DroppedConnection
Emula un servizio VPN Cisco ASA Anyconnect, accettando qualsiasi credenziale (e registrandole) prima di servire VBS al client che viene eseguito nel contesto dell'utente.
Articolo del blog:
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
Istruzioni per l'uso
- Copia i file su un server.
- Assicurati di avere python2 (lo so, ma funziona sugli appliance ;)) e pip installati, insieme a pyOpenSSL
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- Genera un certificato per il dominio su cui lo stai ospitando.
- Assicurati che la chiave privata e il certificato siano nello stesso pemfile.pem nella directory di lavoro dello strumento. Per i certificati letsencrypt, è sufficiente concatenare privkey.pem e fullchain.pem in pemfile.pem.
- Modifica i file 'OnDisconnect.vbs' e 'OnConnect.vbs' nella directory 'files' per includere il tuo payload. Non è necessario modificare il nome del file, viene servito come file VBS richiesto che anyconnect cerca.
- Avvia il server: sudo python2 server.py