
Usa un falso image.jpg per sfruttare i target (nascondi le estensioni di file conosciute)
Codename: Metamorphosis
Versione rilascio: v1.4 (Stable)
Autore: pedro ubuntu [ r00t-3xp10it ]
Distribuzioni supportate : Linux Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam develop @2017
L'autore non si assume alcuna responsabilità per un uso improprio di questo strumento;
ricordati che attaccare bersagli senza previo consenso è illegale e punito dalla legge.
Questo modulo prende un'immagine.jpg esistente e un payload.ps1 (forniti dall'utente) e
crea un nuovo payload (agent.jpg.exe) che, se eseguito, attiva il download dei
2 file precedenti memorizzati in apache2 (image.jpg + payload.ps1) e li esegue.
Questo modulo cambia anche l'icona di agent.exe in modo che corrisponda a un file.jpg,
quindi sfrutta il metodo di spoofing 'Nascondi le estensioni per i tipi di file conosciuti'
per nascondere l'estensione di agent.exe.
Tutti i payload (forniti dall'utente) verranno scaricati dal nostro webserver apache2
ed eseguiti nella RAM del target. L'unica estensione (payload fornito dall'utente)
che richiede la scrittura del payload su disco sono i binari .exe.
FakeImageExploiter archivia tutti i file nella webroot di apache2, zippa (.zip) l'agente,
avvia apache2 e i servizi di metasploit (handler), e fornisce un URL da inviare al
target (attiva il download di agent.zip). Non appena la vittima esegue il nostro eseguibile,
la nostra immagine verrà scaricata e aperta nel visualizzatore di immagini predefinito, il nostro
payload malevolo verrà eseguito e otterremo una sessione meterpreter.
Tuttavia memorizza anche l'agente (non zippato) nella cartella FakeImageExploiter/output
se desideriamo consegnare agent.jpg.exe utilizzando un altro vettore d'attacco diverso.
'Questo strumento crea anche un file cleaner.rc per eliminare i payload lasciati nel target'
payload.ps1 (default) | payload.bat | payload.txt | payload.exe [Metasploit]
"Modifica il file 'settings' prima di eseguire lo strumento per usare altre estensioni"
FakeImageExploiter v1.4
Tutte le immagini con estensione .jpg (default) | .jpeg | .png (tutte le dimensioni)
"Modifica il file 'settings' prima di eseguire lo strumento per usare altre estensioni"
FakeImageExploiter v1.4
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'Installa automaticamente ResourceHacker.exe nelle cartelle ../.wine/Program Files/..'
ATTENZIONE: Per cambiare l'icona manualmente (bypass di resource hacker) modifica il file 'settings'.
ATTENZIONE: Solo sui sistemi Windows la 2ª estensione verrà nascosta (quindi zippala).
ATTENZIONE: agent.jpg.exe richiede che i file forniti siano in apache2 (attacco in lan locale).
ATTENZIONE: agent.jpg.exe utilizza l'interprete powershell (non funziona con wine).
ATTENZIONE: Questo strumento non accetta argomenti nei payload (input utente) (es. nc.exe -lvp 127.0.0.1 555).
ATTENZIONE: ResourceHacker fornito da questo strumento richiede che WINE sia impostato su Windows 7.
FakeImageExploiter v1.4
Se desideri usare il tuo binario (input utente - non payload Metasploit), allora:
1º - Modifica il file 'settings' prima di eseguire lo strumento e seleziona 'NON_MSF_PAYLOADS=YES' FakeImageExploiter v1.4 2º - Seleziona l'estensione del binario da usare FakeImageExploiter v1.4 'Ricordati di salvare il file settings prima di continuare' ..
3º - Esegui FakeImageExploiter per metamorfosare il tuo binario (archivia automaticamente tutti i file in apache) .. FakeImageExploiter v1.4 4º - Apri un nuovo terminale ed esegui il tuo handler del binario per ricevere la connessione. SUGGERIMENTO: Questa funzione NON creerà un file cleaner.rc
Evita la necessità di inserire il tuo payload.ps1 e lascia che FakeImageExploiter si occupi
di costruire il payload.ps1 necessario + agent.jpg.exe e configuri l'handler.
"Con questa funzione attiva, hai solo bisogno di inserire la tua immagine.jpg :D"
FakeImageExploiter v1.4
Seleziona l'estensione del binario da usare
FakeImageExploiter v1.4
SUGGERIMENTO: Questa funzione permette agli utenti di creare payload (ps1|bat|txt)
SUGGERIMENTO: Questa funzione NON creerà binari .exe
Se ricevi questo messaggio significa che stai eseguendo FakeImageExploiter
come sudo e la tua installazione di wine appartiene a un utente (non è di tua proprietà);
per aggirare questo problema, esegui FakeImageExploiter come proprietario di wine.
ESEMPIO: Se wine è di proprietà di spirited_wolf, esegui lo strumento senza sudo
ESEMPIO: Se wine è di proprietà di root, esegui lo strumento come sudo
1º - Scarica il framework da github
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - Imposta i permessi di esecuzione dei file
cd FakeImageExploiter
sudo chmod +x *.sh
3º - Configura le impostazioni di FakeImageExploiter
nano settings
4º - Esegui lo strumento principale
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ Rilascio ufficiale - Funzioni principali ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ la funzione per principianti ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ payload bat - agente worddoc.docx ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ payload txt - ricostruzione msfdb ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (membro del team SSA)
Crediti: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
Suspicious-Shell-Activity (SSA) RedTeam develop @2017