
एक प्रूफ ऑफ कॉन्सेप्ट क्रिप्टो वायरस जो उपयोगकर्ताओं को हमलों और रैन्समवेयर के प्रभावों के बारे में जागरूकता फैलाने के लिए है। Phirautee पूरी तरह से PowerShell का उपयोग करके लिखा गया है और इसे किसी तृतीय-पक्ष लाइब्रेरी की आवश्यकता नहीं है। यह टूल जानकारी चुराता है, भुगतान के लिए संगठन के डेटा को बंधक बना लेता है या संगठन के डेटा को स्थायी रूप से एन्क्रिप्ट/हटा देता है।
रैनसमवेयर के हमलों और उनके प्रभावों के बारे में उपयोगकर्ताओं में जागरूकता फैलाने के लिए एक प्रूफ ऑफ कॉन्सेप्ट क्रिप्टो वायरस। फिरौती पूरी तरह से PowerShell का उपयोग करके लिखा गया है और इसे किसी तीसरे पक्ष की लाइब्रेरी की आवश्यकता नहीं है। यह उपकरण जानकारी चुराता है, किसी संगठन के डेटा को भुगतान के लिए बंधक बनाकर रखता है या स्थायी रूप से संगठन के डेटा को एन्क्रिप्ट/डिलीट कर देता है।
फिरौती एक लिविंग ऑफ द लैंड (LotL) रैनसमवेयर है, जिसका अर्थ है कि यह ऑपरेटिंग सिस्टम के विरुद्ध काम करने के लिए वैध पॉवरशेल कमांड और ऑपरेशन का उपयोग करता है।




इस परियोजना का उपयोग अवैध उद्देश्यों या ऐसे सिस्टम में हैकिंग के लिए नहीं किया जाना चाहिए जहाँ आपके पास अनुमति नहीं है, यहstrictly शैक्षिक उद्देश्यों के लिए है और लोगों को प्रयोग करने के लिए है।
पिछले कुछ वर्षों में, रैनसमवेयर ने जंगली हो गया है और दुनिया भर के संगठनों को निशाना बनाया जा रहा है, जिससे नुकसान और व्यवधान हो रहा है। जैसा कि हम सभी जानते हैं कि खतरे का परिदृश्य तेजी से बदल रहा है और हम कार्यालयों में रैनसमवेयर संक्रमण के बारे में सुनते हैं या समाचारों में इसके बारे में पढ़ते हैं। क्या आपने कभी सोचा है कि खतरे के अभिनेता रैनसमवेयर कैसे लिख रहे हैं? किसी संगठन को लक्षित करने के लिए किस स्तर की परिष्कार और समझ की आवश्यकता है? इस डेमो में, हम रैनसमवेयर बनाने और फिशिंग के माध्यम से एक होस्ट को लक्षित करने के लिए मूल विंडोज कमांड का उपयोग करेंगे। परिचय देते हुए फिरौती, एक प्रूफ ऑफ कॉन्सेप्ट क्रिप्टो वायरस जो रैनसमवेयर के हमलों और प्रभावों के बारे में उपयोगकर्ता जागरूकता फैलाता है। फिरौती पूरी तरह से PowerShell का उपयोग करके लिखा गया है और इसे किसी तीसरे पक्ष की लाइब्रेरी की आवश्यकता नहीं है। यह उपकरण जानकारी चुराता है, किसी संगठन के डेटा को भुगतान के लिए बंधक बनाकर रखता है या स्थायी रूप से संगठन के डेटा को एन्क्रिप्ट/डिलीट कर देता है। यह उपकरण डिस्क पर डेटा को एन्क्रिप्ट करने के लिए पब्लिक-की क्रिप्टोग्राफी का उपयोग करता है। एन्क्रिप्ट करने से पहले, यह नेटवर्क से हमलावर को फ़ाइलें एक्सफ़िल्ट्रेट करता है। एक बार फ़ाइलें एन्क्रिप्ट और एक्सफ़िल्ट्रेट हो जाने के बाद, मूल फ़ाइलें होस्ट से स्थायी रूप से हटा दी जाती हैं और फिर उपकरण फिरौती की मांग करता है। भुगतान के लिए क्रिप्टोकरेंसी का उपयोग करके फिरौती मांगी जाती है, ताकि लेन-देन कानून प्रवर्तन के लिए ट्रेस करना अधिक कठिन हो। फिरौती के प्रदर्शन के दौरान, आप एक पूर्ण हमला श्रृंखला देखेंगे, अर्थात फिशिंग ईमेल के माध्यम से रैनसमवेयर हमला प्राप्त करने से लेकर समझौता किए गए सिस्टम पर फ़ाइलें कैसे एन्क्रिप्ट होती हैं। यह समझने के लिए स्रोत कोड का एक विस्तृत वॉकथ्रू प्रदान किया जाएगा कि हैकर्स खतरनाक चीजें बनाने के लिए सरल तरीकों का उपयोग कैसे करते हैं। मैं डेमो को सार्वजनिक रूप से उपलब्ध उपकरणों का उपयोग करके फिरौती पर फोरेंसिक विश्लेषण करके कई रक्षा तंत्रों के साथ समाप्त करूंगा।
फिरौती एक प्रूफ ऑफ कॉन्सेप्ट रैनसमवेयर उपकरण है जो पूरी तरह से PowerShell का उपयोग करके लिखा गया है।
यह मशीन पर फ़ाइलों को एन्क्रिप्ट करने के लिए ऑपरेटिंग सिस्टम के विरुद्ध काम करने के लिए लिविंग ऑफ द लैंड (LotL) कमांड का उपयोग करता है।
इस उपकरण का उपयोग आंतरिक बुनियादी ढांचे की पैठ परीक्षण के दौरान या रेड टीम अभ्यास के दौरान फिरौती के हमलों के लिए ब्लू टीम/एसओसी प्रतिक्रिया को मान्य करने के लिए किया जा सकता है।
यह उपयोगकर्ता सामग्री को एन्क्रिप्ट करने के लिए पब्लिक की क्रिप्टोग्राफी का उपयोग करता है और Google ड्राइव के माध्यम से बड़ी फ़ाइलों को एक्सफ़िल्ट्रेट करता है।
सफल हमले पर रैनसमवेयर 0.10 BTC (~1k USD) के भुगतान की मांग करता है।
पहचान:
किसी संगठन को लक्षित करने के लिए फिशिंग सर्वर और डोमेन।
लक्षित उपयोगकर्ता को संलग्नक के रूप में दुर्भावनापूर्ण दस्तावेज़ भेजने के लिए ईमेल सर्वर।
उपयोगकर्ता के लिए संलग्नक के रूप में मैक्रो एम्बेडेड फ़ाइल जो रिमोट सर्वर से लक्षित मशीन पर रैनसमवेयर खींचती है और इसे मेमोरी में चलाती है।
अपने उपयोग के मामले के लिए इसका उपयोग करने के लिए रैनसमवेयर फ़ाइल में कुछ पैरामीटर संशोधित करें।
डेटा एक्सफ़िल्ट्रेशन के लिए:
Google एक REST API प्रदान करता है जिसे PowerShell के माध्यम से एक्सेस किया जा सकता है ताकि फ़ाइलों पर अपलोड, डाउनलोड और डिलीट जैसी संचालन किए जा सकें। REST API आपको अपने ऐप के भीतर से Google ड्राइव स्टोरेज का लाभ उठाने की अनुमति देता है।

कृपया फिरौती रैनसमवेयर के माध्यम से एक्सफ़िल्ट्रेशन करने के लिए नीचे दिए गए चरणों का पालन करें।
चरण 1: https://console.cloud.google.com/cloud-resource-manager पर जाएं
चरण 2: "CREATE PROJECT" पर क्लिक करें

चरण 3: एक बार प्रोजेक्ट बन जाने के बाद, "ENABLE APIS AND SERVICES" पर क्लिक करके Google Drive API को सक्षम करें।

चरण 4: AOI लाइब्रेरी में Google ड्राइव से संबंधित API का पता लगाएं:

चरण 5: एक बार पता चलने पर API को सक्षम करें। यह Google ड्राइव के माध्यम से विभिन्न संचालनों तक पहुंच की अनुमति देगा।

चरण 6: API एक्सेस को सक्षम करने के बाद "create credentials" बटन पर क्लिक करें।

चरण 6: अब OAuth क्लाइंट आईडी क्रेडेंशियल बनाएं

चरण 7: उत्पाद प्रकार के रूप में वेब एप्लिकेशन चुनें और अधिकृत रीडायरेक्ट URI को https://developers.google.com/oauthplayground पर कॉन्फ़िगर करें

चरण 8: अपना क्लाइंट आईडी और सीक्रेट सहेजें। यदि आप नहीं करते हैं, तो इसे हमेशा APIs & Services में क्रेडेंशियल्स से एक्सेस किया जा सकता है। अब https://developers.google.com/oauthplayground पर ब्राउज़ करें
चरण 9: गियर आइकन पर क्लिक करें और "Use your own OAuth credentials" पर टिक करें

चरण 10: https://www.googleapis.com/auth/drive API को अधिकृत करें और फिर "Exchange authorization code for tokens" पर क्लिक करें। इससे प्रतिक्रिया में 200 OK मिलना चाहिए। सुनिश्चित करें कि आप अपना रिफ्रेश एक्सेस टोकन सहेजते हैं। हमें बड़ी फ़ाइलों को डिस्पोजेबल Google खाते में अपलोड करने के लिए फिरौती में इसकी आवश्यकता होगी।


फिरौती दो अद्वितीय सममित कुंजियों का उपयोग करता है
निजी कुंजियाँ ज़िप एन्क्रिप्टेड फ़ाइलों के रूप में पोकेमेल को भेजी जाती हैं।
फिरौती हमले के बुनियादी ढांचे को वितरित करने के लिए पोकेमेल सेवाओं का उपयोग करता है, एक यादृच्छिक स्थान-आधारित ईमेल पता बनाकर।


संक्रमित मशीन पर फ़ाइलों को एन्क्रिप्ट करने के लिए 2048 बिट्स RSA कुंजी का उपयोग करता है।
प्रमाणपत्र की निजी कुंजी प्री-शेयर्ड सीक्रेट उर्फ सममित कुंजियों का उपयोग करके हमलावर को भेजी जाती है।
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Registry files:
HKCU:\Control Panel\Desktop
नेटवर्क विभाजन और पार्श्व आंदोलन का पता लगाना। न्यूनतम विशेषाधिकार पहुंच के सिद्धांत का पालन करें या संवेदनशील सर्वरों तक पहुंच प्रतिबंधित करें। सभी महत्वपूर्ण पोर्टलों पर MFA का उपयोग करें।
मानक डोमेन उपयोगकर्ताओं के लिए PowerShell अक्षम करें और एप्लिकेशन व्हाइटलिस्टिंग करें।
बार-बार नेटवर्क-व्यापी बैकअप (यदि संभव हो तो ऑफ़लाइन)।
पैच लागू करें और भेद्यता प्रबंधन कार्यक्रम रखें।
एक समर्पित घटना प्रतिक्रिया टीम रखें और रैनसमवेयर घटनाओं के लिए एक योजना विकसित करें।
एक अच्छे IDS/IPS/EDR/AV/CASB उत्पाद में निवेश करें।
पूर्व-अनुमोदित आक्रामक अभ्यास के माध्यम से अपने रक्षा उपकरणों और प्रौद्योगिकियों की प्रभावशीलता को मान्य करें।
अपने कर्मचारियों के लिए फिशिंग और उपयोगकर्ता शिक्षा प्रशिक्षण सत्र आयोजित करें।
यदि आपको फिरौती का भुगतान करने की आवश्यकता हो तो लागत को कवर करने में मदद करने के लिए साइबर बीमा रखें। इसके अलावा, यह सुनिश्चित करने के लिए अपनी बीमा पॉलिसियों की समीक्षा करें कि कोई खामी न हो।
डिक्रिप्शन कुंजियों के लिए स्थानीय फेड्स से सहायता लें।
MIT लाइसेंस
कॉपीराइट (c) 2020 वायरल मणियार
इसके द्वारा, किसी भी व्यक्ति को जो इस सॉफ्टवेयर और संबंधित दस्तावेज़ फ़ाइलों ("सॉफ्टवेयर") की एक प्रति प्राप्त करता है, बिना किसी प्रतिबंध के सॉफ्टवेयर में व्यवहार करने की अनुमति नि:शुल्क प्रदान की जाती है, जिसमें बिना किसी सीमा के सॉफ्टवेयर की प्रतियों का उपयोग, प्रतिलिपि, संशोधन, विलय, प्रकाशन, वितरण, उप-लाइसेंस और/या बेचने के अधिकार शामिल हैं, और उन व्यक्तियों को ऐसा करने की अनुमति देना जिन्हें सॉफ्टवेयर प्रदान किया गया है, निम्नलिखित शर्तों के अधीन:
उपरोक्त कॉपीराइट नोटिस और यह अनुमति नोटिस सॉफ्टवेयर की सभी प्रतियों या महत्वपूर्ण भागों में शामिल किया जाएगा।
सॉफ्टवेयर "जैसा है" प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, व्यक्त या निहित, जिसमें बिना सीमा के व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और उल्लंघन न होने की वारंटी शामिल है। किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति या अन्य देयता के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध के कार्य, अपकृत्य या अन्यथा से उत्पन्न हो, सॉफ्टवेयर से या सॉफ्टवेयर के उपयोग या अन्य लेन-देन से संबंधित हो।
इस उपकरण के लिए कोई भी सुझाव या विचार आपका स्वागत है - बस मुझे @ManiarViral पर ट्वीट करें