
Ocultando implantes em arquivos HTML
Tive algum sucesso em engajamentos de Phishing ao codificar em base64 o conteúdo de um arquivo, colocá-lo em um arquivo HTML e fazer com que ele decodifique e solte quando o usuário abrir o arquivo HTML.
Existem binários pré-compilados disponíveis na aba releases tanto para Windows 64-bit quanto para Linux 64-bit. Como são binários Go, você não deve precisar de nada além de marcá-los como executáveis e executá-los.
Se você tiver o Go configurado no seu sistema, pode baixar a versão mais recente do repositório com:
go get github.com/dale-ruane/Fudge
-n string
Nome do arquivo baixado (padrão "nastypasty.exe") (Este é o nome do arquivo que o alvo verá quando o arquivo sair do arquivo HTML)
-s string
Arquivo de origem (padrão "test.exe")
Use as flags acima para definir o arquivo a ser codificado e o nome do arquivo que será dado ao usuário quando ele abrir o arquivo HTML.
./Fudge -s implant.exe -n passwordchecker.exe
O comando acima produzirá output.html que conterá implant.exe e, quando o usuário abrir o arquivo HTML, ele será nomeado como passwordchecker.exe.
Até onde sei, qualquer arquivo de origem deve funcionar. Como o Fudge usa os bytes brutos do arquivo original, eles devem ser idênticos quando chegarem ao host alvo.
A principal consideração é que as extensões dos arquivos de entrada e saída devem ser as mesmas se você desejar que o arquivo funcione da mesma forma no host alvo.
Se você testar algum arquivo e ele não funcionar, abra uma issue e forneça um arquivo de exemplo, se possível.
Esta ferramenta é disponibilizada puramente para fins educacionais, ou para uso em engajamentos de teste de penetração onde a devida autorização foi obtida. Qualquer uso fora disso é inteiramente por conta e risco do usuário.