
偽の image.jpg を使用してターゲットを悪用する(既知のファイル拡張子を隠す)
コードネーム: メタモルフォーゼ
バージョンリリース: v1.4(安定版)
作者: pedro ubuntu [ r00t-3xp10it ]
サポート対象ディストリビューション: Linux Ubuntu、Kali、Mint、Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam 開発 @2017
作者は本ツールの不正使用に対する一切の責任を負いません。
許可なく対象に攻撃することは違法であり、法律で罰せられることを忘れないでください。
このモジュールは、既存の画像.jpg とペイロード.ps1(ユーザー入力)を取得し、
新しいペイロード(agent.jpg.exe)を生成します。このペイロードが実行されると、
apache2 に保存された 2 つのファイル(image.jpg + payload.ps1)のダウンロードが
トリガーされ、実行されます。
また、このモジュールは agent.exe のアイコンをファイル.jpg に一致するように変更し、
「既知のファイル形式の拡張子を非表示にする」というスプーフィング手法を使用して
agent.exe の拡張子を隠します。
すべてのペイロード(ユーザー入力)は Apache2 Web サーバーからダウンロードされ、
ターゲットの RAM 上で実行されます。ペイロードをディスクに書き込む必要がある
唯一の拡張子(ユーザー入力のペイロード)は .exe バイナリです。
FakeImageExploiter はすべてのファイルを apache2 の Web ルートに保存し、
エージェントを .zip 圧縮し、apache2 および metasploit サービス(ハンドラ)を
起動し、ターゲットに送信する URL(agent.zip ダウンロードをトリガー)を提供します。
被害者が実行可能ファイルを実行するとすぐに、画像がダウンロードされて
既定の画像ビューアで開かれ、悪意のあるペイロードが実行され、meterpreter
セッションが取得されます。
ただし、別の攻撃ベクトルで agent.jpg.exe を配信したい場合に備えて、
FakeImageExploiter/output フォルダにエージェント(未圧縮)も保存します。
'このツールは、ターゲットに残されたペイロードを削除する cleaner.rc ファイルも
生成します。'
payload.ps1(デフォルト)| payload.bat | payload.txt | payload.exe [Metasploit]
"他の拡張子を使用するには、ツールを実行する前に 'settings' ファイルを編集してください"
FakeImageExploiter v1.4
すべての .jpg(デフォルト)| .jpeg | .png 拡張子の画像(すべてのサイズ)
"他の拡張子を使用するには、ツールを実行する前に 'settings' ファイルを編集してください"
FakeImageExploiter v1.4
xterm、zenity、apache2、mingw32[64]、ResourceHacker(wine)
'ResourceHacker.exe を ../.wine/Program Files/.. ディレクトリに自動インストールします'
警告: アイコンを手動で変更する(Resource Hacker バイパス)には 'settings' ファイルを編集してください。
警告: 2 番目の拡張子が非表示になるのは Windows システムのみです(そのため zip 化してください)。
警告: agent.jpg.exe は入力されたファイルが apache2 にある必要があります(ローカル LAN ハック)。
警告: agent.jpg.exe は PowerShell インタプリタを使用します(wine では動作しません)。
警告: このツールはペイロード(ユーザー入力)の引数(例: nc.exe -lvp 127.0.0.1 555)を受け付けません。
警告: このツールが提供する ResourceHacker は、WINE が Windows 7 に設定されている必要があります。
FakeImageExploiter v1.4
独自のバイナリ(ユーザー入力 - Metasploit ペイロード以外)を使用する場合は以下の手順に従ってください。
1º - ツールを実行する前に 'settings' ファイルを編集し、'NON_MSF_PAYLOADS=YES' を選択します。 FakeImageExploiter v1.4 2º - 使用するバイナリ拡張子を選択します。 FakeImageExploiter v1.4 '続行する前に settings ファイルを保存してください。' ..
3º - FakeImageExploiter を実行してバイナリをメタモルフォーゼ化します(すべてのファイルが Apache に自動保存されます)。.. FakeImageExploiter v1.4 4º - 新しいターミナルを開き、バイナリハンドラを実行して接続を受信します。 ヒント: この機能は cleaner.rc を生成しません。
payload.ps1 の入力を不要にし、FakeImageExploiter に必要な payload.ps1 +
agent.jpg.exe の構築とハンドラの設定を任せます。
"この機能を有効にすると、画像.jpg を入力するだけで済みます :D"
FakeImageExploiter v1.4
使用するバイナリ拡張子を選択します。
FakeImageExploiter v1.4
ヒント: この機能により、ユーザーは (ps1|bat|txt) ペイロードを構築できます。
ヒント: この機能は .exe バイナリを構築しません。
このメッセージが表示された場合、FakeImageExploiter を sudo で実行しており、
wine のインストールがユーザーに属している(あなたの所有ではない)ことを意味します。
この問題を回避するには、wine の所有者として FakeImageExploiter を実行してください。
例: wine が spirited_wolf によって所有されている場合、ツールを sudo なしで実行します。
例: wine が root によって所有されている場合、ツールを sudo で実行します。
1º - GitHub からフレームワークをダウンロードします。
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - ファイルの実行権限を設定します。
cd FakeImageExploiter
sudo chmod +x *.sh
3º - FakeImageExploiter 設定を構成します。
nano settings
4º - メインツールを実行します。
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ 公式リリース - 主要機能 ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ 初心者向け機能 ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ bat ペイロード - worddoc.docx エージェント ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ txt ペイロード - msfdb 再構築 ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n(SSA チームメンバー)
クレジット: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
Suspicious-Shell-Activity (SSA) RedTeam 開発 @2017