
Автоматизированный инструмент оркестрации контейнеров для фишинговых атак типа «браузер в браузере» (BITB), позволяющий командам красных масштабировать инфраструктуру для множества целей с помощью Docker, NGINX и контейнеров браузеров на базе WebRTC.
EvilNeko — это проект для автоматизации оркестровки контейнеров и реализации атак Browser in the Browser (BITB) для красных команд. Вдохновлён исследованиями, проведёнными Mr. d0x здесь, и развивает идеи проекта EvilNoVNC.
Цель проекта — улучшить существующие открытые инструменты для создания средства, позволяющего масштабировать инфраструктуру для множества целей, а не для одного пользователя/сессии. EvilNeko предоставляет красным командам реалистичный способ эмуляции техник BITB и помогает синим командам находить способы обнаружения этих техник.
Инструмент использует проект neko для создания контейнеров с браузерами, взаимодействие с которыми осуществляется через WebRTC. С некоторыми небольшими изменениями в настройках мы можем использовать их для эмуляции техник Browser in the Browser.
EvilNeko в настоящее время не включает собственного полезного payload'а, поэтому вам нужно будет предоставить свой. Если вы хотите увидеть пример использования агента Mythic, вы можете прочитать мой блог.
EvilNeko не предназначен для вредоносных целей; он предназначен для авторизованного тестирования сред, на тестирование которых вы получили согласие.
EvilNeko работает на Linux или MacOS и требует установки docker, docker-compose, flask и NGINX.
Как упоминалось выше, вам нужно будет предоставить свой payload в виде распакованного расширения Chrome и поместить его в lures/extension.
После установки необходимых служб клонируйте репозиторий EvilNeko и выполните EvilNeko.py:
python EvilNeko.py
Затем установите домен, если вы размещаете это публично; это в основном для удобства пользователя при понимании, какие ссылки отправлять цели. Альтернативно, 127.0.0.1 используется по умолчанию для тестирования:
EvilNeko> set_domain <your domain>
Затем установите URL, который контейнер neko должен открыть:
EvilNeko> set_url login.microsoft.com
Теперь вы можете создать несколько контейнеров для отправки целям:
EvilNeko> create_lure 2
Наконец, запустите обработчики Flask и NGINX, которые будут правильно маршрутизировать трафик к этим контейнерам для каждой цели:
EvilNeko> start_handler
Чтобы уничтожить контейнеры, вы можете передать UUID или использовать "all":
EvilNeko> destroy_lure all
Выход также уничтожит все контейнеры и остановит обработчик.