
CloakifyFactory - Esfiltrazione e infiltrazione di dati in piena vista; Converti qualsiasi tipo di file in un elenco di stringhe quotidiane, utilizzando la steganografia basata su testo; Eludi dispositivi DLP/MLS, Sconfiggi i controlli di whitelist dei dati, Ingegneria sociale degli analisti, Eludi il rilevamento antivirus
CloakifyFactory e il Cloakify Toolset - Esfiltrazione e infiltrazione di dati in piena vista; Eludere dispositivi DLP/MLS; Ingegneria sociale degli analisti; Sconfiggere i controlli di whitelist dei dati; Eludere il rilevamento AV. Steganografia basata su testo utilizzando liste. Converti qualsiasi tipo di file (es. eseguibili, Office, Zip, immagini) in una lista di stringhe comuni. Strumenti molto semplici, concetto potente, limitato solo dalla tua immaginazione.
(Aggiornamento 27/05/2020: Sì, migrerò tutti i miei progetti Github a Python3 durante l'estate 2020.)
Joe Gervais (TryCatchHCF)
I sistemi DLP, i dispositivi MLS e gli analisti SecOps sanno quali dati cercare: Quindi trasforma quei dati in qualcosa che non stanno cercando:
Vedi le mie slide del DEF CON 24 (incluse nel progetto) dal workshop del Crypto & Privacy Village e dalla sessione DemoLabs. Tutorial completo su cosa può fare il Cloakify Toolset, casi d'uso specifici e altro. (Gli esempi nella presentazione utilizzano gli script standalone; consiglio di usare il nuovo CloakifyFactory per snellire i tuoi sforzi.)
Per un avvio rapido con CloakifyFactory, consulta il file dal titolo spiritoso "README_GETTING_STARTED.txt" nel progetto per una guida passo-passo.
CloakifyFactory trasforma qualsiasi tipo di file (es. .zip, .exe, .xls, ecc.) in una lista di stringhe dall'aspetto innocuo. Questo ti permette di nascondere il file in piena vista e trasferire il file senza attivare allarmi. Il termine tecnico per questo è "steganografia basata su testo", nascondere i dati facendoli sembrare altri dati. Ad esempio, puoi trasformare un file .zip in una lista di creature Pokemon o dei Top 100 Siti Web. Quindi trasferisci il file camuffato come preferisci e poi decamuffi il file esfiltrato riportandolo alla sua forma originale.
Con il tuo payload camuffato, puoi trasferire dati attraverso il perimetro di una rete sicura senza attivare allarmi. Puoi anche sconfiggere i controlli di whitelist dei dati - esiste un dispositivo di sicurezza che permette solo agli indirizzi IP di uscire o entrare in una rete? Trasforma il tuo payload in indirizzi IP, problema risolto. Inoltre, puoi far deragliare la revisione dell'analista di sicurezza tramite attacchi di ingegneria sociale contro i loro flussi di lavoro. E come bonus finale, i file camuffati sconfiggono gli strumenti di rilevamento malware basati su firme.
I cifrari pre-confezionati sono progettati per apparire come liste innocue/trascurabili, sebbene alcuni (come gli hash delle password MD5) siano specificatamente intesi come esche distraenti.
CloakifyFactory è anche un ottimo modo per introdurre le persone ai concetti di crittografia e steganografia. È semplice da usare, guida l'utente attraverso il processo e, secondo i nostri bambini, è anche divertente!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory è uno strumento guidato da menu che sfrutta gli script del Cloakify Toolset. Quando scegli di Cloakify un file, gli script prima codificano il payload in Base64, poi applicano un cifrario per generare una lista di stringhe che codifica il payload Base64. Quindi trasferisci il file come desideri alla sua destinazione. Una volta esfiltrato, scegli Decloakify con lo stesso cifrario per decodificare il payload.
NOTA: Cloakify non è uno schema di crittografia sicuro. È vulnerabile ad attacchi di analisi delle frequenze. Usa l'opzione 'Aggiungi Rumore' per aggiungere entropia durante il camuffamento di un payload per aiutare a degradare gli attacchi di analisi delle frequenze. Assicurati di crittografare il file prima del camuffamento se è necessaria la segretezza.
Gli script di supporto (cloakify.py e decloakify.py) possono essere usati come script autonomi. Molto piccoli, semplici, puliti, portatili. Per scenari in cui infiltrarsi l'intero toolset è poco pratico, puoi digitare rapidamente lo script autonomo nella shell locale di un target, generare un cifrario sul posto, e cloakify -> esfiltrare.
Usa py2exe se il target Windows non ha Python. (http://www.py2exe.org/)
I cifrari pre-confezionati includono liste di:
Script pre-confezionati per aggiungere rumore/entropia ai tuoi payload camuffati:
Vedi i commenti in ogni script per dettagli su come personalizzare i Generatori di Rumore per le tue esigenze
Cloakify Factory dà il meglio quando usi i tuoi cifrari personalizzati. I cifrari predefiniti possono funzionare per la maggior parte delle esigenze, ma in uno scenario di esfiltrazione unico potresti aver bisogno di crearne uno tuo. Come minimo, puoi copiare un cifrario pre-confezionato e randomizzare l'ordine.
Creazione di un Cifrario:
Alcuni di voi potrebbero preferire usare gli script del Cloakify Toolset in modalità autonoma. Il toolset è progettato per supportarlo.
Aggiungi rumore per degradare gli attacchi di analisi delle frequenze contro i tuoi payload camuffati. Qui usiamo il cifrario 'pokemonGo', poi usiamo lo script 'prependLatLonCoords.py' per generare coordinate geografiche casuali in una griglia di 10x10 miglia. Rimuovi il rumore dal file prima di decamuffare, usando lo script 'removeNoise.py'.
O ovviamente: $ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt