
CloakifyFactory - Exfiltration et Infiltration de données à la vue de tous ; Convertir tout type de fichier en liste de chaînes courantes, en utilisant la stéganographie textuelle ; Éviter les dispositifs DLP/MLS, contrer les contrôles de liste blanche de données, ingénierie sociale des analystes, éviter la détection antivirale
CloakifyFactory et l'ensemble d'outils Cloakify - Exfiltration et infiltration de données en toute transparence ; contournement des dispositifs DLP/MLS ; ingénierie sociale des analystes ; défaite des contrôles de liste blanche de données ; contournement de la détection antivirale. Stéganographie textuelle utilisant des listes. Convertissez tout type de fichier (exécutables, Office, Zip, images) en une liste de chaînes de caractères courantes. Outils très simples, concept puissant, limité uniquement par votre imagination.
(Mise à jour le 27/05/2020 : Oui, je vais migrer tous mes projets Github vers Python3 au cours de l'été 2020.)
Joe Gervais (TryCatchHCF)
Les systèmes DLP, les dispositifs MLS et les analystes SecOps savent quelles données rechercher : Transformez donc ces données en quelque chose qu'ils ne recherchent pas :
Consultez mes slides de la DEF CON 24 (inclus dans le projet) de l'atelier Crypto & Privacy Village et de la session DemoLabs. Tutoriel complet sur ce que l'ensemble d'outils Cloakify peut faire, les cas d'utilisation spécifiques, et plus encore. (Les exemples dans la présentation utilisent les scripts autonomes, je recommande d'utiliser le nouveau CloakifyFactory pour rationaliser vos efforts.)
Pour un démarrage rapide avec CloakifyFactory, consultez le fichier au titre ingénieux "README_GETTING_STARTED.txt" dans le projet pour une procédure pas à pas.
CloakifyFactory transforme tout type de fichier (par exemple .zip, .exe, .xls, etc.) en une liste de chaînes de caractères anodines. Cela vous permet de cacher le fichier à la vue de tous et de le transférer sans déclencher d'alertes. Le terme technique est "stéganographie textuelle", qui consiste à cacher des données en les faisant ressembler à d'autres données. Par exemple, vous pouvez transformer un fichier .zip en une liste de créatures Pokémon ou des 100 meilleurs sites Web. Vous transférez ensuite le fichier déguisé comme vous le souhaitez, puis vous le déguisez pour retrouver sa forme originale.
Avec votre charge utile déguisée, vous pouvez transférer des données à travers le périmètre d'un réseau sécurisé sans déclencher d'alertes. Vous pouvez également contourner les contrôles de liste blanche de données - existe-t-il un dispositif de sécurité qui n'autorise que les adresses IP à quitter ou entrer dans un réseau ? Transformez votre charge utile en adresses IP, problème résolu. De plus, vous pouvez faire dérailler la revue de l'analyste de sécurité via des attaques d'ingénierie sociale contre leurs flux de travail. Et en bonus supplémentaire, les fichiers déguisés contournent les outils de détection de logiciels malveillants basés sur les signatures.
Les chiffrements préemballés sont conçus pour ressembler à des listes inoffensives/ignorables, bien que certains (comme les hachages de mots de passe MD5) soient spécifiquement destinés à être des appâts distrayants.
CloakifyFactory est également un excellent moyen d'initier les gens aux concepts de cryptographie et de stéganographie. C'est simple à utiliser, guide l'utilisateur tout au long du processus, et selon nos enfants, c'est aussi amusant !
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory est un outil piloté par menu qui exploite les scripts de l'ensemble d'outils Cloakify. Lorsque vous choisissez de déguiser un fichier, les scripts encodent d'abord la charge utile en Base64, puis appliquent un chiffrement pour générer une liste de chaînes qui encode la charge utile Base64. Vous transférez ensuite le fichier comme vous le souhaitez vers sa destination. Une fois exfiltré, choisissez Déguiser avec le même chiffrement pour décoder la charge utile.
REMARQUE : Cloakify n'est pas un schéma de chiffrement sécurisé. Il est vulnérable aux attaques par analyse de fréquence. Utilisez l'option 'Ajouter du bruit' pour ajouter de l'entropie lors du déguisement d'une charge utile afin de dégrader les attaques par analyse de fréquence. Assurez-vous de chiffrer le fichier avant de le déguiser si la confidentialité est nécessaire.
Les scripts de support (cloakify.py et decloakify.py) peuvent être utilisés en tant que scripts autonomes. Très petits, simples, propres, portables. Pour les scénarios où l'infiltration de l'ensemble complet d'outils est impossible, vous pouvez rapidement taper le script autonome dans le shell local d'une cible, générer un chiffrement sur place, et déguiser -> exfiltrer.
Utilisez py2exe si la cible Windows manque de Python. (http://www.py2exe.org/)
Les chiffrements préemballés incluent des listes de :
Scripts préemballés pour ajouter du bruit / de l'entropie à vos charges utiles déguisées :
Consultez les commentaires dans chaque script pour plus de détails sur la personnalisation des générateurs de bruit selon vos besoins.
Cloakify Factory est à son meilleur lorsque vous utilisez vos propres chiffrements personnalisés. Les chiffrements par défaut peuvent fonctionner pour la plupart des besoins, mais dans un scénario d'exfiltration unique, vous devrez peut-être construire le vôtre. Au minimum, vous pouvez copier un chiffrement préemballé et randomiser l'ordre.
Création d'un chiffrement :
Certains d'entre vous préféreront peut-être utiliser les scripts de l'ensemble d'outils Cloakify en mode autonome. L'ensemble est conçu pour cela.
Ajoutez du bruit pour dégrader les attaques par analyse de fréquence contre vos charges utiles déguisées. Ici, nous utilisons le chiffrement 'pokemonGo', puis le script 'prependLatLonCoords.py' pour générer des coordonnées géographiques aléatoires dans une grille de 10x10 miles. Supprimez le bruit du fichier avant de déguiser, en utilisant le script 'removeNoise.py'.
Ou bien sûr : $ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt