
Kit baseado em eBPF para sniffing de tráfego de rede, extração de chaves TLS do OpenSSL e interceptação/descriptografia de conexões TLS 1.2 em tempo real usando Scapy.
peetch é uma coleção de ferramentas voltadas para experimentar diferentes aspectos do eBPF para contornar as proteções do protocolo TLS.
Atualmente, o peetch inclui três subcomandos. O primeiro, chamado dump, tem como objetivo capturar tráfego de rede associando informações do processo de origem a cada pacote. O segundo, chamado tls, permite identificar processos que usam OpenSSL para extrair chaves criptográficas. O terceiro, proxy, intercepta automaticamente o tráfego TLS de processos que usam OpenSSL e descriptografa mensagens em tempo real.
Combinados, os dois primeiros comandos possibilitam descriptografar trocas TLS registradas no formato PCAPng.
peetch depende de várias dependências, incluindo bcc e Scapy. Uma imagem Docker pode ser facilmente construída para testar o peetch usando o seguinte comando:
docker build -t quarkslab/peetch .
Os exemplos a seguir assumem que você usou o seguinte comando para entrar na imagem Docker e executar exemplos dentro dela:
docker run --privileged --network host --mount type=bind,source=/sys,target=/sys --mount type=bind,source=/proc,target=/proc --pid host --rm -it quarkslab/peetch
dumpEste subcomando permite capturar pacotes usando um classificador TC eBPF e recuperar o PID e os nomes dos processos correspondentes com:
peetch dump
curl/1289291 - Ether / IP / TCP 10.211.55.10:53052 > 208.97.177.124:https S / Padding
curl/1289291 - Ether / IP / TCP 208.97.177.124:https > 10.211.55.10:53052 SA / Padding
curl/1289291 - Ether / IP / TCP 10.211.55.10:53052 > 208.97.177.124:https A / Padding
curl/1289291 - Ether / IP / TCP 10.211.55.10:53052 > 208.97.177.124:https PA / Raw / Padding
curl/1289291 - Ether / IP / TCP 208.97.177.124:https > 10.211.55.10:53052 A / Padding
Observe que, atualmente, o dump captura apenas segmentos TCP baseados em IPv4.
Para conveniência, os pacotes capturados podem ser armazenados em PCAPng junto com informações do processo usando --write:
peetch dump --write peetch.pcapng
^C
Este PCAPng pode ser facilmente manipulado com Wireshark ou Scapy:
scapy
>>> l = rdpcap("peetch.pcapng")
>>> l[0]
<Ether dst=00:1c:42:00:00:18 src=00:1c:42:54:f3:34 type=IPv4 |<IP version=4 ihl=5 tos=0x0 len=60 id=11088 flags=DF frag=0 ttl=64 proto=tcp chksum=0x4bb1 src=10.211.55.10 dst=208.97.177.124 |<TCP sport=53054 dport=https seq=631406526 ack=0 dataofs=10 reserved=0 flags=S window=64240 chksum=0xc3e9 urgptr=0 options=[('MSS', 1460), ('SAckOK', b''), ('Timestamp', (1272423534, 0)), ('NOP', None), ('WScale', 7)] |<Padding load='\x00\x00' |>>>>
>>> l[0].comment
b'curl/1289909'
tlsEste subcomando tem como objetivo identificar processos que usam OpenSSL e facilita a extração de várias coisas, como texto simples e segredos.
Por padrão, peetch tls exibirá apenas uma linha por processo; o argumento --directions torna possível exibir as mensagens trocadas:
peetch tls --directions
<- curl (1291078) 208.97.177.124/443 TLS1.2 ECDHE-RSA-AES128-GCM-SHA256
-> curl (1291078) 208.97.177.124/443 TLS1.2 ECDHE-RSA-AES128-GCM-SHA256
Exibir o conteúdo do buffer do OpenSSL é feito com --content.
peetch tls --content
<- curl (1290608) 208.97.177.124/443 TLS1.2 ECDHE-RSA-AES128-GCM-SHA256
0000 47 45 54 20 2F 20 48 54 54 50 2F 31 2E 31 0D 0A GET / HTTP/1.1..
0010 48 6F 73 74 3A 20 77 77 77 2E 70 65 72 64 75 2E Host: www.perdu.
0020 63 6F 6D 0D 0A 55 73 65 72 2D 41 67 65 6E 74 3A com..User-Agent:
0030 20 63 75 72 6C 2F 37 2E 36 38 2E 30 0D 0A 41 63 curl/7.68.0..Ac
-> curl (1290608) 208.97.177.124/443 TLS1.2 ECDHE-RSA-AES128-GCM-SHA256
0000 48 54 54 50 2F 31 2E 31 20 32 30 30 20 4F 4B 0D HTTP/1.1 200 OK.
0010 0A 44 61 74 65 3A 20 54 68 75 2C 20 31 39 20 4D .Date: Thu, 19 M
0020 61 79 20 32 30 32 32 20 31 38 3A 31 36 3A 30 31 ay 2022 18:16:01
0030 20 47 4D 54 0D 0A 53 65 72 76 65 72 3A 20 41 70 GMT..Server: Ap
O argumento --secrets exibirá os Master Secrets TLS extraídos da memória. O exemplo a seguir usa --write para escrever os master secrets, simplificando a descriptografia de mensagens TLS com o Scapy:
(sleep 5; curl https://www.perdu.com/?name=highly%20secret%20information --tls-max 1.2 --http1.1 --tlsv1.2) &
peetch tls --write &
curl (1293232) 208.97.177.124/443 TLS1.2 ECDHE-RSA-AES128-GCM-SHA256
peetch dump --write traffic.pcapng
^C
# Add the master secret to a PCAPng file
editcap --inject-secrets tls,1293232-master_secret.log traffic.pcapng traffic-ms.pcapng
scapy
>>> load_layer("tls")
>>> conf.tls_session_enable = True
>>> l = rdpcap("traffic-ms.pcapng")
>>> l[13][TLS].msg
[<TLSApplicationData data='GET /?name=highly%20secret%20information HTTP/1.1\r\nHost: www.perdu.com\r\nUser-Agent: curl/7.68.0\r\nAccept: */*\r\n\r\n' |>]
proxyEste subcomando usa programas eBPF para interceptar automaticamente o tráfego TLS de processos que usam OpenSSL e descriptografar mensagens em tempo real usando o Scapy.
No exemplo a seguir, peetch proxy exibe um valor secreto enviado a um servidor pelo processo openssl.
peetch proxy
[-] Proxying OpenSSL traffic
[+] Intercepting traffic from openssl/451255 to 172.67.133.176/443 via 127.0.0.1/58039
--> 127.0.0.1:58039 > 172.67.133.176:https tcp
<-- 172.67.133.176:https > 127.0.0.1:58039 tcp
--> 127.0.0.1:58039 > 172.67.133.176:https tcp
<-- 172.67.133.176:https > 127.0.0.1:58039 tcp
--> 127.0.0.1:58039 > 172.67.133.176:https tcp
--> 127.0.0.1:58039 > 172.67.133.176:https tcp
###[ TLS Application Data ]###
data = b'GET /?secret=9590 HTTP/1.1\r\nHost: www.perdu.com\r\n\r\n\n'
Por design, o peetch suporta apenas OpenSSL, IPv4 e TLS 1.2.