DroppedConnection
Эмулирует сервис Cisco ASA Anyconnect VPN, принимая любые учётные данные (и записывая их в журнал) перед передачей VBS-файла клиенту, который выполняется в контексте пользователя.
Запись в блоге:
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
Инструкция по использованию
- Скопируйте файлы на сервер.
- Убедитесь, что у вас установлены python2 (знаю, но он работает на устройствах ;)) и pip, а также pyOpenSSL
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- Сгенерируйте сертификат для домена, на котором вы его размещаете.
- Убедитесь, что закрытый ключ и сертификат находятся в одном файле pemfile.pem в рабочем каталоге инструмента. Для сертификатов letsencrypt это просто вопрос объединения privkey.pem и fullchain.pem в pemfile.pem:
- cat privkey.pem fullchain.pem > pemfile.pem
- Отредактируйте файлы 'OnDisconnect.vbs' и 'OnConnect.vbs' в каталоге 'files', чтобы добавить свою полезную нагрузку. Имя файла менять не нужно — он будет передан как требуемый VBS-файл, который ищет anyconnect.
- Запустите сервер: sudo python2 server.py <имя вашего vpn>