Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Phirautee — Um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamentos ou criptografa/exclui permanentemente os dados da organização. | Kitploit
Ferramentas/GitHubGitHub/viralmaniar/phirautee
Ferramentas de PhishingEscalada de PrivilégiosFerramentas de Criptografia/DescriptografiaMecanismos de PersistênciaEvasão de IDS/IPSMovimento LateralExfiltração de DadosTestes de PenetraçãoComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Aprendizado e Educação
Red Teaming
GitHubviralmaniar/phirautee

Phirautee

Ver Repositório
12230há 6 anosRevisado pelo Kitploit

Sobre

Um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamentos ou criptografa/exclui permanentemente os dados da organização.

Compartilhar

Phirautee

Um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. O Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamento ou criptografa/exclui permanentemente os dados da organização.

Phirautee é um ransomware "Living off the Land" (LotL), o que significa que ele utiliza comandos e operações legítimos do PowerShell para atuar contra o sistema operacional.

image

Capturas de tela

  • Janela pop-up do resgate:

image

  • Fundo de área de trabalho após infecção bem-sucedida:

image

Apresentação no DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Aviso Legal

Este projeto não deve ser usado para fins ilegais ou para invadir sistemas sem permissão. É estritamente para fins educacionais e para que as pessoas possam experimentar.

  • Realizar qualquer tentativa de invasão ou teste sem a permissão por escrito do proprietário do sistema de computador é ilegal.
  • Se você sofreu recentemente uma violação ou foi alvo de um ransomware e encontrou técnicas ou ferramentas ilustradas nesta apresentação semelhantes, isso não incrimina minha participação de forma alguma, nem implica qualquer conexão entre mim e os atacantes.
  • As ferramentas e técnicas permanecem universais e testadores de penetração e consultores de segurança frequentemente as utilizam durante compromissos.
  • O projeto Phirautee não deve ser usado para fins ilegais. É estritamente para fins educacionais e de pesquisa e para que as pessoas possam experimentar.

Modo Seguro do DEF CON 28

Nos últimos anos, o ransomware se tornou descontrolado e organizações ao redor do mundo estão sendo alvo, causando danos e interrupções. Como todos sabemos, o cenário de ameaças está mudando rapidamente e ouvimos o alvoroço sobre infecções por ransomware nos escritórios ou lemos sobre isso nas notícias. Você já se perguntou como os atores de ameaças escrevem ransomwares? Qual o nível de sofisticação e compreensão necessário para atingir uma organização? Nesta demonstração, utilizaremos comandos nativos do Windows para construir um ransomware e atingir um host via phishing. Apresentando o Phirautee, um vírus criptográfico de prova de conceito para espalhar a conscientização dos usuários sobre ataques e implicações de ransomwares. O Phirautee é escrito puramente usando PowerShell e não requer bibliotecas de terceiros. Esta ferramenta rouba informações, mantém os dados de uma organização como reféns para pagamento ou criptografa/exclui permanentemente os dados da organização. A ferramenta usa criptografia de chave pública para criptografar os dados no disco. Antes de criptografar, ela exfiltra os arquivos da rede para o atacante. Uma vez que os arquivos são criptografados e exfiltrados, os arquivos originais são permanentemente excluídos do host e, em seguida, a ferramenta exige um resgate. O resgate é solicitado usando criptomoedas para pagamentos, tornando as transações mais difíceis de rastrear pelas autoridades. Durante a demonstração do Phirautee, você verá uma cadeia de ataque completa, ou seja, desde receber um ataque de ransomware por e-mail de phishing até como os arquivos são criptografados nos sistemas comprometidos. Será fornecida uma análise detalhada do código-fonte para entender como os hackers utilizam métodos simples para criar algo perigoso. Encerrarei a demonstração com vários mecanismos de defesa, realizando análises forenses no Phirautee usando ferramentas disponíveis publicamente.

Introdução ao Phirautee

  • O Phirautee é uma ferramenta de ransomware de prova de conceito escrita puramente usando PowerShell.

  • Ele usa comandos "Living off the Land" (LotL) para atuar contra o sistema operacional e criptografar arquivos na máquina.

  • Esta ferramenta pode ser usada durante testes de penetração em infraestrutura interna ou durante exercícios de red team para validar a resposta da Blue Team/SOC a ataques de resgate.

  • Ela usa criptografia de chave pública para criptografar o conteúdo do usuário e exfiltra arquivos grandes via Google Drive.

  • Após um ataque bem-sucedido, o ransomware exige o pagamento de 0,10 BTC (~1k USD).

  • Detecção:

    • A extensão dos arquivos criptografados é alterada para ".phirautee"
    • O papel de parede da área de trabalho do host comprometido é alterado para o fundo do Phirautee
    • A área de trabalho terá o arquivo Phirautee.txt

Configuração do Ataque do Phirautee

  • Servidor de phishing e domínio para atingir uma organização.

  • Servidor de e-mail para enviar documentos maliciosos como anexo ao usuário alvo.

  • Arquivo incorporado com macro como anexo ao usuário, que baixa o ransomware do servidor remoto para a máquina alvo e o executa na memória.

  • Modificar alguns parâmetros no arquivo de ransomware para utilizá-lo no seu caso de uso.

  • Para exfiltração de dados:

    • Conta Gmail descartável
    • Acesso à API do Gmail para um Google Drive descartável
    • Configurar aplicação web no Google

Passos para configurar a exfiltração de dados usando o Google Drive

O Google oferece uma API REST que pode ser acessada via PowerShell para realizar operações nos arquivos, como upload, download e exclusão. A API REST permite que você aproveite o armazenamento do Google Drive dentro do seu aplicativo.

image

Siga os passos abaixo para realizar a exfiltração via ransomware Phirautee.

Passo 1: Visite https://console.cloud.google.com/cloud-resource-manager

Passo 2: Clique em "CREATE PROJECT"

image

Passo 3: Após criar o projeto, ative a API do Google Drive clicando em "ENABLE APIS AND SERVICES".

image

Passo 4: Localize as APIs relacionadas ao Google Drive na Biblioteca de APIs:

image

Passo 5: Após localizar, ative a API. Isso permitirá o acesso a várias operações via Google Drive.

image

Passo 6: Após ativar o acesso à API, clique no botão "create credentials".

image

Passo 6: Agora crie as credenciais de ID do cliente OAuth

image

Passo 7: Selecione "Web Application" como tipo de produto e configure o URI de redirecionamento autorizado para https://developers.google.com/oauthplayground image

Passo 8: Salve seu client ID e Secret. Se não salvar, eles sempre podem ser acessados nas credenciais em APIs & Services. Agora navegue até https://developers.google.com/oauthplayground

Passo 9: Clique no ícone de engrenagem e marque "Use your own OAuth credentials" image

Passo 10: Autorize a API https://www.googleapis.com/auth/drive e clique em "Exchange authorization code for tokens". Isso deve retornar 200 OK na resposta. Certifique-se de salvar seu refresh access token. Precisaremos dele no Phirautee para fazer upload de arquivos grandes para a conta Google descartável.

image

image

Uso de Chaves Simétricas e Serviço SMTP Anônimo

  • O Phirautee usa duas chaves simétricas únicas

    • Uma para a chave privada do certificado gerado na máquina do usuário.
    • A outra para fazer upload dos dados exfiltrados no Google Drive
  • As chaves privadas são enviadas para o Pokemail como arquivos zip criptografados.

  • O Phirautee usa os serviços do Pokemail para distribuir a infraestrutura de ataque, criando um endereço de e-mail baseado em localização aleatória.

image

image

  • Usa chave RSA de 2048 bits para criptografar arquivos na máquina infectada.

  • A chave privada do certificado é enviada ao atacante usando um segredo pré-compartilhado, também conhecido como chaves simétricas.

IoCs para Phirautee

root@kitploit:~
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Registry files:
HKCU:\Control Panel\Desktop

Estratégias de Mitigação

  • Segmentação de rede e detecção de movimento lateral. Siga o princípio do menor privilégio ou restrinja o acesso a servidores confidenciais. Use MFA em todos os portais importantes.

  • Desabilite o PowerShell para usuários padrão do domínio e realize a lista de permissões de aplicativos.

  • Backups frequentes em toda a rede (se possível, offline).

  • Aplique patches e tenha um programa de gerenciamento de vulnerabilidades.

  • Tenha uma equipe dedicada de resposta a incidentes e desenvolva um plano para eventos de ransomware.

  • Invista em um bom produto de IDS/IPS/EDR/AV/CASB.

  • Valide a eficácia de suas ferramentas e tecnologias de defesa por meio de exercícios ofensivos pré-aprovados.

  • Organize sessões de treinamento de phishing e educação do usuário para seus funcionários.

  • Tenha seguro cibernético para ajudar a cobrir custos caso precise pagar o resgate. Além disso, revise suas apólices de seguro para garantir que não haja lacunas.

  • Peça ajuda às autoridades locais para obter chaves de descriptografia.

Contribuição e Licença

Licença MIT

Copyright (c) 2020 Viral Maniar

A permissão é concedida, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e dos arquivos de documentação associados (o "Software"), para lidar com o Software sem restrições, incluindo, sem limitação, os direitos de usar, copiar, modificar, mesclar, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e permitir que as pessoas a quem o Software é fornecido o façam, sujeitas às seguintes condições:

O aviso de copyright acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.

O SOFTWARE É FORNECIDO "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO A, GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM DETERMINADO FIM E NÃO VIOLAÇÃO. EM NENHUM CASO OS AUTORES OU TITULARES DOS DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.

Quaisquer sugestões ou ideias para esta ferramenta são bem-vindas - basta me tweetar em @ManiarViral

Baixar ferramenta