
Outil automatisé d'orchestration de conteneurs pour les attaques de phishing Browser-in-the-Browser (BITB), permettant aux équipes rouges de déployer une infrastructure multi-cibles à grande échelle avec Docker, NGINX et des conteneurs de navigateur WebRTC.
EvilNeko est un projet visant à automatiser l'orchestration de conteneurs et à opérationnaliser les attaques de type Browser in the Browser (BITB) pour les équipes rouges. Inspiré par les recherches de M. d0x ici et pour s'appuyer sur les idées du projet EvilNoVNC.
L'objectif du projet est d'améliorer les outils open source actuels disponibles pour construire un outil pouvant être utilisé pour faire évoluer l'infrastructure vers plusieurs cibles plutôt qu'un seul utilisateur/session. EvilNeko offre aux équipes rouges un moyen réaliste d'émuler les techniques BITB et d'aider les équipes bleues à trouver des moyens de détecter ces techniques.
L'outil utilise le projet neko pour créer des conteneurs avec des navigateurs avec lesquels interagir via WebRTC. Avec quelques modifications mineures des paramètres, nous pouvons les utiliser pour émuler les techniques de browser in the browser.
EvilNeko n'inclut pas actuellement son propre payload, vous devrez donc apporter le vôtre. Si vous voulez voir un exemple utilisant l'agent mythic, vous pouvez lire mon blog.
EvilNeko n'est pas destiné à des fins malveillantes, il est destiné à des tests autorisés d'environnements pour lesquels vous avez reçu un consentement.
EvilNeko fonctionne sur Linux ou MacOS et nécessite l'installation de docker, docker-compose, flask et NGINX.
Comme mentionné ci-dessus, vous devrez apporter votre propre payload sous la forme d'une extension Chrome décompressée et le placer dans lures/extension.
Une fois les services prérequis installés, clonez le dépôt EvilNeko et exécutez EvilNeko.py :
python EvilNeko.py
Ensuite, définissez le domaine si vous hébergez cela publiquement, cela est principalement pour la commodité de l'utilisateur afin de comprendre quels liens envoyer à une cible. Sinon, 127.0.0.1 est la valeur par défaut pour les tests :
EvilNeko> set_domain <your domain>
Ensuite, définissez l'URL que vous voulez que le conteneur neko ouvre :
EvilNeko> set_url login.microsoft.com
Maintenant, vous pouvez créer un certain nombre de conteneurs à envoyer aux cibles :
EvilNeko> create_lure 2
Enfin, démarrez les gestionnaires Flask et NGINX qui routeront correctement le trafic vers ces conteneurs pour chaque cible :
EvilNeko> start_handler
Pour détruire des conteneurs, vous pouvez soit passer l'UUID, soit utiliser « all » :
EvilNeko> destroy_lure all
La sortie détruira également tous les conteneurs et arrêtera le gestionnaire.