
Tous les détails et étapes nécessaires pour effectuer un mousejacking tactique à l'aide d'Autojack.
Tous les détails et les étapes nécessaires pour effectuer un mousejacking avec ou sans Autojack.
Le mousejacking est une classe de vulnérabilités découverte en 2016 par des chercheurs de Bastille. Le mousejacking est une méthode souvent négligée pour prendre pied dans un réseau. Tous les détails sur les découvertes, y compris un rapport technique, se trouvent sur le site web de Bastille. https://www.bastille.net/research/vulnerabilities/mousejack/
Pour exploiter ces vulnérabilités, vous aurez besoin d'acquérir un dongle Crazyradio PA https://store.bitcraze.io/products/crazyradio-pa
Ensuite, vous devrez re-flasher le firmware du dongle en utilisant les outils fournis par Bastille et en suivant les instructions qu'ils fournissent ici. https://github.com/BastilleResearch/mousejack
Une fois le dongle flashé, vous pouvez utiliser l'outil « Jackit » pour commencer à scanner les appareils vulnérables et injecter des frappes malveillantes dans vos cibles. https://github.com/insecurityofthings/jackit#how
L'injection avec Jackit se fait à l'aide du Ducky Script classique. Les détails sur l'utilisation de Ducky Script se trouvent ici https://github.com/hak5darren/USB-Rubber-Ducky/wiki/Duckyscript
Une fois que tout est configuré, vous pouvez automatiser le processus de scan et d'injection en exécutant AutoJack, en vous assurant que le chemin et le fichier de la charge utile correspondent aux vôtres.
Il semble y avoir un problème sur les appareils ARM où le dongle USB se bloque, empêchant les scans successifs. Pour résoudre ce problème sans avoir à retirer physiquement le dongle, j'ai créé le script USBreset. Autojack se charge du scan, de l'injection de la charge utile sur toutes les cibles, puis de la réinitialisation de l'USB, le tout sans interaction de l'utilisateur.
NOTE : cette attaque présente quelques inconvénients. Les frappes peuvent être perdues, mal tapées ou bloquées, ce qui entraîne une exécution incorrecte des charges utiles. La cible verra des frappes tapées sur son appareil, ce qui pourrait éveiller les soupçons.