
Um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamentos ou criptografa/exclui permanentemente os dados da organização.
Um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. O Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamento ou criptografa/exclui permanentemente os dados da organização.
Phirautee é um ransomware "Living off the Land" (LotL), o que significa que ele utiliza comandos e operações legítimos do PowerShell para atuar contra o sistema operacional.




Este projeto não deve ser usado para fins ilegais ou para invadir sistemas sem permissão. É estritamente para fins educacionais e para que as pessoas possam experimentar.
Nos últimos anos, o ransomware se tornou descontrolado e organizações ao redor do mundo estão sendo alvo, causando danos e interrupções. Como todos sabemos, o cenário de ameaças está mudando rapidamente e ouvimos o alvoroço sobre infecções por ransomware nos escritórios ou lemos sobre isso nas notícias. Você já se perguntou como os atores de ameaças escrevem ransomwares? Qual o nível de sofisticação e compreensão necessário para atingir uma organização? Nesta demonstração, utilizaremos comandos nativos do Windows para construir um ransomware e atingir um host via phishing. Apresentando o Phirautee, um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. O Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamento ou criptografa/exclui permanentemente os dados da organização. A ferramenta usa criptografia de chave pública para criptografar os dados no disco. Antes de criptografar, ela exfiltra os arquivos da rede para o atacante. Uma vez que os arquivos são criptografados e exfiltrados, os arquivos originais são permanentemente excluídos do host e, em seguida, a ferramenta exige um resgate. O resgate é solicitado usando criptomoedas para pagamentos, tornando as transações mais difíceis de rastrear pelas autoridades. Durante a demonstração do Phirautee, você verá uma cadeia de ataque completa, ou seja, desde receber um ataque de ransomware por e-mail de phishing até como os arquivos são criptografados nos sistemas comprometidos. Será fornecida uma análise detalhada do código-fonte para entender como os hackers utilizam métodos simples para criar algo perigoso. Encerrarei a demonstração com vários mecanismos de defesa, realizando análises forenses no Phirautee usando ferramentas disponíveis publicamente.
O Phirautee é uma ferramenta de ransomware de prova de conceito escrita puramente usando PowerShell.
Ele usa comandos "Living off the Land" (LotL) para atuar contra o sistema operacional e criptografar arquivos na máquina.
Esta ferramenta pode ser usada durante testes de penetração em infraestrutura interna ou durante exercícios de red team para validar a resposta da Blue Team/SOC a ataques de resgate.
Ela usa criptografia de chave pública para criptografar o conteúdo do usuário e exfiltra arquivos grandes via Google Drive.
Após um ataque bem-sucedido, o ransomware exige o pagamento de 0,10 BTC (~1k USD).
Detecção:
Servidor de phishing e domínio para atingir uma organização.
Servidor de e-mail para enviar documentos maliciosos como anexo ao usuário alvo.
Arquivo incorporado com macro como anexo ao usuário, que baixa o ransomware do servidor remoto para a máquina alvo e o executa na memória.
Modificar alguns parâmetros no arquivo de ransomware para utilizá-lo no seu caso de uso.
Para exfiltração de dados:
O Google oferece uma API REST que pode ser acessada via PowerShell para realizar operações nos arquivos, como upload, download e exclusão. A API REST permite que você aproveite o armazenamento do Google Drive dentro do seu aplicativo.

Siga os passos abaixo para realizar a exfiltração via ransomware Phirautee.
Passo 1: Visite https://console.cloud.google.com/cloud-resource-manager
Passo 2: Clique em "CREATE PROJECT"

Passo 3: Após criar o projeto, ative a API do Google Drive clicando em "ENABLE APIS AND SERVICES".

Passo 4: Localize as APIs relacionadas ao Google Drive na Biblioteca de APIs:

Passo 5: Após localizar, ative a API. Isso permitirá o acesso a várias operações via Google Drive.

Passo 6: Após ativar o acesso à API, clique no botão "create credentials".

Passo 6: Agora crie as credenciais de ID do cliente OAuth

Passo 7: Selecione "Web Application" como tipo de produto e configure o URI de redirecionamento autorizado para https://developers.google.com/oauthplayground

Passo 8: Salve seu client ID e Secret. Se não salvar, eles sempre podem ser acessados nas credenciais em APIs & Services. Agora navegue até https://developers.google.com/oauthplayground
Passo 9: Clique no ícone de engrenagem e marque "Use your own OAuth credentials"

Passo 10: Autorize a API https://www.googleapis.com/auth/drive e clique em "Exchange authorization code for tokens". Isso deve retornar 200 OK na resposta. Certifique-se de salvar seu refresh access token. Precisaremos dele no Phirautee para fazer upload de arquivos grandes para a conta Google descartável.


O Phirautee usa duas chaves simétricas únicas
As chaves privadas são enviadas para o Pokemail como arquivos zip criptografados.
O Phirautee usa os serviços do Pokemail para distribuir a infraestrutura de ataque, criando um endereço de e-mail baseado em localização aleatória.


Usa chave RSA de 2048 bits para criptografar arquivos na máquina infectada.
A chave privada do certificado é enviada ao atacante usando um segredo pré-compartilhado, também conhecido como chaves simétricas.
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Registry files:
HKCU:\Control Panel\Desktop
Segmentação de rede e detecção de movimento lateral. Siga o princípio do menor privilégio ou restrinja o acesso a servidores confidenciais. Use MFA em todos os portais importantes.
Desabilite o PowerShell para usuários padrão do domínio e realize a lista de permissões de aplicativos.
Backups frequentes em toda a rede (se possível, offline).
Aplique patches e tenha um programa de gerenciamento de vulnerabilidades.
Tenha uma equipe dedicada de resposta a incidentes e desenvolva um plano para eventos de ransomware.
Invista em um bom produto de IDS/IPS/EDR/AV/CASB.
Valide a eficácia de suas ferramentas e tecnologias de defesa por meio de exercícios ofensivos pré-aprovados.
Organize sessões de treinamento de phishing e educação do usuário para seus funcionários.
Tenha seguro cibernético para ajudar a cobrir custos caso precise pagar o resgate. Além disso, revise suas apólices de seguro para garantir que não haja lacunas.
Peça ajuda às autoridades locais para obter chaves de descriptografia.
Licença MIT
Copyright (c) 2020 Viral Maniar
A permissão é concedida, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e dos arquivos de documentação associados (o "Software"), para lidar com o Software sem restrições, incluindo, sem limitação, os direitos de usar, copiar, modificar, mesclar, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e permitir que as pessoas a quem o Software é fornecido o façam, sujeitas às seguintes condições:
O aviso de copyright acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.
O SOFTWARE É FORNECIDO "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO A, GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM DETERMINADO FIM E NÃO VIOLAÇÃO. EM NENHUM CASO OS AUTORES OU TITULARES DOS DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.
Quaisquer sugestões ou ideias para esta ferramenta são bem-vindas - basta me tweetar em @ManiarViral