
CloakifyFactory - データの外部流出・内部侵入を平然と実行; あらゆるファイルタイプを日常的な文字列リストに変換、テキストベースのステガノグラフィを利用; DLP/MLSデバイスの回避、データホワイトリスト管理の打破、アナリストへのソーシャルエンジニアリング、AV検出の回避
CloakifyFactory & Cloakifyツールセット - データの秘匿流出と浸透を平然と実行; DLP/MLSデバイスの回避; アナリストへのソーシャルエンジニアリング; データホワイトリスト制御の無効化; AV検出の回避。リストを使用したテキストベースのステガノグラフィ。あらゆるファイルタイプ(例:実行可能ファイル、Office、Zip、画像)を日常的な文字列のリストに変換します。非常にシンプルなツール、強力なコンセプト、制限はあなたの想像力だけです。
(2020年5月27日更新:はい、2020年の夏にかけて、すべてのGithubプロジェクトをPython3に移行します。)
Joe Gervais (TryCatchHCF)
DLPシステム、MLSデバイス、SecOpsアナリストはどのデータを探すべきかを知っています: では、そのデータを彼らが探していないものに変換しましょう:
Crypto & Privacy VillageワークショップとDemoLabsセッションでの私のDEF CON 24スライド(プロジェクトに含まれています)をご覧ください。Cloakifyツールセットでできること、具体的なユースケースなどの完全なチュートリアルです。(プレゼンテーション内の例ではスタンドアロンスクリプトを使用していますが、新しいCloakifyFactoryを使用して作業を効率化することをお勧めします。)
CloakifyFactoryのクイックスタートについては、プロジェクト内の「README_GETTING_STARTED.txt」という巧妙に名付けられたファイルを参照してウォークスルーを行ってください。
CloakifyFactoryは、あらゆるファイルタイプ(例:.zip、.exe、.xlsなど)を無害に見える文字列のリストに変換します。これにより、ファイルを平然と隠し、アラートをトリガーせずに転送できます。このための派手な用語は「テキストベースのステガノグラフィ」で、データを他のデータのように見せかけて隠します。例えば、.zipファイルをポケモンのクリーチャーやトップ100ウェブサイトのリストに変換できます。その後、クローク化されたファイルを好きな方法で転送し、流出されたファイルを元の形式にデクローク化します。
ペイロードをクローク化すれば、セキュアなネットワークの境界を越えてデータを転送してもアラートをトリガーしません。また、データホワイトリスト制御を無効にすることもできます。IPアドレスのみがネットワークを出入りできるようにするセキュリティデバイスはありますか?ペイロードをIPアドレスに変換すれば問題解決です。さらに、アナリストのワークフローに対するソーシャルエンジニアリング攻撃によって、セキュリティアナリストのレビューを妨害できます。最後のボーナスとして、クローク化されたファイルはシグネチャベースのマルウェア検出ツールを回避します。
プリパッケージされた暗号は、無害/無視できるリストのように見えるように設計されていますが、一部(MD5パスワードハッシュなど)は特に注意をそらすための餌として意図されています。
CloakifyFactoryは、暗号とステガノグラフィの概念を人々に紹介するのにも最適です。使い方は簡単で、プロセスをガイドし、私たちの子供たちによると楽しいそうです!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactoryは、Cloakifyツールセットのスクリプトを活用するメニュー駆動型ツールです。ファイルをCloakifyすることを選択すると、スクリプトはまずペイロードをBase64エンコードし、次に暗号を適用してBase64ペイロードをエンコードする文字列のリストを生成します。その後、ファイルを任意の方法で目的の宛先に転送します。流出されたら、同じ暗号を使用してDecloakifyを選択し、ペイロードをデコードします。
注意:Cloakifyはセキュアな暗号化スキームではありません。頻度分析攻撃に対して脆弱です。ペイロードをクローク化する際には「Add Noise」オプションを使用してエントロピーを追加し、頻度分析攻撃を弱めるのに役立ててください。機密性が必要な場合は、クローク化する前にファイルを暗号化してください。
サポートスクリプト(cloakify.pyおよびdecloakify.py)はスタンドアロンスクリプトとして使用できます。非常に小さく、シンプルで、クリーンで、ポータブルです。ツールセット全体を展開することが現実的でないシナリオでは、ターゲットのローカルシェルにスタンドアロンスクリプトをすばやく入力し、その場で暗号を生成してcloakify -> 流出させることができます。
WindowsターゲットにPythonがない場合はpy2exeを使用してください。(http://www.py2exe.org/)
プリパッケージされた暗号には以下のリストが含まれています:
クローク化されたペイロードにノイズ/エントロピーを追加するためのプリパッケージスクリプト:
各スクリプトのコメントを参照して、ノイズジェネレーターを自分のニーズに合わせて調整する方法を確認してください。
Cloakify Factoryは、独自のカスタマイズされた暗号を使用するときに最高のパフォーマンスを発揮します。デフォルトの暗号はほとんどのニーズに対応するかもしれませんが、独自の流出シナリオでは自分で構築する必要があるかもしれません。最低でも、プリパッケージされた暗号をコピーして順序をランダム化できます。
暗号の作成:
Cloakifyツールセットのスクリプトをスタンドアロンモードで使用したい方もいるでしょう。ツールセットはそれをサポートするように設計されています。
クローク化されたペイロードに対する頻度分析攻撃を弱めるためにノイズを追加します。ここでは「pokemonGo」暗号を使用し、次に「prependLatLonCoords.py」スクリプトを使用して10マイル四方のグリッド内でランダムな地理座標を生成します。デクローク化する前に「removeNoise.py」スクリプトを使用してファイルからノイズを取り除きます。
またはもちろん:$ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt