
"Bob the Smuggler": एक उपकरण जो HTML स्मगलिंग हमले का लाभ उठाता है और आपको एम्बेडेड 7z/zip आर्काइव के साथ HTML फ़ाइलें बनाने की अनुमति देता है। यह उपकरण आपके बाइनरी (EXE/DLL) को 7z/zip फ़ाइल फॉर्मेट में संपीड़ित करेगा, फिर आर्काइव को XOR एन्क्रिप्ट करेगा और फिर PNG/GIF इमेज फ़ाइल फॉर्मेट (इमेज पॉलीग्लॉट्स) के अंदर छिपाएगा।

15 जनवरी, 2024 - बहु-फ़ाइल संपीड़न के लिए समर्थन जोड़ा गया है। यदि आपके अंतिम पेलोड के लिए कई फ़ाइलें उत्पन्न हुई हैं (जैसे, DLL-Sideloading फ़ाइलें या मल्टी-स्टेज डिलीवरी फ़ाइलें), तो अब आप निर्देशिका पथ निर्दिष्ट करने के लिए '-i' विकल्प का उपयोग कर सकते हैं। यदि कोई निर्देशिका पथ प्रदान किया जाता है, तो BobTheSmuggler स्वचालित रूप से उस निर्देशिका की सभी फ़ाइलों को संग्रहित करेगा, XOR एन्क्रिप्ट करेगा और PNG/GIF के अंदर एम्बेड करेगा।
इस उपकरण का उपयोग करने के तरीके की गहन समझ प्राप्त करने के लिए मेरे ब्लॉग को देखें: BobTheSmuggler: Your Covert Cyber Swiss Knife for Undetectable Payload Delivery.
"Bob the Smuggler" एक उपकरण है जो HTML स्मगलिंग हमले का लाभ उठाता है और आपको एम्बेडेड 7z/zip आर्काइव वाली HTML फ़ाइलें बनाने की अनुमति देता है। यह उपकरण आपके बाइनरी (EXE/DLL) को 7z/zip फ़ाइल प्रारूप में संपीड़ित करता है, फिर आर्काइव को XOR एन्क्रिप्ट करता है और PNG/GIF छवि फ़ाइल प्रारूप (इमेज पॉलीग्लॉट्स) के अंदर छिपा देता है। HTML में एम्बेडेड जावास्क्रिप्ट PNG/GIF फ़ाइल डाउनलोड करेगा और उसे कैश में संग्रहीत करेगा। इसके बाद, जावास्क्रिप्ट PNG/GIF में एम्बेडेड डेटा को निकालेगा, उसे एकत्रित करेगा, XOR डिक्रिप्शन करेगा और फिर उसे मेमोरी ब्लॉब के रूप में संग्रहीत करेगा।

यह उपकरण वर्तमान में निम्नलिखित पेलोड डिलीवरी श्रृंखलाओं का समर्थन करता है:
उपकरण चलाने से पहले, आपको निम्नलिखित पूर्व-आवश्यकताओं की आवश्यकता है:
pip install python-magic py7zr pyminizip
नोट: python-magic को स्थापित करने के लिए, आपको अपने सिस्टम पर libmagic लाइब्रेरी स्थापित करनी होगी। libmagic लाइब्रेरी स्थापित करने के लिए इस URL का अनुसरण करें: https://pypi.org/project/python-magic/
आवश्यक लाइब्रेरीज़ स्थापित होने के बाद, आप निम्नलिखित आदेशों का उपयोग करके उपकरण की स्थापना के साथ आगे बढ़ सकते हैं:
git clone https://github.com/TheCyb3rAlpha/BobTheSmuggler.git
cd BobTheSmuggler
एक बार स्थापित होने के बाद, आप निम्नलिखित आदेश निष्पादित करके उपकरण का उपयोग कर सकते हैं:
python3 BobTheSmuggler.py -h

======================================================================
██████╗ ██████╗ ██████╗ ████████╗██╗ ██╗███████╗
██╔══██╗██╔═══██╗██╔══██╗ ╚══██╔══╝██║ ██║██╔════╝
██████╔╝██║ ██║██████╔╝ ██║ ███████║█████╗
██╔══██╗██║ ██║██╔══██╗ ██║ ██╔══██║██╔══╝
██████╔╝╚██████╔╝██████╔╝ ██║ ██║ ██║███████╗
╚═════╝ ╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝╚══════╝
███████╗███╗ ███╗██╗ ██╗ ██████╗ ██████╗ ██╗ ███████╗██████╗
██╔════╝████╗ ████║██║ ██║██╔════╝ ██╔════╝ ██║ ██╔════╝██╔══██╗
███████╗██╔████╔██║██║ ██║██║ ███╗██║ ███╗██║ █████╗ ██████╔╝
╚════██║██║╚██╔╝██║██║ ██║██║ ██║██║ ██║██║ ██╔══╝ ██╔══██╗
███████║██║ ╚═╝ ██║╚██████╔╝╚██████╔╝╚██████╔╝███████╗███████╗██║ ██║
╚══════╝╚═╝ ╚═╝ ╚═════╝ ╚═════╝ ╚═════╝ ╚══════╝╚══════╝╚═╝ ╚═╝
======================================================================
usage: BobTheSmuggler.py [-h] -i EXE_FILE [-p PASSWORD] -f OUTPUT_HTML -o OUTPUT_FILENAME -t {html,svg,png,gif} [-c {7z,zip}] [-u PNG_URL] [-png PNG_FILE] [-gif GIF_FILE] [-e CUSTOM_FILE] [-v]
EXE/DLL फ़ाइल को HTML/SVG फ़ाइल के अंदर छिपाता है।
वैकल्पिक तर्क:
-h, --help यह सहायता संदेश दिखाएँ और बाहर निकलें
-i EXE_FILE EXE/DLL फ़ाइल का पथ।
-p PASSWORD संपीड़न के लिए पासवर्ड।
-f OUTPUT_HTML HTML स्मगल की गई फ़ाइल (.html)
-o OUTPUT_FILENAME डाउनलोड की गई फ़ाइल का नाम (आपका पेलोड इस फ़ाइल में है।)
-t {html,svg,png,gif} एम्बेडेड टेम्पलेट का प्रकार।
-c {7z,zip} संपीड़न प्रारूप: 7z या zip (डिफ़ॉल्ट: zip)
-u PNG_URL एम्बेडेड PNG छवि के लिए URL।
-png PNG_FILE EXE/DLL एम्बेड करने के लिए PNG फ़ाइल का पथ।
-gif GIF_FILE EXE/DLL एम्बेड करने के लिए GIF फ़ाइल का पथ।
-e CUSTOM_FILE टेम्पलेट के रूप में क्लोन करने के लिए HTML फ़ाइल।
-v, --verbose विस्तृत लॉगिंग सक्षम करें।
यदि आप SharpHound.exe को 7z प्रारूप (पासवर्ड संरक्षित) में संपीड़ित करना चाहते हैं और इसे एक HTML फ़ाइल में संग्रहीत करना चाहते हैं, तो आप निम्नलिखित आदेश का उपयोग कर सकते हैं:
python3 BobTheSmuggler.py -i path/to/SharpHound.exe -p 123456 -c 7z -f SharpHound.html -o SharpHound.7z -t html

PNG फ़ाइल के अंदर छिपे एम्बेडेड पेलोड के साथ एक HTML फ़ाइल बनाने के लिए, आप निम्नलिखित आदेश का उपयोग कर सकते हैं:
python3 BobTheSmuggler.py -i <इनपुट_फ़ाइल_पथ> -p <एन्क्रिप्ट_करने_का_पासवर्ड> -f <आउटपुट_HTML_फ़ाइल_नाम> -o <HTML में संग्रहीत आउटपुट 7z/zip फ़ाइल नाम> -t png test.png

नोट: सुनिश्चित करें कि आप PNG/GIF फ़ाइलों को CDN पर होस्ट करें। (अनुशंसित: आपको -u विकल्प का उपयोग करके CDN URL प्रदान करना चाहिए जहाँ आप PNG/GIF फ़ाइल होस्ट करेंगे)। परीक्षण उद्देश्य के लिए, आप flask ऐप (app.py) का उपयोग कर सकते हैं जो banner.gif और banner.png को localhost:8000 पर होस्ट करेगा।
इसी प्रकार, आप GIF फ़ाइल के अंदर छिपे एम्बेडेड पेलोड के साथ एक HTML फ़ाइल बनाने के लिए निम्नलिखित आदेश का उपयोग कर सकते हैं:
python3 BobTheSmuggler.py -i <इनपुट_फ़ाइल_पथ> -p <एन्क्रिप्ट_करने_का_पासवर्ड> -f <आउटपुट_HTML_फ़ाइल_नाम> -o <HTML में संग्रहीत आउटपुट 7z/zip फ़ाइल नाम> -t gif test.gif

एक बार अंतिम छवि (PNG/GIF) उत्पन्न हो जाने के बाद, छवि का आकार बढ़ जाएगा क्योंकि इसमें आपकी एम्बेडेड फ़ाइल होगी।

एक भिन्न दृष्टिकोण वाली सरल श्रृंखला। आपका EXE/DLL .7z/.zip फ़ाइल में संपीड़ित होता है, फिर इसे PNG/GIF फ़ाइल के अंदर संग्रहीत किया जाता है। PNG/GIF को SVG फ़ाइल के अंदर एम्बेडेड JS द्वारा कॉल किया जाता है जो HTML में एम्बेडेड है। JS के कॉल होने पर, यह PNG/ZIP फ़ाइल डाउनलोड करता है, छवि चंक्स से XOR किए गए संपीड़ित डेटा को निकालता है, फ़ाइल को डिक्रिप्ट करता है और डाउनलोड कार्यक्षमता को लागू करता है।
python3 BobTheSmuggler.py -i <इनपुट_फ़ाइल_पथ> -p <एन्क्रिप्ट_करने_का_पासवर्ड> -f <आउटपुट_HTML_फ़ाइल_नाम> -o <HTML में संग्रहीत आउटपुट 7z/zip फ़ाइल नाम> -t svg -e <कस्टम_SVG_टेम्पलेट>
इस परियोजना में निम्नलिखित टेम्पलेट जोड़े गए हैं:

यह उपकरण पूरी तरह से शैक्षिक उद्देश्यों के लिए है। उपयोगकर्ताओं को सलाह दी जाती है कि वे इसका उपयोग केवल ऐसे तरीके से करें जो सीखने और समझने को बढ़ावा देता हो। इस उपकरण का लेखक स्पष्ट रूप से शैक्षिक संदर्भों से परे इसके उपयोग के लिए किसी भी दायित्व से इनकार करता है। जो उपयोगकर्ता इस उपकरण का उपयोग शिक्षा के अलावा अन्य उद्देश्यों के लिए करना चुनते हैं, वे इसे अपने जोखिम और जिम्मेदारी पर करते हैं, और लेखक ऐसे उपयोग से उत्पन्न किसी भी परिणाम के लिए जिम्मेदार नहीं ठहराया जाएगा।