TChopper
हाल ही में मैंने एक नई तकनीक खोजी है और इसे एक उपनाम (चॉप चॉप) दिया है, जो विंडोज सेवाओं के डिस्प्ले नाम और WMI का उपयोग करके पार्श्व गति (lateral movement) करने के लिए है, दुर्भावनापूर्ण बाइनरी को base64 चंक्स के रूप में तस्करी करके और TChopper टूल का उपयोग करके प्रक्रिया को स्वचालित करता है।

image
यह कैसे काम करता है
- टूल उस फ़ाइल को लेगा जिसे आप तस्करी करना चाहते हैं और फ़ाइल को base64 के रूप में मेमोरी स्ट्रीम में एन्कोड करेगा
- प्रत्येक लाइन की लंबाई को 150-250 कैरेक्टर लंबाई में फ़िट करने के लिए विभाजित करेगा (250 अधिकतम अनुमत स्पेस है सेवा lpDisplayname पैरामीटर के लिए https://docs.microsoft.com/en-us/windows/win32/api/winsvc/nf-winsvc-createservicea)
- चॉप चॉप अटैक के लिए, यह प्रत्येक खंडित चंक के लिए एक अद्वितीय सेवा बनाएगा => सेवा शुरू करेगा => फिर डुप्लिकेट से बचने के लिए इसे हटा देगा या आप केवल सेवा अटैक मोड को संशोधित करके अधिक तेज़ और स्थिर बनाने के लिए चुन सकते हैं, अटैक मोड विकल्प (-m) का उपयोग करके
- बाद में, यह सेवा lpbinarypath पैरामीटर को आवश्यक कमांड लाइन के साथ संशोधित करेगा ताकि सेवा डिस्प्ले नाम को पकड़ा जा सके और परिणामों को tmp_payload.txt में पाइप किया जा सके
- अंत में, फ़ाइल के सभी चंक्स को base64 के रूप में वितरित करने के बाद, टूल एक और सेवा बनाएगा ताकि सामग्री को वैध निष्पादन योग्य (executable) में डीकोड किया जा सके और इसे चलाया जा सके
जबकि यदि आप WMI तकनीक का उपयोग करके पार्श्व गति (lateral movement) कर रहे हैं, तो आप Chopper का उपयोग कर सकते हैं:
- Tchopper WMI का उपयोग करके आपके सत्र को प्रमाणित करेगा
- कई प्रक्रियाओं का निर्माण करेगा और प्रत्येक सेगमेंट को c:\users\public\chop.enc में पाइप करने के लिए पावरशेल अद्वितीय कमांड का उपयोग करेगा
- certutil का उपयोग करके सामग्री को बाइनरी में डीकोड करने और इसे निष्पादित करने के लिए अंतिम प्रक्रिया बनाएगा
image
उपयोग (Usage)
#chop chop mode
chopper.exe -s -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# chop chop done
chopper.exe -m -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# use WMI to smuggle
chopper.exe -w -u DOMAIN\USERNAME -p PASSWORD -t MACHINE -f LOCALBINARYPATH
https://youtu.be/xbvhzHul7w0
विस्तृत शोध (Detailed research)
http://0xsp.com/security%20research%20&%20development%20(SRD)/smuggling-via-windows-services-display-name-lateral-movement
समर्थन दिखाएं (Show support)
मैं ओपन-सोर्स समुदाय के लिए offsec टूल बनाता हूँ, अपना समर्थन दिखाएं https://paypal.me/0xsp