
Meterpreter पैरानॉइड मोड - SSL/TLS कनेक्शन
संस्करण रिलीज़: v1.4 (स्थिर)
लेखक: pedro ubuntu [ r00t-3xp10it ]
समर्थित डिस्ट्रो: लिनक्स काली, मिंट, उबंटू
Suspicious-Shell-Activity (SSA) RedTeam डेवलप @2017
Meterpreter_Paranoid_Mode.sh उपयोगकर्ताओं को Meterpreter के लिए अपने स्टेज्ड/स्टेजलेस
कनेक्शन को सुरक्षित करने की अनुमति देता है, जिससे वह जिस हैंडलर से जुड़ रहा है उसके प्रमाणपत्र की जाँच करता है।
हम PEM प्रारूप में एक प्रमाणपत्र उत्पन्न करके शुरू करते हैं, एक बार प्रमाणपत्र बन जाने के बाद
हम इसके लिए HTTP या HTTPS या EXE पेलोड बना सकते हैं और इसे कनेक्शन को मान्य करने के लिए उपयोग किए जाने वाले
PEM प्रारूप प्रमाणपत्र का पथ दे सकते हैं।
कनेक्शन को मान्य करने के लिए हमें पेलोड को बताना होगा कि हैंडलर किस प्रमाणपत्र का उपयोग करेगा,
HANDLERSSLCERT विकल्प में PEM प्रमाणपत्र का पथ सेट करके, फिर stagerverifysslcert को true पर सेट करके इस प्रमाणपत्र की जाँच को सक्षम करते हैं।
एक बार वह पेलोड बन जाने के बाद हमें कनेक्शन प्राप्त करने के लिए एक हैंडलर बनाना होगा और फिर से हम PEM प्रमाणपत्र का उपयोग करते हैं ताकि हैंडलर सत्यापन के लिए SHA1 हैश का उपयोग कर सके। पेलोड की तरह ही हम HANDLERSSLCERT पैरामीटर को PEM फ़ाइल के पथ के साथ और stagerverifysslcert को true पर सेट करते हैं।
हम स्टेज को सत्यापन करते हुए देख सकते हैं जब हमें एक सत्र वापस मिलता है ..
Meterpreter_Paranoid_Mode टूल postgresql सेवा शुरू करता है, PEM प्रमाणपत्र बनाता है,
पेलोड (स्टेज्ड या स्टेजलेस) बनाता है, बनाए गए PEM प्रमाणपत्र (मैन्युअल) या प्रतिरूपित (msf सहायक मॉड्यूल) से संबंधित संगत हैंडलर शुरू करता है,
सत्र निर्माण पर msf पोस्ट-एक्सप्लॉइटेशन मॉड्यूल चलाता है, यदि सेटिंग्स फ़ाइल में कॉन्फ़िगर किया गया है तो hta अटैक वेक्टर (apache2 + hta + एजेंट) का उपयोग करके एजेंट (स्टेज्ड या स्टेजलेस) वितरित करता है।
स्टेज्ड (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
स्टेजलेस (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
चेतावनी: यह टूल AV डिटेक्शन से नहीं बचेगा, यह क्लाइंट (पेलोड) से सर्वर तक प्रेषित डेटा को कैप्चर होने (ईव्सड्रॉपिंग) से रोकने के लिए बनाया गया है।
चेतावनी: यदि आप 64-बिट पेलोड का उपयोग करने का निर्णय लेते हैं, तो सेटिंग्स फ़ाइल संपादित करें और 'MSF_ENCODER=x86/shikata_ga_nai' को एक पेलोड आर्क संगत एनकोडर (64-बिट) में बदलें।
चेतावनी: केवल 'स्टेज्ड' बिल्ड में, उपयोगकर्ताओं को एक्सटेंशन (bat|ps1|txt|exe) चुनने की अनुमति है।
msf postgresql डेटाबेस कनेक्शन जांच? (msfdb reinit)
स्टेज्ड बिल्ड में उपयोग करने के लिए डिफ़ॉल्ट पेलोड एक्सटेंशन (आउटपुट)
एजेंट (आउटपुट) नाम मैन्युअल रूप से दर्ज करें
पेलोड सोर्सकोड को अस्पष्ट करने में उपयोग करने के लिए Metasploit एनकोडर
यह टूल भेजे जा रहे 'स्टेज' को भी एनकोड करेगा (192.168.1.69:666 पर स्टेज भेज रहा है ..)
सेटिंग्स फ़ाइल में चयनित एनकोडर + unicode_encoder का उपयोग करके (डिफ़ॉल्ट: x86/shikata_ga_nai)
HTA अटैक वेक्टर (लोकल LAN में apache2 का उपयोग करके एजेंट वितरित करें)
सत्र निर्माण पर चलाने के लिए डिफ़ॉल्ट msf पोस्ट मॉड्यूल
1º - github से फ्रेमवर्क डाउनलोड करें
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - फ़ाइलों को निष्पादन अनुमतियाँ सेट करें
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - टूल सेटिंग्स कॉन्फ़िगर करें
nano settings
4º - मुख्य टूल चलाएं
sudo ./Meterpreter_Paranoid_Mode.sh
MPM [ स्टेजलेस पेलोड - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ स्टेज्ड पेलोड - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ स्टेजलेस पेलोड -exe - एनकोडर और पोस्ट-मॉड्यूल सेट करें ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ स्टेज्ड पेलोड - ps1 - HTA अटैक वेक्टर ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
Suspicious-Shell-Activity (SSA) RedTeam डेवलप @2017