
Meterpreter Paranoid Mode - SSL/TLS подключения
Версия релиза: v1.4 (Стабильная)
Автор: pedro ubuntu [ r00t-3xp10it ]
Поддерживаемые дистрибутивы: Linux Kali, Mint, Ubuntu
Suspicious-Shell-Activity (SSA) RedTeam develop @2017
Meterpreter_Paranoid_Mode.sh позволяет защитить ваше staged/stageless
подключение для Meterpreter, заставляя его проверять сертификат
обработчика, к которому он подключается.
Мы начинаем с генерации сертификата в формате PEM. После того как сертификаты
созданы, мы можем создать полезную нагрузку HTTP, HTTPS или EXE для него и
указать путь к сертификату в формате PEM, который будет использоваться для проверки подключения.
Чтобы подключение было проверено, мы должны указать полезной нагрузке, какой сертификат
будет использовать обработчик, задав путь к PEM-сертификату в опции
HANDLERSSLCERT, а затем включить проверку этого сертификата, установив
stagerverifysslcert в true.
После создания этой полезной нагрузки нам нужно создать обработчик для приема
подключения, и снова мы используем PEM-сертификат, чтобы обработчик мог использовать
SHA1-хэш для проверки. Как и в случае с полезной нагрузкой, мы устанавливаем параметры
HANDLERSSLCERT с путем к PEM-файлу и stagerverifysslcert в true.
Мы можем видеть, как stage выполняет проверку, когда получаем сессию обратно ..
Инструмент Meterpreter_Paranoid_Mode запускает службу PostgreSQL, создаёт PEM-сертификат,
создаёт полезную нагрузку (staged или stageless), запускает соответствующий обработчик,
связанный с созданным (вручную) или имитированным (вспомогательный модуль msf) PEM-сертификатом,
запускает пост-эксплуатационные модули msf при создании сессии, доставляет агенты (staged или stageless)
с использованием вектора атаки HTA (apache2 + hta + agent), если настроено в файле настроек.
Staged (payload.bat|ps1|txt|exe):
windows/meterpreter/reverse_winhttps
windows/meterpreter/reverse_https
windows/x64/meterpreter/reverse_https
Stageless (binary.exe):
windows/meterpreter_reverse_https
windows/x64/meterpreter_reverse_https
xterm, zenity, metasploit, postgresql
ПРЕДУПРЕЖДЕНИЕ: Этот инструмент НЕ будет обходить обнаружение антивирусами,
он предназначен для предотвращения перехвата данных, передаваемых от клиента (полезной нагрузки)
к серверу (подслушивание).
ПРЕДУПРЕЖДЕНИЕ: Если вы решили использовать 64-битную полезную нагрузку,
отредактируйте файл настроек и измените 'MSF_ENCODER=x86/shikata_ga_nai' на
совместимый с архитектурой полезной нагрузки кодировщик (64-битный).
ПРЕДУПРЕЖДЕНИЕ: Только в сборках 'staged' пользователям разрешено выбирать
расширение (bat|ps1|txt|exe).
Проверка подключения к базе данных PostgreSQL msf? (msfdb reinit)
Расширение полезной нагрузки по умолчанию (выходной файл) для использования в staged сборках
Meterpreter_Paranoid_Mode v1.4
Введите имя агента (выходного файла) вручную
Meterpreter_Paranoid_Mode v1.4
Кодировщик Metasploit для обфускации исходного кода полезной нагрузки
Meterpreter_Paranoid_Mode v1.4
Этот инструмент также будет кодировать отправляемый 'stage' (отправка stage на 192.168.1.69:666 ..)
используя кодировщик + unicode_encoder, выбранные в файле настроек (по умолчанию: x86/shikata_ga_nai)
Meterpreter_Paranoid_Mode v1.4
Meterpreter_Paranoid_Mode v1.4
Вектор атаки HTA (доставка агента в локальной сети с помощью apache2)
Meterpreter_Paranoid_Mode v1.4
Модуль пост-эксплуатации msf по умолчанию для запуска при создании сессии
Meterpreter_Paranoid_Mode v1.4
1º - Скачайте фреймворк с GitHub
git clone https://github.com/r00t-3xp10it/Meterpreter_Paranoid_Mode-SSL.git
2º - Установите права на выполнение файлов
cd Meterpreter_Paranoid_Mode-SSL
sudo chmod +x *.sh
3º - Настройте параметры инструмента
nano settings
4º - Запустите основной инструмент
sudo ./Meterpreter_Paranoid_Mode.sh
Meterpreter_Paranoid_Mode v1.4 Meterpreter_Paranoid_Mode v1.4
MPM [ Stageless payload - exe ]: https://www.youtube.com/watch?v=czbpD_4Mcdw
MPM [ Staged payload - bat ]: https://www.youtube.com/watch?v=Z51jBiFnPGE
MPM [ Stageless payload -exe - set encoder and post-module ]: https://www.youtube.com/watch?v=EBZq-JpGQMM
MPM [ Staged payload - ps1 - HTA attack vector ]: https://www.youtube.com/watch?v=JuoczGI4B3E
@hdmoore | @OJ | @darkoperator | Milton@barra(SSA)
http://buffered.io/posts/staged-vs-stageless-handlers/
https://github.com/rapid7/metasploit-framework/wiki/Meterpreter-Paranoid-Mode
https://www.darkoperator.com/blog/2015/6/14/tip-meterpreter-ssl-certificate-validation
Suspicious-Shell-Activity (SSA) RedTeam develop @2017