DroppedConnection
Cisco ASA Anyconnect VPN サービスをエミュレートし、あらゆる認証情報を受け入れて(そしてログに記録して)から、ユーザーのコンテキストで実行される VBS をクライアントに配信します。
ブログ記事:
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
使用方法
- ファイルをサーバーにコピーします。
- python2(分かっていますが、アプライアンス上では動作します ;))と pip、さらに pyOpenSSL がインストールされていることを確認します。
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- ホスティングするドメイン用の証明書を生成します。
- 秘密鍵と証明書が、ツールの作業ディレクトリ内の同じ pemfile.pem に含まれていることを確認します。letsencrypt 証明書の場合、privkey.pem と fullchain.pem を pemfile.pem に連結するだけです。
- 'files' ディレクトリ内の 'OnDisconnect.vbs' と 'OnConnect.vbs' ファイルを編集して、ペイロードを含めます。ファイル名を編集する必要はありません。anyconnect が探す必要な VBS ファイルとして配信されます。
- サーバーを起動します: sudo python2 server.py