
Un virus cryptographique preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend en otage les données d'une organisation pour obtenir des paiements ou chiffre/supprime définitivement les données de l'organisation.
Un virus cryptographique de preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend les données d'une organisation en otage pour obtenir un paiement ou chiffre/supprime définitivement les données de l'organisation.
Phirautee est un ransomware « Living off the Land » (LotL), ce qui signifie qu'il utilise des commandes PowerShell légitimes et des opérations pour agir contre le système d'exploitation.




Ce projet ne doit pas être utilisé à des fins illégales ou pour pirater un système sans autorisation ; il est strictement destiné à des fins éducatives et pour permettre aux utilisateurs d'expérimenter.
Au cours des dernières années, les ransomwares sont devenus incontrôlables et les organisations du monde entier sont ciblées, ce qui entraîne des dommages et des perturbations. Comme nous le savons tous, le paysage des menaces évolue rapidement et nous entendons parler de l'agitation autour des infections par ransomware dans les bureaux ou nous lisons à ce sujet dans les actualités. Vous êtes-vous déjà demandé comment les acteurs malveillants écrivent des ransomwares ? Quel niveau de sophistication et de compréhension est nécessaire pour cibler une organisation ? Dans cette démonstration, nous utiliserons les commandes natives de Windows pour construire un ransomware et cibler un hôte via un hameçonnage. Présentation de Phirautee, un virus cryptographique de preuve de concept pour sensibiliser les utilisateurs aux attaques et aux implications des ransomwares. Phirautee est écrit purement en PowerShell et ne nécessite aucune bibliothèque tierce. Cet outil vole les informations, prend les données d'une organisation en otage pour obtenir un paiement ou chiffre/supprime définitivement les données de l'organisation. L'outil utilise la cryptographie à clé publique pour chiffrer les données sur le disque. Avant le chiffrement, il exfiltre les fichiers du réseau vers l'attaquant. Une fois les fichiers chiffrés et exfiltrés, les fichiers originaux sont définitivement supprimés de l'hôte, puis l'outil demande une rançon. La rançon est demandée en cryptomonnaie pour les paiements, ce qui rend les transactions plus difficiles à tracer pour les forces de l'ordre. Pendant la démonstration de Phirautee, vous verrez une chaîne d'attaque complète, c'est-à-dire de la réception de l'attaque par ransomware via un e-mail de hameçonnage jusqu'au chiffrement des fichiers sur les systèmes compromis. Une présentation détaillée du code source sera fournie pour comprendre comment les pirates utilisent des méthodes simples pour créer quelque chose de dangereux. Je terminerai la démonstration par plusieurs mécanismes de défense en effectuant une analyse médico-légale de Phirautee à l'aide d'outils disponibles publiquement.
Phirautee est un outil ransomware de preuve de concept écrit purement en PowerShell.
Il utilise des commandes « Living off the Land » (LotL) pour agir contre le système d'exploitation et chiffrer les fichiers sur la machine.
Cet outil peut être utilisé lors de tests de pénétration d'infrastructure interne ou lors d'exercices d'équipe rouge pour valider la réponse de l'équipe bleue/SOC aux attaques de rançon.
Il utilise la cryptographie à clé publique pour chiffrer le contenu de l'utilisateur et exfiltre les fichiers volumineux via Google Drive.
En cas d'attaque réussie, le ransomware demande un paiement de 0,10 BTC (~1 000 USD).
Détection :
Serveur de hameçonnage et domaine pour cibler une organisation.
Serveur de messagerie pour envoyer des documents malveillants en pièce jointe à l'utilisateur ciblé.
Fichier intégrant une macro en pièce jointe à l'utilisateur, qui télécharge le ransomware depuis le serveur distant vers la machine ciblée et l'exécute en mémoire.
Modifier quelques paramètres dans le fichier ransomware pour l'utiliser dans votre cas d'usage.
Pour l'exfiltration de données :
Google propose une API REST accessible via PowerShell pour effectuer des opérations sur les fichiers telles que le téléchargement, le téléchargement et la suppression. L'API REST vous permet d'exploiter le stockage Google Drive depuis votre application.

Veuillez suivre les étapes ci-dessous pour effectuer l'exfiltration via le ransomware Phirautee.
Étape 1 : Visitez https://console.cloud.google.com/cloud-resource-manager
Étape 2 : Cliquez sur « CREATE PROJECT »

Étape 3 : Une fois le projet créé, activez l'API Google Drive en cliquant sur « ENABLE APIS AND SERVICES ».

Étape 4 : Localisez les API liées à Google Drive dans la bibliothèque API :

Étape 5 : Une fois localisées, activez l'API. Cela permettra d'accéder à diverses opérations via Google Drive.

Étape 6 : Après avoir activé l'accès à l'API, cliquez sur le bouton « create credentials ».

Étape 6 : Créez maintenant les identifiants OAuth Client ID

Étape 7 : Sélectionnez Web Application comme type de produit et configurez l'URI de redirection autorisée sur https://developers.google.com/oauthplayground

Étape 8 : Enregistrez votre ID client et votre secret. Si vous ne le faites pas, ces informations sont toujours accessibles depuis les identifiants dans APIs & Services. Maintenant, accédez à https://developers.google.com/oauthplayground
Étape 9 : Cliquez sur l'icône d'engrenage et activez « Use your own OAuth credentials »

Étape 10 : Autorisez l'API https://www.googleapis.com/auth/drive, puis cliquez sur « Exchange authorization code for tokens ». Cela devrait renvoyer un 200 OK dans la réponse. Assurez-vous d'enregistrer votre jeton d'actualisation d'accès. Nous en aurons besoin dans Phirautee pour télécharger des fichiers volumineux vers le compte Google jetable.


Phirautee utilise deux clés symétriques uniques
Les clés privées sont envoyées à Pokemail sous forme de fichiers chiffrés zip.
Phirautee utilise les services Pokemail pour distribuer l'infrastructure d'attaque en créant une adresse e-mail basée sur un emplacement aléatoire.


Utilise une clé RSA de 2048 bits pour chiffrer les fichiers sur la machine infectée.
La clé privée du certificat est envoyée à l'attaquant à l'aide d'un secret pré-partagé, également appelé clés symétriques.
Chemins de fichiers :
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5 :
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Domaines utilisés pour l'exfil :
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Fichiers de registre :
HKCU:\Control Panel\Desktop
Segmentation du réseau et détection des mouvements latéraux. Suivez le principe du moindre privilège ou restreignez l'accès aux serveurs sensibles. Utilisez l'authentification multifacteur sur tous les portails importants.
Désactivez PowerShell pour les utilisateurs standard du domaine et effectuez une liste blanche des applications.
Sauvegardes fréquentes à l'échelle du réseau (si possible hors ligne).
Appliquez les correctifs et mettez en place un programme de gestion des vulnérabilités.
Disposez d'une équipe dédiée de réponse aux incidents et élaborez un plan pour les événements de ransomware.
Investissez dans un bon produit IDS/IPS/EDR/AV/CASB.
Validez l'efficacité de vos outils et technologies de défense par le biais d'exercices offensifs pré-approuvés.
Organisez des sessions de formation au hameçonnage et à la sensibilisation des utilisateurs pour vos employés.
Ayez une cyber-assurance pour couvrir les coûts au cas où vous devriez payer la rançon. De plus, faites examiner vos polices d'assurance pour vous assurer qu'il n'y a pas de lacunes.
Sollicitez l'aide des autorités locales pour obtenir les clés de déchiffrement.
Licence MIT
Copyright (c) 2020 Viral Maniar
L'autorisation est accordée, gratuitement, à toute personne obtenant une copie de ce logiciel et des fichiers de documentation associés (le « Logiciel »), de traiter le Logiciel sans restriction, y compris, sans limitation, les droits d'utiliser, de copier, de modifier, de fusionner, de publier, de distribuer, de sous-licencier et/ou de vendre des copies du Logiciel, et de permettre aux personnes à qui le Logiciel est fourni de le faire, sous réserve des conditions suivantes :
La notice de copyright ci-dessus et cette autorisation doivent être incluses dans toutes les copies ou parties substantielles du Logiciel.
LE LOGICIEL EST FOURNIT « EN L'ÉTAT », SANS GARANTIE D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, LES GARANTIES DE QUALITÉ MARCHANDE, D'ADAPTATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON. EN AUCUN CAS LES AUTEURS OU TITULAIRES DU DROIT D'AUTEUR NE SERONT RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DE, OU EN RELATION AVEC LE LOGICIEL OU L'UTILISATION OU D'AUTRES TRANSACTIONS DANS LE LOGICIEL.
Toute suggestion ou idée pour cet outil est la bienvenue – tweetez-moi simplement sur @ManiarViral