connectées au raspberry pi4, il n’y a aucun problème si vous le mettez directement dans votre sac à dos. Comme l’opération peut être effectuée avec un smartphone ou une tablette, personne ne sera suspect en voyant l’apparence. Et les attaquants (équipe rouge) peuvent efficacement collecter des informations sur la cible.
| ATTENTION |
|---|
| Si vous êtes intéressé, veuillez les utiliser dans un environnement sous votre contrôle et à vos propres risques. Et si vous exécutez PAKURI-THON sur des systèmes qui ne sont pas sous votre contrôle, cela peut être considéré comme une attaque et vous pourriez être tenu légalement responsable de vos actions. |
Il existe plusieurs moyens d’installation. Pour une installation manuelle, veuillez consulter le wiki de PAKURI-THON.
Si vous souhaitez utiliser l’installateur, exécutez la commande suivante. Vous aurez besoin des privilèges root pour l’exécuter !
sudo ./install.sh
Une fois l’installation terminée, exécutez la commande suivante. Vous aurez besoin des privilèges root pour l’exécuter !
sudo ./pkr3.sh
___ ___ __ ____ _____ ____ ________ ______ _ __
/ _ \/ _ | / //_/ / / / _ \/ _/__/_ __/ // / __ \/ |/ /
/ ___/ __ |/ ,< / /_/ / , _// //___// / / _ / /_/ / /
/_/ /_/ |_/_/|_|\____/_/|_/___/ /_/ /_//_/\____/_/|_/
Tue Jan 25 08:24:53 AM EST 2022
Running system check...
Checking for root access... OK
Checking docker startup... OK
Checking for postgres...OK
Checking for SSH Service...OK
Checking for WebSSH...OK
Booting up PAKURI-THON... >>>>>>>>>>>>>>>>> done!
Par défaut, PAKURI-THON vous attend sur le port 5555, veuillez donc y accéder avec un navigateur web.
Les ports suivants sont utilisés par PAKURI-THON.
| Application | Port |
|---|---|
| PAKURI-THON | 5555 |
| PostgreSQL | 15432 |
| WebSSH | 8888 |
| PowerShell Empire | 1337, 8088 |
Il est conçu pour être utilisable sur smartphone et tablette. Le menu en nid d’abeille en bas à droite est un menu de raccourcis pour une utilisation à une main. (Appuyez sur le bouton en bas à droite pour dérouler le menu comme sur l’image. Normalement, il est masqué.)

Lorsqu’un scan est effectué et qu’un hôte est trouvé, une icône s’affiche. Cliquez sur l’icône pour afficher les informations détaillées de l’hôte.


Vous pouvez utiliser Nmap et Nikto pour les activités de reconnaissance. Vous pouvez également utiliser le terminal si vous souhaitez commander d’autres outils Kali.


Vous pouvez piloter PowerShell Empire, créer des Stagers et gérer les Agents.

En utilisant WebSSH, vous pouvez opérer la console terminal de PAKURI-THON directement depuis votre navigateur web.

Vous pouvez utiliser Mattermost comme un outil de chat de type Slack pour faciliter la communication au sein de votre équipe. Vous pouvez exécuter diverses commandes simplement en commandant le bot dans le chat.
Le mécanisme de l’outil de chat peut également être facilement appliqué à Slack.

Démarrer et arrêter Docker.

Si vous utilisez un smartphone, vous pouvez utiliser l’application Mattermost.
Si vous avez une nouvelle idée concernant ce projet, un problème, un retour, ou si vous avez trouvé un outil intéressant, n’hésitez pas à ouvrir une issue ou à m’envoyer un message direct via @Mr.Rabbit ou @PAKURI.
| Mattermost |
| 8065 |