Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Phirautee — Un virus cryptographique preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend en otage les données d'une organisation pour obtenir des paiements ou chiffre/supprime définitivement les données de l'organisation. | Kitploit
Outils/GitHubGitHub/viralmaniar/phirautee
Outils de PhishingEscalade de PrivilègesOutils de Chiffrement/DéchiffrementMécanismes de PersistanceÉvasion IDS/IPSMouvement LatéralExfiltration de DonnéesTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed Teaming
12230il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
viralmaniar/phirautee

Phirautee

Voir le dépôt

À propos

Un virus cryptographique preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend en otage les données d'une organisation pour obtenir des paiements ou chiffre/supprime définitivement les données de l'organisation.

Partager

Phirautee

Un virus cryptographique de preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend les données d'une organisation en otage pour obtenir un paiement ou chiffre/supprime définitivement les données de l'organisation.

Phirautee est un ransomware « Living off the Land » (LotL), ce qui signifie qu'il utilise des commandes PowerShell légitimes et des opérations pour agir contre le système d'exploitation.

image

Captures d'écran

  • Fenêtre pop-up de la rançon :

image

  • Fond d'écran après une infection réussie :

image

Présentation DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Avertissement légal

Ce projet ne doit pas être utilisé à des fins illégales ou pour pirater un système sans autorisation ; il est strictement destiné à des fins éducatives et pour permettre aux utilisateurs d'expérimenter.

  • Toute tentative de piratage ou test sans autorisation écrite du propriétaire du système informatique est illégale.
  • Si vous avez récemment subi une violation ou avez été ciblé par un ransomware et que vous trouvez des techniques ou des outils illustrés dans cette présentation similaires, cela n'incrimine en aucun cas ma participation, ni n'implique un lien entre moi et les attaquants.
  • Les outils et techniques restent universels et les testeurs de pénétration et consultants en sécurité les utilisent souvent lors de leurs missions.
  • Le projet Phirautee ne doit pas être utilisé à des fins illégales. Il est strictement destiné à des fins éducatives et de recherche, et pour permettre aux utilisateurs d'expérimenter.

DEF CON 28 Safe Mode

Au cours des dernières années, les ransomwares sont devenus incontrôlables et les organisations du monde entier sont ciblées, ce qui entraîne des dommages et des perturbations. Comme nous le savons tous, le paysage des menaces évolue rapidement et nous entendons parler de l'agitation autour des infections par ransomware dans les bureaux ou nous lisons à ce sujet dans les actualités. Vous êtes-vous déjà demandé comment les acteurs malveillants écrivent des ransomwares ? Quel niveau de sophistication et de compréhension est nécessaire pour cibler une organisation ? Dans cette démonstration, nous utiliserons les commandes natives de Windows pour construire un ransomware et cibler un hôte via un hameçonnage. Présentation de Phirautee, un virus cryptographique de preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend les données d'une organisation en otage pour obtenir un paiement ou chiffre/supprime définitivement les données de l'organisation. L'outil utilise la cryptographie à clé publique pour chiffrer les données sur le disque. Avant le chiffrement, il exfiltre les fichiers du réseau vers l'attaquant. Une fois les fichiers chiffrés et exfiltrés, les fichiers originaux sont définitivement supprimés de l'hôte, puis l'outil demande une rançon. La rançon est demandée en cryptomonnaie pour les paiements, ce qui rend les transactions plus difficiles à tracer pour les forces de l'ordre. Pendant la démonstration de Phirautee, vous verrez une chaîne d'attaque complète, c'est-à-dire de la réception de l'attaque par ransomware via un e-mail de hameçonnage jusqu'au chiffrement des fichiers sur les systèmes compromis. Une présentation détaillée du code source sera fournie pour comprendre comment les pirates utilisent des méthodes simples pour créer quelque chose de dangereux. Je terminerai la démonstration par plusieurs mécanismes de défense en effectuant une analyse médico-légale de Phirautee à l'aide d'outils disponibles publiquement.

Introduction à Phirautee

  • Phirautee est un outil ransomware de preuve de concept écrit purement en PowerShell.

  • Il utilise des commandes « Living off the Land » (LotL) pour agir contre le système d'exploitation et chiffrer les fichiers sur la machine.

  • Cet outil peut être utilisé lors de tests de pénétration d'infrastructure interne ou lors d'exercices d'équipe rouge pour valider la réponse de l'équipe bleue/SOC aux attaques de rançon.

  • Il utilise la cryptographie à clé publique pour chiffrer le contenu de l'utilisateur et exfiltre les fichiers volumineux via Google Drive.

  • En cas d'attaque réussie, le ransomware demande un paiement de 0,10 BTC (~1 000 USD).

  • Détection :

    • L'extension des fichiers chiffrés est modifiée en « .phirautee »
    • Le fond d'écran du bureau de l'hôte compromis est remplacé par l'arrière-plan Phirautee
    • Le bureau contient le fichier Phirautee.txt

Configuration de l'attaque Phirautee

  • Serveur de hameçonnage et domaine pour cibler une organisation.

  • Serveur de messagerie pour envoyer des documents malveillants en pièce jointe à l'utilisateur ciblé.

  • Fichier intégrant une macro en pièce jointe à l'utilisateur, qui télécharge le ransomware depuis le serveur distant vers la machine ciblée et l'exécute en mémoire.

  • Modifier quelques paramètres dans le fichier ransomware pour l'utiliser dans votre cas d'usage.

  • Pour l'exfiltration de données :

    • Compte Gmail jetable
    • Accès à l'API Gmail pour un Google Drive jetable
    • Configurer une application Web sur Google

Étapes pour configurer l'exfiltration de données via Google Drive

Google propose une API REST accessible via PowerShell pour effectuer des opérations sur les fichiers telles que le téléchargement, le téléchargement et la suppression. L'API REST vous permet d'exploiter le stockage Google Drive depuis votre application.

image

Veuillez suivre les étapes ci-dessous pour effectuer l'exfiltration via le ransomware Phirautee.

Étape 1 : Visitez https://console.cloud.google.com/cloud-resource-manager

Étape 2 : Cliquez sur « CREATE PROJECT »

image

Étape 3 : Une fois le projet créé, activez l'API Google Drive en cliquant sur « ENABLE APIS AND SERVICES ».

image

Étape 4 : Localisez les API liées à Google Drive dans la bibliothèque API :

image

Étape 5 : Une fois localisées, activez l'API. Cela permettra d'accéder à diverses opérations via Google Drive.

image

Étape 6 : Après avoir activé l'accès à l'API, cliquez sur le bouton « create credentials ».

image

Étape 6 : Créez maintenant les identifiants OAuth Client ID

image

Étape 7 : Sélectionnez Web Application comme type de produit et configurez l'URI de redirection autorisée sur https://developers.google.com/oauthplayground image

Étape 8 : Enregistrez votre ID client et votre secret. Si vous ne le faites pas, ces informations sont toujours accessibles depuis les identifiants dans APIs & Services. Maintenant, accédez à https://developers.google.com/oauthplayground

Étape 9 : Cliquez sur l'icône d'engrenage et activez « Use your own OAuth credentials » image

Étape 10 : Autorisez l'API https://www.googleapis.com/auth/drive, puis cliquez sur « Exchange authorization code for tokens ». Cela devrait renvoyer un 200 OK dans la réponse. Assurez-vous d'enregistrer votre jeton d'actualisation d'accès. Nous en aurons besoin dans Phirautee pour télécharger des fichiers volumineux vers le compte Google jetable.

image

image

Utilisation de clés symétriques et d'un service SMTP anonyme

  • Phirautee utilise deux clés symétriques uniques

    • Une pour la clé privée du certificat généré sur la machine de l'utilisateur.
    • L'autre pour télécharger les données exfiltrées sur Google Drive
  • Les clés privées sont envoyées à Pokemail sous forme de fichiers chiffrés zip.

  • Phirautee utilise les services Pokemail pour distribuer l'infrastructure d'attaque en créant une adresse e-mail basée sur un emplacement aléatoire.

image

image

  • Utilise une clé RSA de 2048 bits pour chiffrer les fichiers sur la machine infectée.

  • La clé privée du certificat est envoyée à l'attaquant à l'aide d'un secret pré-partagé, également appelé clés symétriques.

IoCs pour Phirautee

root@kitploit:~
Chemins de fichiers :
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5 :
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domaines utilisés pour l'exfil :
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Fichiers de registre :
HKCU:\Control Panel\Desktop

Stratégies d'atténuation

  • Segmentation du réseau et détection des mouvements latéraux. Suivez le principe du moindre privilège ou restreignez l'accès aux serveurs sensibles. Utilisez l'authentification multifacteur sur tous les portails importants.

  • Désactivez PowerShell pour les utilisateurs standard du domaine et effectuez une liste blanche des applications.

  • Sauvegardes fréquentes à l'échelle du réseau (si possible hors ligne).

  • Appliquez les correctifs et mettez en place un programme de gestion des vulnérabilités.

  • Disposez d'une équipe dédiée de réponse aux incidents et élaborez un plan pour les événements de ransomware.

  • Investissez dans un bon produit IDS/IPS/EDR/AV/CASB.

  • Validez l'efficacité de vos outils et technologies de défense par le biais d'exercices offensifs pré-approuvés.

  • Organisez des sessions de formation au hameçonnage et à la sensibilisation des utilisateurs pour vos employés.

  • Ayez une cyber-assurance pour couvrir les coûts au cas où vous devriez payer la rançon. De plus, faites examiner vos polices d'assurance pour vous assurer qu'il n'y a pas de lacunes.

  • Sollicitez l'aide des autorités locales pour obtenir les clés de déchiffrement.

Contribution & Licence

Licence MIT

Copyright (c) 2020 Viral Maniar

L'autorisation est accordée, gratuitement, à toute personne obtenant une copie de ce logiciel et des fichiers de documentation associés (le « Logiciel »), de traiter le Logiciel sans restriction, y compris, sans limitation, les droits d'utiliser, de copier, de modifier, de fusionner, de publier, de distribuer, de sous-licencier et/ou de vendre des copies du Logiciel, et de permettre aux personnes à qui le Logiciel est fourni de le faire, sous réserve des conditions suivantes :

La notice de copyright ci-dessus et cette autorisation doivent être incluses dans toutes les copies ou parties substantielles du Logiciel.

LE LOGICIEL EST FOURNIT « EN L'ÉTAT », SANS GARANTIE D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, LES GARANTIES DE QUALITÉ MARCHANDE, D'ADAPTATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON. EN AUCUN CAS LES AUTEURS OU TITULAIRES DU DROIT D'AUTEUR NE SERONT RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DE, OU EN RELATION AVEC LE LOGICIEL OU L'UTILISATION OU D'AUTRES TRANSACTIONS DANS LE LOGICIEL.

Toute suggestion ou idée pour cet outil est la bienvenue – tweetez-moi simplement sur @ManiarViral

Télécharger l’outil