
Meterpreter Paranoid Mode - Connessioni SSL/TLS
Versione rilascio: v1.4 (Stabile)
Autore: pedro ubuntu [ r00t-3xp10it ]
Distribuzioni supportate: Linux Kali, Mint, Ubuntu
Suspicious-Shell-Activity (SSA) RedTeam sviluppo @2017
Meterpreter_Paranoid_Mode.sh consente agli utenti di proteggere la propria connessione staged/stageless
per Meterpreter facendo sì che verifichi il certificato dell'handler a cui si connette.
Iniziamo generando un certificato in formato PEM. Una volta creati i certificati,
possiamo creare un payload HTTP, HTTPS o EXE e fornire il percorso del certificato
in formato PEM per convalidare la connessione.
Per far sì che la connessione venga convalidata, dobbiamo indicare al payload quale certificato
l'handler utilizzerà, impostando il percorso del certificato PEM nell'opzione
HANDLERSSLCERT, quindi abilitiamo la verifica di questo certificato impostando
stagerverifysslcert su true.
Una volta creato il payload, dobbiamo creare un handler per ricevere la
connessione e, ancora, utilizziamo il certificato PEM in modo che l'handler possa usare
l'hash SHA1 per la convalida. Come per il payload, impostiamo i parametri
HANDLERSSLCERT con il percorso del file PEM e stagerverifysslcert su true.
Possiamo vedere lo stage eseguire la convalida quando riceviamo una sessione.
Lo strumento Meterpreter_Paranoid_Mode avvia il servizio postgresql, costruisce il certificato PEM,
costruisce il payload (staged OPPURE stageless), avvia l'handler corrispondente associato
al certificato PEM creato (manuale) OPPURE impersonato (modulo ausiliario msf), esegue
moduli post-exploitation di msf alla creazione della sessione, consegna agenti (staged o stageless)
utilizzando il vettore d'attacco HTA (apache2 + hta + agente) se configurato nel file delle impostazioni.
Staged (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
Stageless (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
ATTENZIONE: Questo strumento NON eviterà il rilevamento da parte degli antivirus, è progettato per impedire che i dati
trasmessi dal client (payload) al server vengano catturati (Eavesdropping).
ATTENZIONE: Se decidi di utilizzare un payload a 64 bit, modifica il file delle impostazioni e cambia
'MSF_ENCODER=x86/shikata_ga_nai' con un encoder compatibile con l'architettura del payload (64 bit).
ATTENZIONE: Solo nelle build 'staged', gli utenti possono scegliere l'estensione (bat|ps1|txt|exe).
Verifica connessione database msf postgresql? (msfdb reinit)
Estensione payload predefinita (output) da utilizzare nelle build staged
Meterpreter_Paranoid_Mode v1.4
Inserisci manualmente il nome dell'agente (output)
Meterpreter_Paranoid_Mode v1.4
Encoder Metasploit da utilizzare per offuscare il codice sorgente del payload
Meterpreter_Paranoid_Mode v1.4
Questo strumento codificherà anche lo 'stage' inviato (invio stage a 192.168.1.69:666 ..)
utilizzando l'encoder + unicode_encoder selezionati nel file delle impostazioni (predefinito: x86/shikata_ga_nai)
Meterpreter_Paranoid_Mode v1.4
Meterpreter_Paranoid_Mode v1.4
Vettore d'attacco HTA (consegna agente nella lan locale tramite apache2)
Meterpreter_Paranoid_Mode v1.4
Modulo post msf predefinito da eseguire alla creazione della sessione
Meterpreter_Paranoid_Mode v1.4
1º - Scarica il framework da github
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - Imposta i permessi di esecuzione dei file
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - Configura le impostazioni dello strumento
nano settings
4º - Esegui lo strumento principale
sudo ./Meterpreter_Paranoid_Mode.sh
Meterpreter_Paranoid_Mode v1.4 Meterpreter_Paranoid_Mode v1.4
MPM [ Payload Stageless - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ Payload Staged - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ Payload Stageless - exe - imposta encoder e post-modulo ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ Payload Staged - ps1 - Vettore d'attacco HTA ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam sviluppo @2017