
Use um Fake image.jpg para explorar alvos (ocultar extensões de arquivo conhecidas)
CodeName: Metamorphosis
Versão de lançamento: v1.4 (Estável)
Autor: pedro ubuntu [ r00t-3xp10it ]
Distribuições suportadas: Linux Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam desenvolvido @2017
O autor não se responsabiliza pelo mau uso desta ferramenta,
lembre-se que atacar alvos sem consentimento prévio é ilegal e punido por lei.
Este módulo pega uma imagem.jpg existente e um payload.ps1 (fornecido pelo usuário) e
constrói um novo payload (agent.jpg.exe) que, se executado, acionará o download dos
2 arquivos anteriores armazenados no apache2 (image.jpg + payload.ps1) e os executará.
Este módulo também altera o ícone do agent.exe para corresponder a um arquivo.jpg. Em seguida,
usa o método de spoof 'Ocultar extensões para tipos de arquivo conhecidos' para ocultar a extensão do agent.exe.
Todos os payloads (fornecidos pelo usuário) serão baixados do nosso servidor web apache2
e executados na RAM do alvo. A única extensão (payload fornecido pelo usuário)
que requer gravação do payload em disco são os binários .exe.
O FakeImageExploiter armazena todos os arquivos na raiz web do apache2, compacta (.zip) o agent,
inicia os serviços do apache2 e metasploit (handler) e fornece uma URL para enviar ao
alvo (aciona o download do agent.zip). Assim que a vítima executar nosso executável,
nossa imagem será baixada e aberta no visualizador de imagens padrão, nosso
payload malicioso será executado e obteremos uma sessão do meterpreter.
Mas também armazena o agent (não zipado) na pasta FakeImageExploiter/output
se desejarmos entregar o agent.jpg.exe usando um vetor de ataque diferente.
'Esta ferramenta também constrói um arquivo cleaner.rc para deletar payloads deixados no alvo'
payload.ps1 (padrão) | payload.bat | payload.txt | payload.exe [Metasploit]
"Edite o arquivo 'settings' antes de executar a ferramenta para usar outras extensões"
FakeImageExploiter v1.4
Todas as imagens com extensões .jpg (padrão) | .jpeg | .png (todos os tamanhos)
"Edite o arquivo 'settings' antes de executar a ferramenta para usar outras extensões"
FakeImageExploiter v1.4
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'Instala automaticamente o ResourceHacker.exe nos diretórios ../.wine/Program Files/..'
AVISO: Para alterar o ícone manualmente (bypass do resource hacker) edite o arquivo 'settings'.
AVISO: Apenas em sistemas Windows a 2ª extensão será ocultada (então compacte)
AVISO: O agent.jpg.exe requer que os arquivos fornecidos estejam no apache2 (hack em rede local)
AVISO: O agent.jpg.exe usa o interpretador powershell (não funciona com wine).
AVISO: Esta ferramenta não aceitará argumentos no payload (fornecido pelo usuário) (ex: nc.exe -lvp 127.0.0.1 555)
AVISO: O ResourceHacker fornecido por esta ferramenta requer que o WINE esteja configurado para Windows 7
FakeImageExploiter v1.4
Se desejar usar seu próprio binário (fornecido pelo usuário - não payloads do metasploit), então:
1º - Edite o arquivo 'settings' antes de executar a ferramenta e selecione 'NON_MSF_PAYLOADS=YES' FakeImageExploiter v1.4 2º - Selecione a extensão do binário a ser usada FakeImageExploiter v1.4 'Lembre-se de salvar o arquivo settings antes de continuar' ..
3º - Execute o FakeImageExploiter para metamorfosear seu binário (armazenamento automático de todos os arquivos no apache) .. FakeImageExploiter v1.4 4º - Abra um novo terminal e execute seu handler do binário para receber a conexão. DICA: Esta função NÃO construirá um cleaner.rc
Dispensa a necessidade de fornecer seu payload.ps1 e deixa o FakeImageExploiter cuidar
da construção do payload.ps1 + agent.jpg.exe necessários e configurar o handler.
"Com esta função ativa, você só precisa fornecer sua imagem.jpg :D"
FakeImageExploiter v1.4
Selecione a extensão do binário a ser usada
FakeImageExploiter v1.4
DICA: Esta função permite que os usuários construam payloads (ps1|bat|txt)
DICA: Esta função NÃO construirá binários .exe
Se você receber esta mensagem, significa que está executando o FakeImageExploiter
como sudo e sua instalação do wine pertence ao usuário (não é de sua propriedade). Para
contornar esse problema, execute o FakeImageExploiter como o proprietário do wine.
EXEMPLO: Se o wine pertence a spirited_wolf, execute a ferramenta sem sudo
EXEMPLO: Se o wine pertence a root, execute a ferramenta como sudo
1º - Baixe o framework do github
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - Defina permissões de execução dos arquivos
cd FakeImageExploiter
sudo chmod +x *.sh
3º - Configure as configurações do FakeImageExploiter
nano settings
4º - Execute a ferramenta principal
sudo ./FakeImageExploiter.sh
FakeImageExploiter v1.4
FakeImageExploiter v1.4
FakeImageExploiter [ Lançamento oficial - Funções principais ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ A função amigável para iniciantes ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ payload bat - agent worddoc.docx ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ payload txt - reconstrução msfdb ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (membro da equipe SSA)
Créditos: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
Suspicious-Shell-Activity (SSA) RedTeam desenvolvido @2017