
NetRipper - Умный перехват трафика для пентестеров
NetRipper — это инструмент пост-эксплуатации, нацеленный на системы Windows, который использует перехват API для перехвата сетевого трафика и функций, связанных с шифрованием, от пользователя с низкими привилегиями, позволяя захватывать как трафик в открытом виде, так и зашифрованный трафик до шифрования/после дешифрования.
NetRipper был представлен на Defcon 23, Лас-Вегас, Невада.
Использование NetRipper для атак на цели без предварительного обоюдного согласия незаконно. Пользователь несет ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Разработчики не несут никакой ответственности и не несут ответственности за любое неправомерное использование или ущерб, причиненный этой программой!
Действия пост-эксплуатации при тестировании на проникновение могут быть сложными, если тестировщик имеет низкие привилегии на полностью пропатченной, хорошо настроенной машине Windows. В этой работе представлен метод, помогающий тестировщику найти полезную информацию путем перехвата сетевого трафика приложений на скомпрометированной машине, несмотря на его низкие привилегии. Кроме того, зашифрованный трафик также захватывается перед отправкой на уровень шифрования, таким образом, можно перехватывать весь трафик (открытый текст и зашифрованный). Реализация этого метода — это инструмент под названием NetRipper, который использует перехват API для выполнения вышеупомянутых действий и был специально разработан для использования в тестах на проникновение, но концепция также может использоваться для мониторинга сетевого трафика сотрудников или анализа вредоносного приложения.
NetRipper должен захватывать сетевой трафик от: Putty, WinSCP, SQL Server Management Studio, Microsoft Outlook, Google Chrome, Mozilla Firefox и множества других инструментов. Список не ограничивается этими приложениями, но для других инструментов может потребоваться специальная поддержка.
NetRipper.exe - Настраивает и внедряет DLL
DLL.dll - Внедренная DLL, перехватывает API и сохраняет данные в файлы
netripper.rb - Модуль пост-эксплуатации для Metasploit
Доступна автоматическая сборка на AppVeyor. Бинарные файлы можно скачать из раздела Artifacts здесь.
Внедрение: NetRipper.exe DLLpath.dll processname.exe
Пример: NetRipper.exe DLL.dll firefox.exe
Генерация DLL:
-h, --help Вывести это сообщение справки
-w, --write Полный путь к DLL для записи данных конфигурации
-l, --location Полный путь для сохранения файлов данных (по умолчанию TEMP)
Плагины:
-p, --plaintext Захватывать только данные в открытом виде. Например: true
-d, --datalimit Ограничить размер захвата на один запрос. Например: 4096
-s, --stringfinder Искать определенные строки. Например: user,pass,config
Пример: NetRipper.exe -w DLL.dll -l TEMP -p true -d 4096 -s user,pass
msf exploit(multi/handler) > use post/windows/gather/netripper/netripper
msf post(windows/gather/netripper/netripper) > show options
Module options (post/windows/gather/netripper/netripper):
Name Current Setting Required Description
---- --------------- -------- -----------
DATALIMIT 65535 no Количество байт для сохранения из запросов/ответов
DATAPATH TEMP no Куда сохранять файлы. Например: C:\Windows\Temp или TEMP
DLLPATH no Где искать DLL NetRipper. По умолчанию /usr/share/metasploit-framework...
PLAINTEXT false no True для сохранения только данных в открытом виде
PROCESSIDS no ID процессов. Например: 1244,1256
PROCESSNAMES no Имена процессов. Например: firefox.exe,chrome.exe
SESSION yes Сессия, на которой запускать модуль.
STRINGFINDER DEFAULT no Поиск определенных строк в захваченных данных
Установите PROCESSNAMES или PROCESSIDS и запустите.
@HarmJ0y Добавлена реализация Invoke-NetRipper.ps1 PowerShell для NetRipper.exe Обратите внимание, что модуль PowerShell не обновлен.
Журнал изменений можно найти в файле "Changelog.md", а инструкции по компиляции — в файле "Compilation.md".
NetRipper использует
Ionut Popescu (@NytroRST)