
Dissimulation d'implants dans des fichiers HTML
J'ai eu du succès lors d'engagements de phishing en encodant en base64 le contenu d'un fichier, en le plaçant dans un fichier HTML et en le faisant décoder et tomber lorsque l'utilisateur ouvrait le fichier HTML.
Des binaires précompilés sont disponibles dans l'onglet releases pour Windows 64-bit et Linux 64-bit. Comme ce sont des binaires Go, vous n'avez besoin de rien d'autre que de les rendre exécutables et de les lancer.
Si vous avez Go installé sur votre système, vous pouvez télécharger la dernière version depuis le dépôt avec :
go get github.com/dale-ruane/Fudge
-n string
Nom du fichier téléchargé (par défaut "nastypasty.exe") (C'est le nom de fichier que la cible verra lorsque le fichier sortira du fichier HTML)
-s string
Fichier source (par défaut "test.exe")
Utilisez les indicateurs ci-dessus pour définir le fichier à encoder, et le nom de fichier qui sera donné à l'utilisateur lorsqu'il ouvrira le fichier HTML.
./Fudge -s implant.exe -n passwordchecker.exe
La commande ci-dessus produira qui contiendra implant.exe et lorsque l'utilisateur ouvrira le fichier HTML, il sera nommé passwordchecker.exe.
Pour autant que je sache, n'importe quel fichier source devrait fonctionner. Comme Fudge utilise les octets bruts du fichier original, ils devraient être identiques lorsqu'ils atterrissent sur l'hôte cible.
La principale considération est que les extensions des fichiers d'entrée et de sortie doivent être identiques si vous souhaitez que le fichier fonctionne de la même manière sur l'hôte cible.
Si vous essayez des fichiers et qu'ils ne fonctionnent pas, veuillez ouvrir une issue et fournir un exemple de fichier si possible.
Cet outil est publié uniquement à des fins éducatives, ou pour une utilisation dans le cadre d'un test d'intrusion où une autorisation appropriée a été obtenue. Toute utilisation en dehors de cela est entièrement à vos risques et périls.