DroppedConnection
एक Cisco ASA Anyconnect VPN सेवा का अनुकरण करता है, जो क्लाइंट को VBS सर्व करने से पहले किसी भी क्रेडेंशियल को स्वीकार करता है (और उन्हें लॉग करता है) जिसे उपयोगकर्ता के संदर्भ में निष्पादित किया जाता है।
ब्लॉग पोस्ट:
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
उपयोग निर्देश
- फ़ाइलों को सर्वर पर कॉपी करें।
- सुनिश्चित करें कि आपके पास python2 (मुझे पता है, लेकिन यह appliances पर काम करता है ;)) और pip इंस्टॉल है, साथ ही pyOpenSSL भी।
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- जिस डोमेन पर आप इसे होस्ट कर रहे हैं, उसके लिए एक प्रमाणपत्र जनरेट करें।
- सुनिश्चित करें कि निजी कुंजी और प्रमाणपत्र टूल की कार्य निर्देशिका में एक ही pemfile.pem में मौजूद हैं। letsencrypt प्रमाणपत्रों के लिए, यह केवल privkey.pem और fullchain.pem को pemfile.pem में cat करने का मामला है।
- 'files' डायरेक्टरी में 'OnDisconnect.vbs' और 'OnConnect.vbs' फ़ाइलों को संपादित करें ताकि उनमें आपका payload शामिल हो। फ़ाइल का नाम बदलने की आवश्यकता नहीं है; इसे उसी आवश्यक VBS फ़ाइल के रूप में सर्व किया जाता है जिसे anyconnect खोजता है।
- सर्वर शुरू करें: sudo python2 server.py