
Ferramenta automatizada de orquestração de contêineres para ataques de phishing Browser-in-the-Browser (BITB), permitindo que equipes vermelhas escalem infraestrutura multi-alvo com Docker, NGINX e contêineres de navegador WebRTC.
EvilNeko é um projeto para automatizar a orquestração de contêineres e operacionalizar ataques de Browser in the Browser (BITB) para red teams. Inspirado pela pesquisa feita por Mr. d0x aqui e para expandir as ideias do projeto EvilNoVNC.
O objetivo do projeto é melhorar as ferramentas de código aberto atualmente disponíveis para construir uma ferramenta que possa ser usada para escalar infraestrutura para múltiplos alvos em vez de um único usuário/sessão. EvilNeko fornece às red teams uma maneira realista de emular técnicas BITB e auxiliar as blue teams a encontrar maneiras de detectar essas técnicas.
A ferramenta utiliza o projeto neko para criar contêineres com navegadores para interagir via WebRTC. Com algumas pequenas modificações nas configurações, podemos usá-los para emular técnicas de browser in the browser.
EvilNeko atualmente não inclui seu próprio payload, então você precisará trazer o seu próprio. Se quiser ver um exemplo usando o agente Mythic, pode ler meu blog.
EvilNeko não é destinado a propósitos maliciosos; ele é destinado a testes autorizados de ambientes para os quais você recebeu consentimento para testar.
EvilNeko funciona em Linux ou MacOS e requer docker, docker-compose, flask e NGINX instalados.
Conforme mencionado acima, você precisará trazer seu próprio payload na forma de uma extensão do Chrome descompactada e colocá-lo em lures/extension.
Depois que os serviços pré-requisitos estiverem instalados, clone o repositório EvilNeko e execute EvilNeko.py:
python EvilNeko.py
Em seguida, defina o domínio se você estiver hospedando isso publicamente, isso é principalmente para conveniência do usuário ao entender quais links enviar para um alvo; alternativamente, 127.0.0.1 é o padrão para testes:
EvilNeko> set_domain <your domain>
Em seguida, defina a URL para a qual você deseja que o contêiner neko seja aberto:
EvilNeko> set_url login.microsoft.com
Agora você pode criar um número de contêineres para serem enviados aos alvos:
EvilNeko> create_lure 2
Finalmente, inicie os handlers Flask e NGINX, que rotearão corretamente o tráfego para esses contêineres para cada alvo:
EvilNeko> start_handler
Para destruir contêineres, você pode passar o UUID ou usar "all":
EvilNeko> destroy_lure all
Sair também destruirá todos os contêineres e interromperá o handler.