DroppedConnection
Emula um serviço Cisco ASA Anyconnect VPN, aceitando quaisquer credenciais (e registrando-as) antes de fornecer VBS ao cliente, que é executado no contexto do usuário.
Post do blog:
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
Instruções de Uso
- Copie os arquivos para um servidor.
- Certifique-se de ter o python2 (eu sei, mas funciona em appliances ;)) e o pip instalados, juntamente com o pyOpenSSL
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- Gere um certificado para o domínio em que você está hospedando.
- Certifique-se de que a chave privada e o certificado estejam no mesmo pemfile.pem no diretório de trabalho da ferramenta. Para certificados letsencrypt, basta concatenar privkey.pem e fullchain.pem em pemfile.pem.
- Edite os arquivos 'OnDisconnect.vbs' e 'OnConnect.vbs' no diretório 'files' para conter seu payload. Não é necessário editar o nome do arquivo, ele é servido como o arquivo VBS obrigatório que o anyconnect procura.
- Inicie o servidor: sudo python2 server.py