
Pwnspoof 저장소
pwnSpoof (는 Punk Security에서 제공)는 일반 웹 서버에 대한 현실적인 스푸핑된 로그 파일을 맞춤형 공격 시나리오와 함께 생성합니다.
모든 로그 번들은 고유하며 완전히 사용자 정의가 가능하므로 CTF 시나리오 생성과 교육 시리즈에 완벽합니다.
공격자 세션을 찾아 침해 상황을 재구성할 수 있습니까?
pwnSpoof는 Punk Security가 고객을 위해 제공한 위협 헌팅 교육 연습의 결과로 만들어졌습니다. 해당 교육 연습은 Splunk(다른 로그 분석 도구도 사용 가능)와 같은 로그 분석 도구와 IIS 로그를 사용하여 로그인 무차별 대입 공격과 명령 삽입을 찾는 것이었습니다.
pwnSpoof 애플리케이션의 아이디어는 다음과 같습니다;
로그 세트를 생성한 후에는 로그를 Splunk에 로드하고 다양한 기술을 사용하여 다음 질문에 답하는 것이 아이디어입니다;
다음은 pwnSpoof를 시작하는 방법을 설명합니다.
pwnSpoof는 Python으로 작성되었으며 Python3로 테스트되었습니다. 추가 모듈이 필요하지 않으며 표준 라이브러리만 사용합니다.
다음 오류 메시지가 표시되면 pwnSpoof 실행 시 python3를 지정하십시오. Python2는 지원되지 않습니다.
File "pwnspoof.py", line 176
print("{:6.2f}% ".format(y * x), end="\r", flush=True)
^
SyntaxError: invalid syntax
git clone https://github.com/punk-security/pwnspoof
cd pwnspoof
python pwnspoof.py --help
positional arguments:
{banking,wordpress,generic}
에뮬레이션할 앱
options:
-h, --help 도움말 메시지 표시 후 종료
--out OUT 출력 파일 (기본값: pwnspoof.log)
--iocs 공격자의 IOC를 더 쉽게 검색하려면? (기본값: False)
로그 생성기 설정:
--log-start-date LOG_START_DATE
로그의 초기 시작일, YYYYMMDD 형식 (예: "20210727")
--log-end-date LOG_END_DATE
로그 종료일, YYYYMMDD 형식 (예: "20210727")
--session-count SESSION_COUNT
스푸핑할 합법 세션 수 (기본값: 2000)
--max-sessions-per-user MAX_SESSIONS_PER_USER
사용자당 최대 합법 세션 수 (기본값: 3)
--server-fqdn SERVER_FQDN
에뮬레이션된 웹앱의 기본 FQDN 재정의
--server-ip SERVER_IP
에뮬레이션된 웹앱의 무작위 IP 재정의
--server-type {IIS,NGINX,CLF,CLOUDFLARE,AWS}
스푸핑할 서버 (기본값: IIS)
--uri-file URI_FILE 기본값을 재정의할 웹 URI를 포함하는 파일, 확장자는 포함하지 마세요
--noise-file NOISE_FILE
기본값을 재정의할 노이즈 URI를 포함하는 파일, 확장자 포함
공격 설정:
--spoofed-attacks SPOOFED_ATTACKS
스푸핑할 공격자 시퀀스 수 (기본값: 1)
--attack-type {bruteforce,command_injection}
스푸핑할 공격자 시퀀스 수 (기본값: bruteforce)
--attacker-geo ATTACKER_GEO
공격자의 지리적 위치를 2자리 지역 코드로 설정. RD는 무작위 (기본값: RD)
--attacker-user-agent ATTACKER_USER_AGENT
공격자의 사용자 에이전트 설정. RD는 무작위 (기본값: RD)
--additional-attacker-ips ADDITIONAL_ATTACKER_IPS
추가 공격자 IP 주소 (쉼표로 구분, 기본값: ). 이 목록만 사용하려면 spoofed-attacks를 0으로 설정하세요
다음 예제는 pwnedbank.co.uk에 대한 무차별 대입 공격의 IIS 로그 세트를 생성합니다.
python pwnspoof.py banking --server-fqdn pwnedbank.co.uk --attack-type bruteforce --server-type IIS --out iis-output.log
다음 예제는 pwnedbank.co.uk에 대한 명령 삽입 공격의 NGINX 로그 세트를 생성합니다.
python pwnspoof.py banking --server-fqdn pwnedbank.co.uk --attack-type command_injection --server-type NGINX
다음 예제는 5000개의 일상 세션과 3개의 공격 세션을 가진 로그 세트를 생성합니다.
python pwnspoof.py banking --session-count 5000 --spoofed-attacks 3
다음 예제는 로그 세트를 생성하고 공격자의 IP 주소를 출력합니다.
python pwnspoof.py banking --spoofed-attacks 3 --iocs
다음 예제는 로그 세트를 생성하고 지정된 IP 주소만 독점적으로 사용합니다.
python pwnspoof.py banking --spoofed-attacks 0 --additional-attacker-ips 192.168.0.1,192.168.0.2
pwnSpoof는 실제 웹 공격 로그를 생성하도록 제작되었으며 이를 매우 잘 수행합니다. 현재는 코드 리팩토링, 테스트 스위트 구축 및 PyPi 첫 푸시에 집중하고 있지만 pwnSpoof에 대한 큰 야망이 있습니다.
로그에 다양한 변형을 제공하기 위해 은행 외에 추가 웹앱 추가
추가적이고 더 동적인 웹 공격 추가
교육 동영상!
pwnSpoof는 블루팀 교육을 위한 훌륭한 도구로 제작되었으므로 이를 소개할 교육 자료를 제작하는 것이 당연합니다.
웹 로그만이 아닙니다
pwnSpoof가 Sharepoint, Onedrive 및 AzureAD에 대한 Office365 감사 로그와 같은 모든 종류의 위협 헌팅 로그를 생성하는 것을 보고 싶습니다.
Blackhat Arsenal
pwnSpoof를 Blackhat Arsenal에 제출했으며 올해(2021년) Blackhat London에서 시연하는 것은 정말 멋질 것입니다.
추가 아이디어가 있거나 프로젝트에 기여하고 싶다면 언제든지 문의해 주세요
이 제품은 https://lite.ip2location.com에서 제공하는 IP2Location LITE 데이터를 포함합니다.