
NetRipper - Capture intelligente du trafic pour les testeurs d'intrusion
NetRipper est un outil de post-exploitation ciblant les systèmes Windows qui utilise le hooking d'API pour intercepter le trafic réseau et les fonctions liées au chiffrement à partir d'un utilisateur à faibles privilèges, permettant de capturer à la fois le trafic en clair et le trafic chiffré avant chiffrement/après déchiffrement.
NetRipper a été présenté à Defcon 23, Las Vegas, Nevada.
L'utilisation de NetRipper pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables des abus ou des dommages causés par ce programme !
Les activités de post-exploitation lors d'un test d'intrusion peuvent être complexes si le testeur dispose de faibles privilèges sur une machine Windows entièrement patchée et bien configurée. Ce travail présente une technique pour aider le testeur à trouver des informations utiles en reniflant le trafic réseau des applications sur la machine compromise, malgré ses droits limités. De plus, le trafic chiffré est également capturé avant d'être envoyé à la couche de chiffrement, ce qui permet de renifler tout le trafic (en clair et chiffré). L'implémentation de cette technique est un outil appelé NetRipper qui utilise le hooking d'API pour effectuer les actions mentionnées ci-dessus et qui a été spécialement conçu pour être utilisé dans des tests d'intrusion, mais le concept peut également être utilisé pour surveiller le trafic réseau des employés ou analyser une application malveillante.
NetRipper devrait être capable de capturer le trafic réseau de : Putty, WinSCP, SQL Server Management Studio, Microsoft Outlook, Google Chrome, Mozilla Firefox et de nombreux autres outils. La liste ne se limite pas à ces applications, mais d'autres outils peuvent nécessiter un support spécifique.
NetRipper.exe - Configures and inject the DLL
DLL.dll - Injected DLL, hook APIs and save data to files
netripper.rb - Metasploit post-exploitation module
Une compilation automatique sur AppVeyor est disponible. Les binaires peuvent être téléchargés depuis la section Artifacts ici.
Injection: NetRipper.exe DLLpath.dll processname.exe
Example: NetRipper.exe DLL.dll firefox.exe
Generate DLL:
-h, --help Print this help message
-w, --write Full path for the DLL to write the configuration data
-l, --location Full path where to save data files (default TEMP)
Plugins:
-p, --plaintext Capture only plain-text data. E.g. true
-d, --datalimit Limit capture size per request. E.g. 4096
-s, --stringfinder Find specific strings. E.g. user,pass,config
Example: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no The number of bytes to save from requests/responses
DATAPATH TEMP no Where to save files. E.g. C:\Windows\Temp or TEMP
DLLPATH no Where to find NetRipper DLLs. Default is /usr/share/metasploit-framework...
PLAINTEXT false no True to save only plain-text data
PROCESSIDS no Process IDs. E.g. 1244,1256
PROCESSNAMES no Process names. E.g. firefox.exe,chrome.exe
SESSION yes The session to run this module on.
STRINGFINDER DEFAULT no Search for specific strings in captured data
Définissez PROCESSNAMES ou PROCESSIDS et exécutez.
@HarmJ0y a ajouté Invoke-NetRipper.ps1, une implémentation PowerShell de NetRipper.exe
Veuillez noter que le module PowerShell n'est pas à jour.
Vous trouverez le journal des modifications dans le fichier "Changelog.md" et les instructions de compilation dans le fichier "Compilation.md".
NetRipper utilise
Ionut Popescu (@NytroRST)