
PAKURI-THON è uno strumento che supporta i pentester con vari strumenti di pentesting e un server C4 (server di comando e controllo e di chat e comunicazione). PAKURI-THON può eseguire la maggior parte delle operazioni con operazioni web intuitive e comandi per chatbot.
Pentest Achieve Knowledge Unite Rapid Interface - Python
PAKURI-THON è uno strumento che supporta i pentester con vari strumenti di pentesting e un server C4 (command & control e chat & communication server). PAKURI-THON può eseguire la maggior parte delle operazioni con operazioni web intuitive e comandi ai chatbot.
Ho consultato molti strumenti di pentesting. Ho poi preso i punti di forza di quegli strumenti e li ho incorporati nei miei strumenti. Nello slang giapponese, l'imitazione è anche chiamata "paku-ru".
ぱくる (coniugazione godan, hiragana e katakana パクる, rōmaji pakuru)
- mangiare con la bocca spalancata
- rubare quando nessuno guarda, arraffare, sgraffignare
- copiare l'idea o il design di qualcuno
- pizzicare, essere beccato dalla polizia
PAKURI-THON è una versione potenziata di PAKURI presentata al Blackhat Asia Arsenal 2020.
Dopo la pandemia COVID-19, il modo di lavorare è cambiato drasticamente e lavorare da remoto da casa invece di andare in ufficio è diventato la norma. Questo cambiamento ha aumentato i rischi per la sicurezza, sensibilizzato sulla sicurezza e incrementato la domanda di pen testing.
Tuttavia, in Giappone c'è ancora una carenza di personale di sicurezza. Con l'aumento del carico di lavoro a fronte della manodopera insufficiente, il pen testing diventa un lavoro monotono e noioso, abbassando la qualità.
Quindi, se automatizziamo il lavoro noioso e semplice, la macchina ripeterà lo stesso lavoro con precisione, ma è davvero sufficiente? Anche gli strumenti di pen testing stanno diventando sempre più automatizzati, ma è davvero abbastanza?
Non credo. Non voglio che le macchine si prendano tutto il divertimento della vita. Ma il lavoro noioso non mi piace. Così ho deciso di godermi il lavoro noioso insieme alle macchine. La risposta è PAKURI-THON.
PAKURI-THON è stato ricostruito in Python per migliorare l'usabilità di PAKURI. Di conseguenza, implementa un'interfaccia web, rendendolo molto più intuitivo ed elegante di prima.
Nello specifico, una volta che PAKURI-THON è connesso alla rete di destinazione, può essere operato da uno smartphone o tablet.
Puoi anche usare la chat per condividere informazioni con il tuo team. Inoltre, la maggior parte delle operazioni può essere risolta dando istruzioni al bot. Pertanto, non è necessario cambiare il metodo di condivisione delle informazioni quando si lavora in team.
Meglio di tutto, non sarebbe fantastico poter fare un pen test semplicemente parlando alla macchina usando il tuo smartphone, proprio come l'hacker del film?
Un raspberry pi4 con PAKURI-THON installato è collegato a un sistema target isolato (air-gapped) e nascosto. Gli Attaccanti (Red Team) possono connettersi al PAKURI-THON tramite LAN wireless e attaccare oltre l'air gap del sistema target. In questo caso, se gli Attaccanti (Red Team) fossero entrati nell'air gap come di consueto e avessero continuato l'attacco, la guardia sarebbe stata chiamata immediatamente come un atto sospetto evidente. Tuttavia, se si usa PAKURI-THON, sembrerà uno smartphone o tablet in uso, e l'attacco informatico non sarà esplicitamente esposto fino a dopo.
Avresti un'antenna attaccata al tuo portatile quando lanci un attacco Evil Twin o altri attacchi MITM? Ovviamente, l'aspetto sarebbe sospetto e attirerebbe l'attenzione di molte persone. Con PAKURI-THON, invece, una volta che la batteria mobile e l'antenna sono collegate al raspberry pi4, non c'è problema se lo metti direttamente nello zaino. Poiché l'operazione può essere fatta con uno smartphone o tablet, nessuno sospetterà del suo aspetto. E gli Attaccanti (Red Team) possono raccogliere informazioni sul target in modo efficiente.
| ATTENZIONE |
|---|
| Se sei interessato, usali in un ambiente sotto il tuo controllo e a tuo rischio. Inoltre, se esegui PAKURI-THON su sistemi non sotto il tuo controllo, potrebbe essere considerato un attacco e potresti avere responsabilità legali per le tue azioni. |
Esistono diversi metodi di installazione. Per l'installazione manuale, fai riferimento al wiki di PAKURI-THON.
Se vuoi usare l'installer, esegui il seguente comando. Servono privilegi di root per eseguirlo!
sudo ./install.sh
Al termine dell'installazione, esegui il seguente comando. Servono privilegi di root per eseguirlo!
sudo ./pkr3.sh
___ ___ __ ____ _____ ____ ________ ______ _ __
/ _ \/ _ | / //_/ / / / _ \/ _/__/_ __/ // / __ \/ |/ /
/ ___/ __ |/ ,< / /_/ / , _// //___// / / _ / /_/ / /
/_/ /_/ |_/_/|_|\____/_/|_/___/ /_/ /_//_/\____/_/|_/
Tue Jan 25 08:24:53 AM EST 2022
Running system check...
Checking for root access... OK
Checking docker startup... OK
Checking for postgres...OK
Checking for SSH Service...OK
Checking for WebSSH...OK
Booting up PAKURI-THON... >>>>>>>>>>>>>>>>> done!
Per impostazione predefinita, PAKURI-THON ti aspetta sulla porta 5555, quindi accedi con un browser web.
Le seguenti porte sono utilizzate da PAKURI-THON.
| Applicazione | Porta |
|---|---|
| PAKURI-THON | 5555 |
| PostgreSQL | 15432 |
| WebSSH | 8888 |
| PowerShell Empire | 1337, 8088 |
È progettato per essere operabile su smartphone e tablet. Il menu a nido d'ape in basso a destra è un menu di scelta rapida per l'uso con una sola mano. (Premi il pulsante in basso a destra per espandere il menu come mostrato nell'immagine. Normalmente è nascosto.)

Quando viene eseguita una scansione e viene trovato un host, verrà visualizzata un'icona. Clicca sull'icona per visualizzare le informazioni dettagliate dell'host.


Puoi usare Nmap e Nikto per attività di ricognizione. Puoi anche usare il terminale se vuoi comandare altri strumenti Kali.


Puoi operare PowerShell Empire, creare Stager e gestire gli Agent.

Usando WebSSH, puoi operare la console terminale di PAKURI-THON direttamente nel tuo browser web.

Puoi usare Mattermost come strumento di chat simile a Slack per facilitare la comunicazione all'interno del tuo team. Puoi eseguire vari comandi semplicemente dando comandi al bot nella chat.
Il meccanismo dello strumento di chat può anche essere facilmente applicato a Slack

Avvia e ferma Docker.

Se usi uno smartphone, puoi usare l'applicazione Mattermost.
Se hai qualche nuova idea su questo progetto, problema, feedback o hai trovato qualche strumento utile, sentiti libero di aprire un issue o contattami direttamente via DM su @Mr.Rabbit o @PAKURI.
| Mattermost |
| 8065 |