
가짜 image.jpg를 사용하여 대상 공격 (알려진 파일 확장자 숨기기)
CodeName: Metamorphosis
버전 릴리스: v1.4 (Stable)
저자: pedro ubuntu [ r00t-3xp10it ]
지원 배포판: Linux Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam 개발 @2017
저자는 이 도구의 부적절한 사용에 대해 어떠한 책임도 지지 않으며,
사전 동의 없이 대상을 공격하는 것은 불법이며 법에 의해 처벌된다는 점을 기억하십시오.
이 모듈은 사용자가 입력한 기존 image.jpg 하나와 payload.ps1 하나를 가져와서
새로운 페이로드 (agent.jpg.exe)를 구축합니다. 이 파일이 실행되면
apache2에 저장된 2개의 이전 파일 (image.jpg + payload.ps1)의 다운로드를 트리거하고 실행합니다.
또한 이 모듈은 agent.exe의 아이콘을 파일.jpg와 일치하도록 변경합니다. 그런 다음
'알려진 파일 형식의 확장명 숨기기' 스푸핑 방법을 사용하여 agent.exe 확장자를 숨깁니다.
모든 페이로드 (사용자 입력)는 apache2 웹 서버에서 다운로드되어
대상 RAM에서 실행됩니다. 페이로드를 디스크에 기록해야 하는 유일한 확장자는
.exe 바이너리입니다.
FakeImageExploiter는 모든 파일을 apache2 웹 루트에 저장하고, 에이전트를 압축 (.zip)하고,
apache2 및 metasploit 서비스(핸들러)를 시작하며, 대상에게 보낼 URL을 제공합니다 (agent.zip 다운로드 트리거).
피해자가 실행 파일을 실행하는 즉시, 사진이 다운로드되어 기본 사진 뷰어에서 열리고,
악성 페이로드가 실행되며, 우리는 meterpreter 세션을 얻습니다.
그러나 또한 에이전트를 (압축되지 않은 상태로) FakeImageExploiter/output 폴더에 저장하여
다른 공격 벡터를 사용하여 agent.jpg.exe를 전달하고자 할 경우에도 사용할 수 있습니다.
'이 도구는 또한 대상에 남은 페이로드를 삭제하기 위한 cleaner.rc 파일을 구축합니다.'
payload.ps1 (기본값) | payload.bat | payload.txt | payload.exe [Metasploit]
"다른 확장자를 사용하려면 도구 실행 전 'settings' 파일을 편집하십시오."
FakeImageExploiter v1.4
모든 .jpg (기본값) | .jpeg | .png 확장자의 사진 (모든 크기)
"다른 확장자를 사용하려면 도구 실행 전 'settings' 파일을 편집하십시오."
FakeImageExploiter v1.4
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'ResourceHacker.exe를 ../.wine/Program Files/.. 디렉터리에 자동 설치합니다.'
경고: 아이콘을 수동으로 변경하려면 (resource hacker 우회) 'settings' 파일을 편집하십시오.
경고: Windows 시스템에서만 2번째 확장자가 숨겨집니다 (따라서 압축하십시오).
경고: agent.jpg.exe는 입력된 파일이 apache2에 있어야 합니다 (로컬 LAN 해킹).
경고: agent.jpg.exe는 powershell 인터프리터를 사용합니다 (wine에서는 작동하지 않음).
경고: 이 도구는 페이로드 (사용자 입력) 인수를 허용하지 않습니다 (예: nc.exe -lvp 127.0.0.1 555).
경고: 이 도구가 제공하는 ResourceHacker는 WINE이 Windows 7으로 설정되어 있어야 합니다.
FakeImageExploiter v1.4
자체 바이너리 (사용자 입력 - metasploit 페이로드 아님)를 사용하려면:
1º - 도구 실행 전 'settings' 파일을 편집하고 'NON_MSF_PAYLOADS=YES'를 선택하십시오. FakeImageExploiter v1.4 2º - 사용할 바이너리 확장자를 선택하십시오. FakeImageExploiter v1.4 '계속하기 전에 settings 파일을 저장하십시오.' ..
3º - FakeImageExploiter를 실행하여 바이너리를 변형시키십시오 (모든 파일을 apache에 자동 저장) .. FakeImageExploiter v1.4 4º - 새 터미널을 열고 바이너리 핸들러를 실행하여 연결을 수신하십시오. 힌트: 이 기능은 cleaner.rc를 구축하지 않습니다.
payload.ps1을 직접 입력할 필요 없이, FakeImageExploiter가
필요한 payload.ps1 + agent.jpg.exe를 구축하고 핸들러를 구성하도록 합니다.
"이 기능을 활성화하면 사진.jpg만 입력하면 됩니다 :D"
FakeImageExploiter v1.4
사용할 바이너리 확장자를 선택하십시오.
FakeImageExploiter v1.4
힌트: 이 기능은 사용자가 (ps1|bat|txt) 페이로드를 구축할 수 있게 합니다.
힌트: 이 기능은 .exe 바이너리를 구축하지 않습니다.
이 메시지가 표시되면 sudo로 FakeImageExploiter를 실행 중이고
wine 설치가 사용자 소유가 아닌 경우입니다. 이 문제를 해결하려면
wine 소유자로 FakeImageExploiter를 실행하십시오.
예: wine이 spirited_wolf 소유이면 sudo 없이 도구를 실행하십시오.
예: wine이 root 소유이면 sudo로 도구를 실행하십시오.
1º - GitHub에서 프레임워크 다운로드
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - 파일 실행 권한 설정
cd FakeImageExploiter
sudo chmod +x *.sh
3º - FakeImageExploiter 설정 구성
nano settings
4º - 메인 도구 실행
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ 공식 릴리스 - 주요 기능 ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ 초보자 친화적 기능 ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ bat 페이로드 - worddoc.docx 에이전트 ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ txt 페이로드 - msfdb 재구축 ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (SSA 팀 멤버)
크레딧: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
Suspicious-Shell-Activity (SSA) RedTeam 개발 @2017