
PAKURI-THON é uma ferramenta que apoia testadores de penetração com várias ferramentas de pentest e servidor C4 (servidor de comando e controle e chat e comunicação). PAKURI-THON pode realizar a maioria das operações com operações web intuitivas e comandos para chatbots.
Pentest Achieve Knowledge Unite Rapid Interface - Python
PAKURI-THON é uma ferramenta que apoia pentesters com várias ferramentas de teste de penetração e servidor C4 (comando e controle e servidor de chat e comunicação). PAKURI-THON pode realizar a maioria das operações com operações web intuitivas e comandos para chatbots.
Consultei muitas ferramentas de teste de penetração. Depois, peguei os pontos positivos dessas ferramentas e os incorporei nas minhas próprias ferramentas. Na gíria japonesa, imitação também é chamada de "paku-ru".
ぱくる (godan conjugation, hiragana and katakana パクる, rōmaji pakuru)
- comer com a boca bem aberta
- roubar quando ninguém está olhando, agarrar, surrupiar
- copiar a ideia ou design de alguém
- pegar, ser pego pela polícia
PAKURI-THON é uma versão atualizada do PAKURI que foi apresentado no Arsenal do Blackhat Asia 2020.
Após a pandemia de COVID-19, a forma como trabalhamos mudou drasticamente e trabalhar remotamente de casa em vez de ir ao escritório tornou-se a norma. Essa mudança na forma como trabalhamos aumentou os riscos de segurança, elevou a conscientização sobre segurança e aumentou a demanda por testes de penetração.
No entanto, ainda há uma escassez de pessoal de segurança no Japão. Como a carga de trabalho aumenta enquanto a mão de obra não, o teste de penetração torna-se um trabalho monótono e chato, reduzindo a qualidade.
Então, se automatizarmos o trabalho chato e simples, a máquina fará o mesmo trabalho repetidamente com precisão, mas será realmente suficiente? As ferramentas de teste de penetração também estão se tornando cada vez mais automatizadas, mas será que isso é realmente suficiente?
Acho que não. Não quero deixar as máquinas tirarem toda a diversão da minha vida. Mas também não gosto de trabalho chato. Então decidi curtir o trabalho chato junto com as máquinas. A resposta é PAKURI-THON.
PAKURI-THON foi reconstruído em Python para melhorar a usabilidade do PAKURI. Como resultado, ele implementa uma interface web, tornando-o muito mais intuitivo e elegante do que antes.
Especificamente, uma vez que o PAKURI-THON está conectado à rede alvo, ele pode ser operado a partir de um smartphone ou tablet.
Você também pode usar o chat para compartilhar informações com sua equipe. Além disso, a maioria das operações pode ser resolvida dando instruções ao bot. Portanto, não há necessidade de alternar o meio de compartilhamento de informações ao trabalhar em equipe.
Melhor de tudo, não seria legal fazer um teste de penetração apenas conversando com a máquina usando seu smartphone, como o hacker do filme?
Um raspberry pi4 com PAKURI-THON instalado é conectado a um sistema alvo com air gap e ocultado. Os Atacantes (Red Team) podem se conectar à rede sem fio do PAKURI-THON e atacar além do air gap do sistema alvo. Nesse caso, se os Atacantes (Red Team) tivessem entrado no air gap como de costume e continuado o ataque, o segurança teria sido chamado imediatamente como um ato suspeito óbvio. No entanto, se o PAKURI-THON for usado, parecerá um smartphone ou tablet sendo operado, e o ciberataque não será explicitamente exposto até mais tarde.
Você colocaria uma antena no seu laptop ao lançar um Ataque Evil Twin ou outro ataque MITM? Obviamente, a aparência seria suspeita e chamaria a atenção de muitas pessoas. Com o PAKURI-THON, no entanto, uma vez que a bateria móvel e a antena estejam conectadas ao raspberry pi4, não há problema se você colocá-lo diretamente na sua mochila. Como a operação pode ser feita com um smartphone ou tablet, ninguém desconfiará da aparência. E os Atacantes (Red Team) podem coletar informações do alvo de forma eficiente.
| CUIDADO |
|---|
| Se você estiver interessado, utilize-os em um ambiente sob seu controle e por sua conta e risco. E, se você executar o PAKURI-THON em sistemas que não estão sob seu controle, isso pode ser considerado um ataque e você pode ter responsabilidade legal por sua ação. |
Existem várias formas de instalação. Para instalação manual, consulte o wiki do PAKURI-THON.
Se quiser usar o instalador, execute o seguinte comando. Você precisará de privilégios de root para executá-lo!
sudo ./install.sh
Após a conclusão da instalação, execute o seguinte comando. Você precisará de privilégios de root para executá-lo!
sudo ./pkr3.sh
___ ___ __ ____ _____ ____ ________ ______ _ __
/ _ \/ _ | / //_/ / / / _ \/ _/__/_ __/ // / __ \/ |/ /
/ ___/ __ |/ ,< / /_/ / , _// //___// / / _ / /_/ / /
/_/ /_/ |_/_/|_|\____/_/|_/___/ /_/ /_//_/\____/_/|_/
Tue Jan 25 08:24:53 AM EST 2022
Running system check...
Checking for root access... OK
Checking docker startup... OK
Checking for postgres...OK
Checking for SSH Service...OK
Checking for WebSSH...OK
Booting up PAKURI-THON... >>>>>>>>>>>>>>>>> done!
Por padrão, o PAKURI-THON está aguardando na porta 5555, então acesse com um navegador web.
As seguintes portas são usadas pelo PAKURI-THON.
| Aplicação | Porta |
|---|---|
| PAKURI-THON | 5555 |
| PostgreSQL | 15432 |
| WebSSH | 8888 |
| PowerShell Empire | 1337, 8088 |
| Mattermost |
É projetado para ser operável em smartphones e tablets. O menu em estrutura de colmeia no canto inferior direito é um menu de atalho para operação com uma mão. (Pressione o botão inferior direito para expandir o menu como mostrado na imagem. Normalmente, fica oculto.)

Quando uma varredura é realizada e um host é encontrado, um ícone será exibido. Clique no ícone para exibir informações detalhadas sobre o host.


Você pode usar Nmap e Nikto para atividades de reconhecimento. Você também pode usar o terminal se quiser comandar outras ferramentas do Kali.


Você pode operar o PowerShell Empire, criar Stagers e gerenciar Agents.

Usando o WebSSH, você pode operar o console do terminal do PAKURI-THON diretamente no seu navegador web.

Você pode usar o Mattermost como uma ferramenta de chat estilo Slack para facilitar a comunicação dentro da sua equipe. Você pode executar vários comandos simplesmente comandando o bot no chat.
O mecanismo da ferramenta de chat também pode ser facilmente aplicado ao Slack.

Iniciar e parar o Docker.

Se você usar um smartphone, pode usar o aplicativo Mattermost.
Se você tem alguma ideia nova sobre este projeto, problema, feedback ou encontrou alguma ferramenta valiosa, sinta-se à vontade para abrir uma issue ou me enviar uma DM via @Mr.Rabbit ou @PAKURI.
| 8065 |