
Meterpreter Paranoid Mode - SSL/TLS 연결
버전 릴리스: v1.4 (안정)
작성자: pedro ubuntu [ r00t-3xp10it ]
지원 배포판: Linux Kali, Mint, Ubuntu
Suspicious-Shell-Activity (SSA) RedTeam 개발 @2017
Meterpreter_Paranoid_Mode.sh는 스테이징/스테이지리스(staged/stageless) Meterpreter 연결을 보호하여,
페이로드가 연결되는 핸들러의 인증서를 확인하도록 합니다.
먼저 PEM 형식의 인증서를 생성합니다. 인증서가 생성되면 HTTP, HTTPS 또는 EXE 페이로드를
만들고 연결을 검증하는 데 사용할 PEM 형식 인증서의 경로를 지정합니다.
연결을 검증하려면 페이로드에 핸들러가 사용할 인증서를 알려줘야 합니다.
HANDLERSSLCERT 옵션에 PEM 인증서 경로를 설정하고, stagerverifysslcert를 true로 설정하여
이 인증서 확인을 활성화합니다.
페이로드가 생성되면 연결을 수신할 핸들러를 만들어야 하며, 다시 PEM 인증서를 사용하여
핸들러가 SHA1 해시로 검증할 수 있도록 합니다. 페이로드와 마찬가지로 HANDLERSSLCERT에
PEM 파일 경로를 설정하고 stagerverifysslcert를 true로 설정합니다.
세션을 되돌려 받을 때 스테이지가 검증을 수행하는 것을 확인할 수 있습니다.
Meterpreter_Paranoid_Mode 도구는 postgresql 서비스를 시작하고, PEM 인증서를 빌드하며,
페이로드(스테이징 또는 스테이지리스)를 빌드하고, 생성된 PEM 인증서(수동) 또는
가장된(msf 보조 모듈) 인증서에 연결된 해당 핸들러를 시작합니다. 세션 생성 시
msf 사후 침투 모듈을 실행하며, 설정 파일에서 구성된 경우 hta 공격 벡터
(apache2 + hta + 에이전트)를 사용하여 에이전트(스테이징 또는 스테이지리스)를 전달합니다.
스테이징 (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
스테이지리스 (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
경고: 이 도구는 AV 탐지를 회피하지 않습니다. 클라이언트(페이로드)에서 서버로 전송되는
데이터가 도청되는 것(Eavesdropping)을 방지하기 위해 만들어졌습니다.
경고: 64비트 페이로드를 사용하기로 결정했다면 설정 파일을 편집하여
'MSF_ENCODER=x86/shikata_ga_nai'를 페이로드 아키텍처와 호환되는 인코더(64비트)로 변경하십시오.
경고: '스테이징' 빌드에서만 사용자가 확장자(bat|ps1|txt|exe)를 선택할 수 있습니다.
msf postgresql 데이터베이스 연결 확인? (msfdb reinit)
스테이징 빌드에서 사용할 기본 페이로드 확장자(output)
Meterpreter_Paranoid_Mode v1.4
에이전트(output) 이름 수동 입력
Meterpreter_Paranoid_Mode v1.4
페이로드 소스 코드 난독화에 사용할 Metasploit 인코더
Meterpreter_Paranoid_Mode v1.4
이 도구는 전송 중인 '스테이지'(stage)도 인코딩합니다 (sending stage to 192.168.1.69:666 ..)
설정 파일에서 선택한 인코더 + unicode_encoder 사용 (기본값: x86/shikata_ga_nai)
Meterpreter_Paranoid_Mode v1.4
Meterpreter_Paranoid_Mode v1.4
HTA 공격 벡터 (로컬 LAN에서 apache2를 사용하여 에이전트 전달)
Meterpreter_Paranoid_Mode v1.4
세션 생성 시 실행할 기본 msf 사후 모듈
Meterpreter_Paranoid_Mode v1.4
1º - GitHub에서 프레임워크 다운로드
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - 파일 실행 권한 설정
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - 도구 설정 구성
nano settings
4º - 메인 도구 실행
sudo ./Meterpreter_Paranoid_Mode.sh
Meterpreter_Paranoid_Mode v1.4 Meterpreter_Paranoid_Mode v1.4
MPM [ 스테이지리스 페이로드 - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ 스테이징 페이로드 - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ 스테이지리스 페이로드 -exe - 인코더 및 사후 모듈 설정 ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ 스테이징 페이로드 - ps1 - HTA 공격 벡터 ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam 개발 @2017