DroppedConnection
Émule un service VPN Cisco ASA Anyconnect, accepte tous les identifiants (et les journalise) avant de servir un VBS au client qui est exécuté dans le contexte de l'utilisateur.
Article de blog :
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
Instructions d'utilisation
- Copiez les fichiers sur un serveur.
- Assurez-vous d'avoir python2 (je sais, mais ça fonctionne sur les appliances ;)) et pip installés, ainsi que pyOpenSSL
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- Générez un certificat pour le domaine sur lequel vous l'hébergez.
- Assurez-vous que la clé privée et le certificat se trouvent dans le même pemfile.pem dans le répertoire de travail de l'outil. Pour les certificats letsencrypt, il suffit de concaténer privkey.pem et fullchain.pem dans pemfile.pem.
- Modifiez les fichiers 'OnDisconnect.vbs' et 'OnConnect.vbs' dans le répertoire 'files' pour y inclure votre payload. Pas besoin de modifier le nom du fichier, il est servi comme le fichier VBS requis qu'AnyConnect recherche.
- Démarrez le serveur : sudo python2 server.py