
Strumento di orchestrazione automatizzata di container per attacchi di phishing Browser-in-the-Browser (BITB), che consente ai red team di scalare infrastrutture multi-target con Docker, NGINX e container browser WebRTC.
EvilNeko è un progetto per automatizzare l'orchestrazione di container e operazionalizzare gli attacchi Browser in the Browser (BITB) per i red team. Ispirato dalla ricerca di Mr. d0x qui e per sviluppare le idee del progetto EvilNoVNC.
L'obiettivo del progetto è migliorare gli attuali strumenti open source disponibili per realizzare uno strumento che possa essere utilizzato per scalare l'infrastruttura per più target anziché un singolo utente/sessione. EvilNeko fornisce ai red team un modo realistico per emulare le tecniche BITB e aiuta i blue team a trovare modi per rilevare queste tecniche.
Lo strumento utilizza il progetto neko per creare container con browser con cui interagire tramite WebRTC. Con alcune piccole modifiche alle impostazioni possiamo usarli per emulare le tecniche browser in the browser.
EvilNeko attualmente non include un proprio payload, quindi dovrai portarne uno tuo; se vuoi vedere un esempio con l'agente Mythic, puoi leggere il mio blog.
EvilNeko non è pensato per scopi dannosi, ma per test autorizzati di ambienti su cui hai ricevuto il consenso a testare.
EvilNeko funziona su Linux o macOS e richiede docker, docker-compose, flask e NGINX installati.
Come accennato sopra, dovrai portare il tuo payload sotto forma di estensione Chrome non pacchettizzata e inserirlo in lures/extension.
Una volta installati i servizi necessari, clona la repository di EvilNeko ed esegui EvilNeko.py:
python EvilNeko.py
Imposta quindi il dominio se stai ospitando il tutto pubblicamente; questo serve principalmente per comodità dell'utente nel capire quali link inviare a un target. In alternativa, 127.0.0.1 è l'impostazione predefinita per i test:
EvilNeko> set_domain <your domain>
Imposta quindi l'URL che il container neko deve aprire:
EvilNeko> set_url login.microsoft.com
Ora puoi creare un certo numero di container da inviare ai target:
EvilNeko> create_lure 2
Infine avvia gli handler Flask e NGINX che instraderanno correttamente il traffico verso questi container per ogni target:
EvilNeko> start_handler
Per distruggere i container puoi passare lo UUID oppure usare "all":
EvilNeko> destroy_lure all
Uscire dal programma distruggerà anche tutti i container e fermerà l'handler.