TChopper
Nouvelle technique que j'ai découverte récemment et à laquelle j'ai donné un surnom (Chop chop) pour effectuer un mouvement latéral en utilisant le nom d'affichage des services Windows et WMI en faisant passer le binaire malveillant sous forme de chunks base64 et en automatisant le processus à l'aide de l'outil TChopper.

image
- l'outil récupère le fichier que vous souhaitez faire passer et encode le fichier en base64 dans un flux mémoire
- divise la longueur de chaque ligne pour qu'elle corresponde à une longueur de 150-250 caractères (250 est l'espace maximal autorisé pour le paramètre lpDisplayname du service https://docs.microsoft.com/en-us/windows/win32/api/winsvc/nf-winsvc-createservicea).
- pour l'attaque chop chop, il crée un service unique pour chaque chunk segmenté => démarre le service => puis le supprime pour éviter les doublons, ou vous pouvez choisir de seulement modifier le mode d'attaque du service pour être plus rapide et stable en choisissant l'option de mode d'attaque (-m)
- plus tard, il modifiera le paramètre lpbinarypath du service avec la ligne de commande nécessaire pour récupérer le nom d'affichage du service et rediriger les résultats dans tmp_payload.txt
- enfin, après avoir fini de livrer tous les chunks du fichier en base64, l'outil crée un autre service pour décoder le contenu en un exécutable valide et l'exécuter
Alors que si vous effectuez un mouvement latéral en utilisant la technique WMI, vous pouvez aussi utiliser Chopper pour cela
- Tchopper authentifiera votre session via WMI
- création de plusieurs processus et utilisation d'une commande PowerShell unique pour rediriger chaque segment vers c:\users\public\chop.enc
- créer un processus final pour utiliser certutil afin de décoder le contenu en binaire et l'exécuter
image
Utilisation
#chop chop mode
chopper.exe -s -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# chop chop done
chopper.exe -m -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# use WMI to smuggle
chopper.exe -w -u DOMAIN\USERNAME -p PASSWORD -t MACHINE -f LOCALBINARYPATH
https://youtu.be/xbvhzHul7w0
Recherche détaillée
http://0xsp.com/security%20research%20&%20development%20(SRD)/smuggling-via-windows-services-display-name-lateral-movement
Montrer son soutien
Je crée des outils offsec pour la communauté open-source, montrez votre soutien https://paypal.me/0xsp