
GitPwnd est un outil de pénétration réseau qui vous permet d'utiliser un dépôt git pour la commande et le contrôle de machines compromises.
GitPwnd est un outil destiné à aider lors de tests de pénétration réseau. GitPwnd permet à un attaquant d'envoyer des commandes à des machines compromises et d'en recevoir les résultats via un dépôt git servant de couche de transport pour la commande et le contrôle. En utilisant git comme mécanisme de communication, les machines compromises n'ont pas besoin de communiquer directement avec votre serveur d'attaque, qui se trouve probablement sur un hôte ou une adresse IP que la machine compromise ne considère pas comme fiable.
Actuellement, GitPwnd suppose que le dépôt git de commande et de contrôle est hébergé sur GitHub, mais il ne s'agit que d'un détail d'implémentation pour l'itération actuelle. La même technique s'applique également à tout service pouvant héberger un dépôt git, qu'il s'agisse de BitBucket, Gitlab, etc.
Le script d'installation de GitPwnd (setup.py) et le serveur (server/) ont été écrits et testés avec Python3, mais Python 2.7 fonctionnera probablement aussi. Le processus d'amorçage permettant de mettre en place une persistance sur les machines compromises a été testé sur Python 2.7.
# Install Python dependencies
$ pip3 install -r requirements.txt --user
# Set up config
$ cp config.yml.example config.yml
# Configure config.yml with your custom info
# Run the setup script
$ python3 setup.py config.yml
$ cd server/
$ pip3 install -r requirements.txt --user
$ python3 server.py
Les contributions sont les bienvenues ! N'hésitez pas à ouvrir une issue ou une PR et nous vous répondrons dès que possible.