
Meterpreter पैरानॉइड मोड - SSL/TLS कनेक्शन
संस्करण रिलीज़: v1.4 (स्थिर)
लेखक: pedro ubuntu [ r00t-3xp10it ]
समर्थित डिस्ट्रो: लिनक्स काली, मिंट, उबंटू
Suspicious-Shell-Activity (SSA) RedTeam डेवलप @2017
Meterpreter_Paranoid_Mode.sh उपयोगकर्ताओं को Meterpreter के लिए अपने स्टेज्ड/स्टेजलेस
कनेक्शन को सुरक्षित करने की अनुमति देता है, जिससे वह जिस हैंडलर से जुड़ रहा है उसके प्रमाणपत्र की जाँच करता है।
हम PEM प्रारूप में एक प्रमाणपत्र उत्पन्न करके शुरू करते हैं, एक बार प्रमाणपत्र बन जाने के बाद
हम इसके लिए HTTP या HTTPS या EXE पेलोड बना सकते हैं और इसे कनेक्शन को मान्य करने के लिए उपयोग किए जाने वाले
PEM प्रारूप प्रमाणपत्र का पथ दे सकते हैं।
कनेक्शन को मान्य करने के लिए हमें पेलोड को बताना होगा कि हैंडलर किस प्रमाणपत्र का उपयोग करेगा,
HANDLERSSLCERT विकल्प में PEM प्रमाणपत्र का पथ सेट करके, फिर stagerverifysslcert को true पर सेट करके इस प्रमाणपत्र की जाँच को सक्षम करते हैं।
एक बार वह पेलोड बन जाने के बाद हमें कनेक्शन प्राप्त करने के लिए एक हैंडलर बनाना होगा और फिर से हम PEM प्रमाणपत्र का उपयोग करते हैं ताकि हैंडलर सत्यापन के लिए SHA1 हैश का उपयोग कर सके। पेलोड की तरह ही हम HANDLERSSLCERT पैरामीटर को PEM फ़ाइल के पथ के साथ और stagerverifysslcert को true पर सेट करते हैं।
हम स्टेज को सत्यापन करते हुए देख सकते हैं जब हमें एक सत्र वापस मिलता है ..
Meterpreter_Paranoid_Mode टूल postgresql सेवा शुरू करता है, PEM प्रमाणपत्र बनाता है,
पेलोड (स्टेज्ड या स्टेजलेस) बनाता है, बनाए गए PEM प्रमाणपत्र (मैन्युअल) या प्रतिरूपित (msf सहायक मॉड्यूल) से संबंधित संगत हैंडलर शुरू करता है,
सत्र निर्माण पर msf पोस्ट-एक्सप्लॉइटेशन मॉड्यूल चलाता है, यदि सेटिंग्स फ़ाइल में कॉन्फ़िगर किया गया है तो hta अटैक वेक्टर (apache2 + hta + एजेंट) का उपयोग करके एजेंट (स्टेज्ड या स्टेजलेस) वितरित करता है।
स्टेज्ड (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
स्टेजलेस (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
चेतावनी: यह टूल AV डिटेक्शन से नहीं बचेगा, यह क्लाइंट (पेलोड) से सर्वर तक प्रेषित डेटा को कैप्चर होने (ईव्सड्रॉपिंग) से रोकने के लिए बनाया गया है।
चेतावनी: यदि आप 64-बिट पेलोड का उपयोग करने का निर्णय लेते हैं, तो सेटिंग्स फ़ाइल संपादित करें और 'MSF_ENCODER=x86/shikata_ga_nai' को एक पेलोड आर्क संगत एनकोडर (64-बिट) में बदलें।
चेतावनी: केवल 'स्टेज्ड' बिल्ड में, उपयोगकर्ताओं को एक्सटेंशन (bat|ps1|txt|exe) चुनने की अनुमति है।
msf postgresql डेटाबेस कनेक्शन जांच? (msfdb reinit)
स्टेज्ड बिल्ड में उपयोग करने के लिए डिफ़ॉल्ट पेलोड एक्सटेंशन (आउटपुट)
Meterpreter_Paranoid_Mode v1.4
एजेंट (आउटपुट) नाम मैन्युअल रूप से दर्ज करें
Meterpreter_Paranoid_Mode v1.4
पेलोड सोर्सकोड को अस्पष्ट करने में उपयोग करने के लिए Metasploit एनकोडर
Meterpreter_Paranoid_Mode v1.4
यह टूल भेजे जा रहे 'स्टेज' को भी एनकोड करेगा (192.168.1.69:666 पर स्टेज भेज रहा है ..)
सेटिंग्स फ़ाइल में चयनित एनकोडर + unicode_encoder का उपयोग करके (डिफ़ॉल्ट: x86/shikata_ga_nai)
Meterpreter_Paranoid_Mode v1.4
Meterpreter_Paranoid_Mode v1.4
HTA अटैक वेक्टर (लोकल LAN में apache2 का उपयोग करके एजेंट वितरित करें)
Meterpreter_Paranoid_Mode v1.4
सत्र निर्माण पर चलाने के लिए डिफ़ॉल्ट msf पोस्ट मॉड्यूल
Meterpreter_Paranoid_Mode v1.4
1º - github से फ्रेमवर्क डाउनलोड करें
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - फ़ाइलों को निष्पादन अनुमतियाँ सेट करें
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - टूल सेटिंग्स कॉन्फ़िगर करें
nano settings
4º - मुख्य टूल चलाएं
sudo ./Meterpreter_Paranoid_Mode.sh
Meterpreter_Paranoid_Mode v1.4 Meterpreter_Paranoid_Mode v1.4
MPM [ स्टेजलेस पेलोड - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ स्टेज्ड पेलोड - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ स्टेजलेस पेलोड -exe - एनकोडर और पोस्ट-मॉड्यूल सेट करें ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ स्टेज्ड पेलोड - ps1 - HTA अटैक वेक्टर ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam डेवलप @2017