
CloakifyFactory - Exfiltração e Infiltração de Dados À Vista de Todos; Converta qualquer tipo de arquivo em uma lista de strings cotidianas, usando Esteganografia Baseada em Texto; Evite Dispositivos DLP/MLS, Supere Controles de Lista Branca de Dados, Engenharia Social de Analistas, Evite Detecção de AV
CloakifyFactory e o Conjunto de Ferramentas Cloakify - Exfiltração e Infiltração de Dados à Vista; Evite Dispositivos DLP/MLS; Engenharia Social de Analistas; Derrote Controles de Lista Branca de Dados; Evite Detecção de AV. Esteganografia baseada em texto usando listas. Converta qualquer tipo de arquivo (ex.: executáveis, Office, Zip, imagens) em uma lista de strings cotidianas. Ferramentas muito simples, conceito poderoso, limitado apenas pela sua imaginação.
(Atualização 27/05/2020: Sim, estarei migrando todos os meus projetos do Github para Python3 durante o verão de 2020.)
Joe Gervais (TryCatchHCF)
Sistemas DLP, dispositivos MLS e analistas de SecOps sabem quais dados procurar: Então transforme esses dados em algo que eles não estão procurando:
Veja meus slides da DEF CON 24 (incluídos no projeto) do workshop Crypto & Privacy Village e da sessão DemoLabs. Tutorial completo sobre o que o Cloakify Toolset pode fazer, casos de uso específicos e mais. (Os exemplos na apresentação usam os scripts autônomos; recomendo usar o novo CloakifyFactory para agilizar seus esforços.)
Para um início rápido no CloakifyFactory, veja o arquivo engenhosamente intitulado "README_GETTING_STARTED.txt" no projeto para uma orientação.
CloakifyFactory transforma qualquer tipo de arquivo (ex.: .zip, .exe, .xls, etc.) em uma lista de strings de aparência inofensiva. Isso permite ocultar o arquivo à vista, e transferir o arquivo sem disparar alertas. O termo técnico para isso é "esteganografia baseada em texto", ocultando dados ao fazê-los parecer com outros dados. Por exemplo, você pode transformar um arquivo .zip em uma lista de criaturas Pokemon ou dos Top 100 Websites. Você então transfere o arquivo mascarado como desejar, e depois desmascara o arquivo exfiltrado de volta à sua forma original.
Com seu payload mascarado, você pode transferir dados através do perímetro de uma rede segura sem disparar alertas. Você também pode derrotar controles de lista branca de dados - existe um dispositivo de segurança que só permite que endereços IP saiam ou entrem em uma rede? Transforme seu payload em endereços IP, problema resolvido. Além disso, você pode atrapalhar a revisão do analista de segurança através de ataques de engenharia social contra seus fluxos de trabalho. E como bônus final, arquivos mascarados derrotam ferramentas de detecção de malware baseadas em assinatura.
As cifras pré-embaladas são projetadas para parecer listas inofensivas / ignoráveis, embora algumas (como hashes de senha MD5) sejam especificamente destinadas como isca distractora.
CloakifyFactory também é uma ótima maneira de apresentar às pessoas os conceitos de criptografia e esteganografia. É simples de usar, guia o usuário através do processo e, de acordo com nossos filhos, também é divertido!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory é uma ferramenta orientada por menu que utiliza os scripts do Cloakify Toolset. Quando você escolhe Mascarar (Cloakify) um arquivo, os scripts primeiro codificam o payload em Base64, depois aplicam uma cifra para gerar uma lista de strings que codifica o payload em Base64. Você então transfere o arquivo como desejar para o destino desejado. Uma vez exfiltrado, escolha Desmascarar (Decloakify) com a mesma cifra para decodificar o payload.
NOTA: Cloakify não é um esquema de criptografia seguro. É vulnerável a ataques de análise de frequência. Use a opção 'Add Noise' para adicionar entropia ao mascarar um payload para ajudar a degradar ataques de análise de frequência. Certifique-se de criptografar o arquivo antes de mascarar se o sigilo for necessário.
Os scripts de suporte (cloakify.py e decloakify.py) podem ser usados como scripts autônomos. Muito pequenos, simples, limpos e portáteis. Para cenários onde infiltrar o conjunto completo de ferramentas é impraticável, você pode digitar rapidamente o script autônomo no shell local de um alvo, gerar uma cifra no local, e mascarar -> exfiltrar.
Use py2exe se o alvo Windows não tiver Python. (http://www.py2exe.org/)
Cifras pré-embaladas incluem listas de:
Scripts pré-embalados para adicionar ruído / entropia aos seus payloads mascarados:
Veja os comentários em cada script para detalhes sobre como personalizar os Geradores de Ruído para suas próprias necessidades
Cloakify Factory está no seu melhor quando você está usando suas próprias cifras personalizadas. As cifras padrão podem funcionar para a maioria das necessidades, mas em um cenário de exfiltração único, você pode precisar construir as suas próprias. No mínimo, você pode copiar uma cifra pré-embalada e randomizar a ordem.
Criando uma Cifra:
Alguns de vocês podem preferir usar os scripts do Cloakify Toolset no modo autônomo. O conjunto de ferramentas foi projetado para suportar isso.
Adicione ruído para degradar ataques de análise de frequência contra seus payloads mascarados. Aqui usamos a cifra 'pokemonGo', depois usamos o script 'prependLatLonCoords.py' para gerar geocoordenadas aleatórias em uma grade de 10x10 milhas. Remova o ruído do arquivo antes de desmascarar, usando o script 'removeNoise.py'.
Ou claro: $ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt