Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Phirautee — Una prova di concetto di virus crittografico per diffondere la consapevolezza degli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente utilizzando PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, prende in ostaggio i dati di un'organizzazione per ottenere pagamenti o cripta/elimina permanentemente i dati dell'organizzazione. | Kitploit
Strumenti/GitHubGitHub/viralmaniar/phirautee
Strumenti di PhishingEscalation di PrivilegiStrumenti di Crittografia/DecrittografiaMeccanismi di PersistenzaEvasione IDS/IPSMovimento LateraleEsfiltrazione DatiPenetration TestingCommand and Control

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Apprendimento e Formazione
Red Teaming
GitHubviralmaniar/phirautee

Phirautee

Vedi Repository
122306 anni faRevisionato da Kitploit

Informazioni

Una prova di concetto di virus crittografico per diffondere la consapevolezza degli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente utilizzando PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, prende in ostaggio i dati di un'organizzazione per ottenere pagamenti o cripta/elimina permanentemente i dati dell'organizzazione.

Condividi

Phirautee

Un virus crittografico proof of concept per diffondere la consapevolezza tra gli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente in PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, tiene in ostaggio i dati di un'organizzazione per richiedere pagamenti o crittografa/elimina definitivamente i dati dell'organizzazione.

Phirautee è un ransomware Living off the Land (LotL), il che significa che utilizza comandi e operazioni PowerShell legittimi per agire contro il sistema operativo.

image

Screenshot

  • Finestra pop-up del riscatto:

image

  • Sfondo del desktop dopo un'infezione riuscita:

image

Presentazione al DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Disclaimer legale

Questo progetto non deve essere utilizzato per scopi illegali o per hackerare sistemi di cui non si ha il permesso. È strettamente a scopo educativo e per consentire alle persone di sperimentare.

  • Qualsiasi tentativo di hacking o test senza autorizzazione scritta del proprietario del sistema informatico è illegale.
  • Se hai subito una violazione o sei stato preso di mira da un ransomware e hai trovato tecniche o strumenti illustrati in questa presentazione simili, ciò non incrimina in alcun modo il mio coinvolgimento, né implica alcun legame tra me e gli aggressori.
  • Gli strumenti e le tecniche rimangono universali e i penetration tester e i consulenti di sicurezza li utilizzano spesso durante gli incarichi.
  • Il progetto Phirautee non deve essere utilizzato per scopi illegali. È strettamente a scopo di istruzione e ricerca e per consentire alle persone di sperimentare.

DEF CON 28 Safe Mode

Negli ultimi anni, i ransomware sono diventati dilaganti e le organizzazioni di tutto il mondo vengono prese di mira, causando danni e interruzioni. Come tutti sappiamo, il panorama delle minacce sta cambiando rapidamente e sentiamo parlare del trambusto delle infezioni da ransomware negli uffici o ne leggiamo sulle notizie. Ti sei mai chiesto come gli attori malintenzionati creano i ransomware? Quale livello di sofisticazione e comprensione è necessario per prendere di mira un'organizzazione? In questa demo, utilizzeremo i comandi nativi di Windows per creare un ransomware e colpire un host tramite phishing. Presentiamo Phirautee, un virus crittografico proof of concept per diffondere la consapevolezza tra gli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente in PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, tiene in ostaggio i dati di un'organizzazione per richiedere pagamenti o crittografa/elimina definitivamente i dati dell'organizzazione. Lo strumento utilizza la crittografia a chiave pubblica per crittografare i dati sul disco. Prima della crittografia, esfiltra i file dalla rete verso l'aggressore. Una volta che i file sono crittografati ed esfiltrati, i file originali vengono eliminati definitivamente dall'host e quindi lo strumento richiede un riscatto. Il riscatto viene richiesto utilizzando criptovalute per i pagamenti, in modo che le transazioni siano più difficili da tracciare per le forze dell'ordine. Durante la dimostrazione di Phirautee, vedrai una catena di attacco completa, ovvero ricevere un attacco ransomware tramite email di phishing e come i file vengono crittografati sui sistemi compromessi. Verrà fornita una panoramica dettagliata del codice sorgente per comprendere come gli hacker utilizzano metodi semplici per creare qualcosa di pericoloso. Concluderò la demo con diversi meccanismi di difesa eseguendo un'analisi forense su Phirautee utilizzando strumenti pubblicamente disponibili.

Introduzione a Phirautee

  • Phirautee è uno strumento ransomware proof of concept scritto puramente in PowerShell.

  • Utilizza comandi Living off the Land (LotL) per agire contro il sistema operativo e crittografare i file sulla macchina.

  • Questo strumento può essere utilizzato durante test di penetrazione dell'infrastruttura interna o durante esercitazioni red team per convalidare la risposta del Blue Team/SOC agli attacchi ransomware.

  • Utilizza la crittografia a chiave pubblica per crittografare i contenuti utente ed esfiltra file di grandi dimensioni tramite Google Drive.

  • In caso di attacco riuscito, il ransomware richiede un pagamento di 0.10 BTC (~1k USD).

  • Rilevamento:

    • L'estensione dei file crittografati viene modificata in ".phirautee"
    • Lo sfondo del desktop dell'host compromesso viene sostituito con lo sfondo di Phirautee
    • Il desktop conterrà il file Phirautee.txt

Configurazione dell'attacco Phirautee

  • Server di phishing e dominio per prendere di mira un'organizzazione.

  • Server email per inviare documenti dannosi come allegato all'utente target.

  • File con macro incorporate come allegato per l'utente, che scarica il ransomware dal server remoto sulla macchina target e lo esegue in memoria.

  • Modificare un paio di parametri nel file ransomware per utilizzarlo per il proprio caso d'uso.

  • Per l'esfiltrazione dei dati:

    • Account Gmail usa e getta
    • Accesso API Gmail a un Google Drive usa e getta
    • Configurare un'applicazione web su Google

Passaggi per configurare l'esfiltrazione dei dati tramite Google Drive

Google offre un'API REST a cui è possibile accedere tramite PowerShell per eseguire operazioni sui file come caricamento, download ed eliminazione. L'API REST consente di sfruttare l'archiviazione di Google Drive dalla propria applicazione.

image

Segui i passaggi seguenti per eseguire l'esfiltrazione tramite il ransomware Phirautee.

Passaggio 1: visita https://console.cloud.google.com/cloud-resource-manager

Passaggio 2: fai clic su "CREATE PROJECT"

image

Passaggio 3: una volta creato il progetto, abilita l'API Google Drive facendo clic su "ENABLE APIS AND SERVICES".

image

Passaggio 4: individua le API relative a Google Drive nella libreria API:

image

Passaggio 5: una volta individuata, abilita l'API. Ciò consentirà l'accesso a varie operazioni tramite Google Drive.

image

Passaggio 6: dopo aver abilitato l'accesso all'API, fai clic sul pulsante "create credentials".

image

Passaggio 6: ora crea le credenziali OAuth Client ID

image

Passaggio 7: seleziona Web Application come tipo di prodotto e configura l'URI di reindirizzamento autorizzato su https://developers.google.com/oauthplayground image

Passaggio 8: salva il tuo client ID e Secret. Se non lo fai, è sempre possibile accedervi dalle credenziali in API e servizi. Ora vai su https://developers.google.com/oauthplayground

Passaggio 9: fai clic sull'icona a forma di ingranaggio e seleziona "Use your own OAuth credentials" image

Passaggio 10: autorizza l'API https://www.googleapis.com/auth/drive e poi fai clic su "Exchange authorization code for tokens". Dovresti ricevere un 200 OK nella risposta. Assicurati di salvare il tuo refresh access token. Ne avremo bisogno in Phirautee per caricare file di grandi dimensioni sull'account Google usa e getta.

image

image

Utilizzo di chiavi simmetriche e servizio SMTP anonimo

  • Phirautee utilizza due chiavi simmetriche uniche

    • Una per la chiave privata del certificato generato sulla macchina dell'utente.
    • L'altra per caricare i dati esfiltrati su Google Drive
  • Le chiavi private vengono inviate a Pokemail come file zip crittografati.

  • Phirautee utilizza i servizi Pokemail per distribuire l'infrastruttura di attacco creando un indirizzo email basato su una posizione casuale.

image

image

  • Utilizza chiave RSA a 2048 bit per crittografare i file sulla macchina infetta.

  • La chiave privata del certificato viene inviata all'aggressore utilizzando un segreto pre-condiviso, ovvero le chiavi simmetriche.

IoC per Phirautee

root@kitploit:~
Percorsi file:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domini utilizzati per l'esfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

File di registro:
HKCU:\Control Panel\Desktop

Strategie di mitigazione

  • Segmentazione della rete e rilevamento del movimento laterale. Seguire il principio del minimo privilegio o limitare l'accesso ai server sensibili. Utilizzare MFA su tutti i portali importanti.

  • Disabilitare PowerShell per gli utenti di dominio standard ed eseguire la whitelisting delle applicazioni.

  • Backup frequenti a livello di rete (se possibile offline).

  • Applicare patch e avere un programma di gestione delle vulnerabilità.

  • Avere un team di risposta agli incidenti dedicato e sviluppare un piano per gli eventi ransomware.

  • Investire in un buon prodotto IDS/IPS/EDR/AV/CASB.

  • Convalidare l'efficacia degli strumenti e delle tecnologie di difesa attraverso esercitazioni offensive pre-approvate.

  • Organizzare sessioni di formazione sulla sensibilizzazione al phishing e sulla formazione degli utenti per i tuoi dipendenti.

  • Avere un'assicurazione informatica per aiutare a coprire i costi nel caso in cui sia necessario pagare il riscatto. Inoltre, fai revisionare le tue polizze assicurative per assicurarti che non ci siano lacune.

  • Chiedere aiuto alle autorità locali per le chiavi di decrittazione.

Contributi e licenza

Licenza MIT

Copyright (c) 2020 Viral Maniar

Con la presente viene concessa l'autorizzazione, gratuitamente, a qualsiasi persona che ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e di consentire alle persone a cui il Software è fornito di fare altrettanto, soggetto alle seguenti condizioni:

La presente nota sul copyright e questa autorizzazione devono essere incluse in tutte le copie o parti sostanziali del Software.

IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, IVI INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT POTRANNO ESSERE RITENUTI RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, ILLECITA O ALTRIMENTI, DERIVANTE DA O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI CON IL SOFTWARE.

Qualsiasi suggerimento o idea per questo strumento è benvenuto: basta twittarmi su @ManiarViral

Scarica lo strumento