
IDS 탐지 우회를 위한 왕복 난독화 HTTP 파일 전송 설정입니다.
Skyhook는 IDS 구현으로 방어된 네트워크에서 파일을 들여오고 내보내는 데 사용되는 REST 기반 유틸리티입니다. React, 바닐라 JS 및 웹 어셈블리를 혼합하여 파일 전송을 관리하는 사전 패키지된 웹 클라이언트가 함께 제공됩니다.
참고: Skyhook 및 작동 방식에 대한 자세한 논의는 사용자 문서를 참조하세요.
Skyhook의 파일 전송 서버는 사용자가 구성한 일련의 난독화 알고리즘을 사용하여 응답 본문에 콘텐츠를 쓰기 전에 파일 콘텐츠를 매끄럽게 난독화합니다. 동일한 난독화 알고리즘으로 구성된 클라이언트는 파일을 디스크에 저장하기 전에 파일 콘텐츠의 난독화를 해제합니다. 파일 스트리밍 기술을 사용하여 HTTP 트랜잭션을 청크 방식으로 관리하여 대용량 파일 전송을 용이하게 합니다.
flowchart
subgraph sg-cloudfront[Cloudfront CDN]
cf-listener(443/tls)
end
subgraph sg-vps[VPS]
subgraph sg-skyhook[Skyhook Servers]
admin-listener(Admin Server<br>45000/tls)
transfer-listener(Transfer Server<br>45001/tls)
end
config-file(Config File<br>/var/skyroot/config.yml)
admin-listener -..->|Reads &<br>Manages| config-file
webroot(Webroot<br>/var/skyhook/webroot)
transfer-listener -..->|Serves From &<br>Writes Cleartext<br>Files To| webroot
end
op-browser(Operator<br>Web Browser) -->|Administration<br>Traffic| admin-listener
op-browser <-->|Obfuscated<br>Data| transfer-listener
subgraph sg-corp[Corporate Environment]
subgraph sg-compromised[Beachhead Host]
comp-browser(Web Browser) -->|Reads &<br>Writes| cleartext-file(Cleartext Files)
end
end
comp-browser <-->|Obfuscated<br>Data| cf-listener <-->|Obfuscated<br>Data| transfer-listener
예를 들어, 다음은 작동하는 난독화 구성입니다:

그리고 다음은 파일 전송 인터페이스입니다. "Download"를 클릭하면 위에서 구성된 난독화 방법 체인으로 암호화된 청크 단위로 파일이 검색됩니다.
JavaScript는 사용자에게 디스크에 저장하라는 메시지를 표시하기 전에 파일의 난독화를 해제합니다.

아래는 Burp로 검사 중인 다운로드에서 발생한 요청입니다. 트랜잭션의 주요 요소는 탐지를 회피하기 위해 암호화되어 있습니다.
