
Una prova di concetto di virus crittografico per diffondere la consapevolezza degli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente utilizzando PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, prende in ostaggio i dati di un'organizzazione per ottenere pagamenti o cripta/elimina permanentemente i dati dell'organizzazione.
Un virus crittografico proof of concept per diffondere la consapevolezza tra gli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente in PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, tiene in ostaggio i dati di un'organizzazione per richiedere pagamenti o crittografa/elimina definitivamente i dati dell'organizzazione.
Phirautee è un ransomware Living off the Land (LotL), il che significa che utilizza comandi e operazioni PowerShell legittimi per agire contro il sistema operativo.




Questo progetto non deve essere utilizzato per scopi illegali o per hackerare sistemi di cui non si ha il permesso. È strettamente a scopo educativo e per consentire alle persone di sperimentare.
Negli ultimi anni, i ransomware sono diventati dilaganti e le organizzazioni di tutto il mondo vengono prese di mira, causando danni e interruzioni. Come tutti sappiamo, il panorama delle minacce sta cambiando rapidamente e sentiamo parlare del trambusto delle infezioni da ransomware negli uffici o ne leggiamo sulle notizie. Ti sei mai chiesto come gli attori malintenzionati creano i ransomware? Quale livello di sofisticazione e comprensione è necessario per prendere di mira un'organizzazione? In questa demo, utilizzeremo i comandi nativi di Windows per creare un ransomware e colpire un host tramite phishing. Presentiamo Phirautee, un virus crittografico proof of concept per diffondere la consapevolezza tra gli utenti sugli attacchi e le implicazioni dei ransomware. Phirautee è scritto puramente in PowerShell e non richiede librerie di terze parti. Questo strumento ruba le informazioni, tiene in ostaggio i dati di un'organizzazione per richiedere pagamenti o crittografa/elimina definitivamente i dati dell'organizzazione. Lo strumento utilizza la crittografia a chiave pubblica per crittografare i dati sul disco. Prima della crittografia, esfiltra i file dalla rete verso l'aggressore. Una volta che i file sono crittografati ed esfiltrati, i file originali vengono eliminati definitivamente dall'host e quindi lo strumento richiede un riscatto. Il riscatto viene richiesto utilizzando criptovalute per i pagamenti, in modo che le transazioni siano più difficili da tracciare per le forze dell'ordine. Durante la dimostrazione di Phirautee, vedrai una catena di attacco completa, ovvero ricevere un attacco ransomware tramite email di phishing e come i file vengono crittografati sui sistemi compromessi. Verrà fornita una panoramica dettagliata del codice sorgente per comprendere come gli hacker utilizzano metodi semplici per creare qualcosa di pericoloso. Concluderò la demo con diversi meccanismi di difesa eseguendo un'analisi forense su Phirautee utilizzando strumenti pubblicamente disponibili.
Phirautee è uno strumento ransomware proof of concept scritto puramente in PowerShell.
Utilizza comandi Living off the Land (LotL) per agire contro il sistema operativo e crittografare i file sulla macchina.
Questo strumento può essere utilizzato durante test di penetrazione dell'infrastruttura interna o durante esercitazioni red team per convalidare la risposta del Blue Team/SOC agli attacchi ransomware.
Utilizza la crittografia a chiave pubblica per crittografare i contenuti utente ed esfiltra file di grandi dimensioni tramite Google Drive.
In caso di attacco riuscito, il ransomware richiede un pagamento di 0.10 BTC (~1k USD).
Rilevamento:
Server di phishing e dominio per prendere di mira un'organizzazione.
Server email per inviare documenti dannosi come allegato all'utente target.
File con macro incorporate come allegato per l'utente, che scarica il ransomware dal server remoto sulla macchina target e lo esegue in memoria.
Modificare un paio di parametri nel file ransomware per utilizzarlo per il proprio caso d'uso.
Per l'esfiltrazione dei dati:
Google offre un'API REST a cui è possibile accedere tramite PowerShell per eseguire operazioni sui file come caricamento, download ed eliminazione. L'API REST consente di sfruttare l'archiviazione di Google Drive dalla propria applicazione.

Segui i passaggi seguenti per eseguire l'esfiltrazione tramite il ransomware Phirautee.
Passaggio 1: visita https://console.cloud.google.com/cloud-resource-manager
Passaggio 2: fai clic su "CREATE PROJECT"

Passaggio 3: una volta creato il progetto, abilita l'API Google Drive facendo clic su "ENABLE APIS AND SERVICES".

Passaggio 4: individua le API relative a Google Drive nella libreria API:

Passaggio 5: una volta individuata, abilita l'API. Ciò consentirà l'accesso a varie operazioni tramite Google Drive.

Passaggio 6: dopo aver abilitato l'accesso all'API, fai clic sul pulsante "create credentials".

Passaggio 6: ora crea le credenziali OAuth Client ID

Passaggio 7: seleziona Web Application come tipo di prodotto e configura l'URI di reindirizzamento autorizzato su https://developers.google.com/oauthplayground

Passaggio 8: salva il tuo client ID e Secret. Se non lo fai, è sempre possibile accedervi dalle credenziali in API e servizi. Ora vai su https://developers.google.com/oauthplayground
Passaggio 9: fai clic sull'icona a forma di ingranaggio e seleziona "Use your own OAuth credentials"

Passaggio 10: autorizza l'API https://www.googleapis.com/auth/drive e poi fai clic su "Exchange authorization code for tokens". Dovresti ricevere un 200 OK nella risposta. Assicurati di salvare il tuo refresh access token. Ne avremo bisogno in Phirautee per caricare file di grandi dimensioni sull'account Google usa e getta.


Phirautee utilizza due chiavi simmetriche uniche
Le chiavi private vengono inviate a Pokemail come file zip crittografati.
Phirautee utilizza i servizi Pokemail per distribuire l'infrastruttura di attacco creando un indirizzo email basato su una posizione casuale.


Utilizza chiave RSA a 2048 bit per crittografare i file sulla macchina infetta.
La chiave privata del certificato viene inviata all'aggressore utilizzando un segreto pre-condiviso, ovvero le chiavi simmetriche.
Percorsi file:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Domini utilizzati per l'esfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
File di registro:
HKCU:\Control Panel\Desktop
Segmentazione della rete e rilevamento del movimento laterale. Seguire il principio del minimo privilegio o limitare l'accesso ai server sensibili. Utilizzare MFA su tutti i portali importanti.
Disabilitare PowerShell per gli utenti di dominio standard ed eseguire la whitelisting delle applicazioni.
Backup frequenti a livello di rete (se possibile offline).
Applicare patch e avere un programma di gestione delle vulnerabilità.
Avere un team di risposta agli incidenti dedicato e sviluppare un piano per gli eventi ransomware.
Investire in un buon prodotto IDS/IPS/EDR/AV/CASB.
Convalidare l'efficacia degli strumenti e delle tecnologie di difesa attraverso esercitazioni offensive pre-approvate.
Organizzare sessioni di formazione sulla sensibilizzazione al phishing e sulla formazione degli utenti per i tuoi dipendenti.
Avere un'assicurazione informatica per aiutare a coprire i costi nel caso in cui sia necessario pagare il riscatto. Inoltre, fai revisionare le tue polizze assicurative per assicurarti che non ci siano lacune.
Chiedere aiuto alle autorità locali per le chiavi di decrittazione.
Licenza MIT
Copyright (c) 2020 Viral Maniar
Con la presente viene concessa l'autorizzazione, gratuitamente, a qualsiasi persona che ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e di consentire alle persone a cui il Software è fornito di fare altrettanto, soggetto alle seguenti condizioni:
La presente nota sul copyright e questa autorizzazione devono essere incluse in tutte le copie o parti sostanziali del Software.
IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, IVI INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT POTRANNO ESSERE RITENUTI RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, ILLECITA O ALTRIMENTI, DERIVANTE DA O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI CON IL SOFTWARE.
Qualsiasi suggerimento o idea per questo strumento è benvenuto: basta twittarmi su @ManiarViral