
Meterpreter Paranoid Mode - Conexões SSL/TLS
Versão do lançamento: v1.4 (Estável)
Autor: pedro ubuntu [ r00t-3xp10it ]
Distribuições suportadas: Linux Kali, Mint, Ubuntu
Suspicious-Shell-Activity (SSA) RedTeam desenvolve @2017
O Meterpreter_Paranoid_Mode.sh permite aos usuários proteger sua conexão
staged/stageless do Meterpreter, fazendo com que ela verifique o certificado
do handler ao qual está se conectando.
Começamos gerando um certificado no formato PEM. Uma vez que os certificados
foram criados, podemos criar um payload HTTP, HTTPS ou EXE e fornecer a ele
o caminho do certificado PEM a ser usado para validar a conexão.
Para que a conexão seja validada, precisamos informar ao payload qual certificado
o handler usará, definindo o caminho para o certificado PEM na opção
HANDLERSSLCERT. Em seguida, habilitamos a verificação desse certificado
definindo stagerverifysslcert como true.
Depois que o payload é criado, precisamos criar um handler para receber a
conexão e, novamente, usamos o certificado PEM para que o handler possa usar
o hash SHA1 para validação. Assim como no payload, definimos os parâmetros
HANDLERSSLCERT com o caminho para o arquivo PEM e stagerverifysslcert como true.
Podemos ver o estágio realizando a validação quando recebemos uma sessão de volta.
A ferramenta Meterpreter_Paranoid_Mode inicia o serviço postgresql, constrói o certificado PEM,
constrói o payload (staged OU stageless), inicia o handler correspondente associado ao
certificado PEM criado (manual) OU personificado (módulo auxiliar do msf), executa módulos
de pós-exploração do msf na criação da sessão, entrega agentes (staged ou stageless)
usando vetor de ataque HTA (apache2 + hta + agente) se configurado no arquivo de configurações.
Staged (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
Stageless (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
AVISO: Esta ferramenta NÃO irá evadir a detecção de AV, ela foi feita para evitar que os dados
transmitidos do cliente (payload) para o servidor sejam capturados (Eavesdropping)
AVISO: Se você decidir usar um payload de 64 bits, edite o arquivo de configurações e altere
'MSF_ENCODER=x86/shikata_ga_nai' para um codificador compatível com a arquitetura do payload (64 bits)
AVISO: Apenas em construções 'staged', os usuários podem escolher a extensão (bat|ps1|txt|exe)
Verificação da conexão do banco de dados postgresql do msf? (msfdb reinit)
Extensão de payload padrão (saída) a ser usada em construções staged
Meterpreter_Paranoid_Mode v1.4
Digitar manualmente o nome do agente (saída)
Meterpreter_Paranoid_Mode v1.4
Codificador do Metasploit a ser usado na ofuscação do código-fonte do payload
Meterpreter_Paranoid_Mode v1.4
Esta ferramenta também codificará o 'estágio' que está sendo enviado (enviando estágio para 192.168.1.69:666 ..)
usando o codificador + unicode_encoder selecionados no arquivo de configurações (padrão: x86/shikata_ga_nai)
Meterpreter_Paranoid_Mode v1.4
Meterpreter_Paranoid_Mode v1.4
Vetor de ataque HTA (entregar agente na LAN local usando apache2)
Meterpreter_Paranoid_Mode v1.4
Módulo pós do msf padrão para executar na criação da sessão
Meterpreter_Paranoid_Mode v1.4
1º - Baixar o framework do github
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - Definir permissões de execução dos arquivos
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - Configurar configurações da ferramenta
nano settings
4º - Executar a ferramenta principal
sudo ./Meterpreter_Paranoid_Mode.sh
Meterpreter_Paranoid_Mode v1.4 Meterpreter_Paranoid_Mode v1.4
MPM [ Payload Stageless - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ Payload Staged - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ Payload Stageless -exe - definir codificador e pós-módulo ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ Payload Staged - ps1 - Vetor de ataque HTA ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam desenvolve @2017