
CloakifyFactory - Эксфильтрация и инфильтрация данных на виду; Преобразуйте любой тип файла в список повседневных строк, используя текстовую стеганографию; Обходите устройства DLP/MLS, побеждайте средства белых списков данных, социальная инженерия аналитиков, обходите обнаружение антивирусов
CloakifyFactory и набор инструментов Cloakify — эксфильтрация и инфильтрация данных на виду; обход устройств DLP/MLS; социальная инженерия аналитиков; обход систем белых списков данных; обход обнаружения AV. Текстовая стеганография с использованием списков. Преобразуйте файлы любого типа (например, исполняемые файлы, Office, Zip, изображения) в список повседневных строк. Очень простые инструменты, мощная концепция, ограничены только вашим воображением.
(Обновление от 27.05.2020: Да, я перенесу все свои проекты Github на Python3 в течение лета 2020 года.)
Joe Gervais (TryCatchHCF)
Системы DLP, устройства MLS и аналитики SecOps знают, какие данные искать: Так преобразуйте эти данные в то, что они не ищут:
Смотрите мои слайды с DEF CON 24 (включены в проект) с мастер-класса Crypto & Privacy Village и сессии DemoLabs. Полное руководство по возможностям набора инструментов Cloakify, конкретным сценариям использования и многому другому. (Примеры в презентации используют отдельные скрипты; я рекомендую использовать новый CloakifyFactory для упрощения работы.)
Для быстрого старта с CloakifyFactory смотрите файл с красноречивым названием "README_GETTING_STARTED.txt" в проекте — там есть пошаговое руководство.
CloakifyFactory преобразует любой тип файла (например, .zip, .exe, .xls и т.д.) в список безобидных на вид строк. Это позволяет скрыть файл на виду и передать его без срабатывания оповещений. Научный термин для этого — «текстовая стеганография», скрытие данных путем придания им вида других данных. Например, вы можете преобразовать .zip-файл в список покемонов или топ-100 веб-сайтов. Затем вы передаете замаскированный файл любым удобным способом, а после эксфильтрации восстанавливаете исходный файл.
С замаскированным полезным грузом вы можете передавать данные через периметр защищенной сети, не вызывая оповещений. Вы также можете обходить системы контроля белых списков: если есть устройство безопасности, которое разрешает выход или вход из сети только IP-адресам? Превратите ваш полезный груз в IP-адреса — проблема решена. Кроме того, вы можете сбить с толку аналитика безопасности с помощью атак социальной инженерии, направленных на его рабочие процессы. И в качестве дополнительного бонуса: замаскированные файлы обходят сигнатурные средства обнаружения вредоносного ПО.
Предварительно упакованные шифры разработаны так, чтобы выглядеть как безобидные / не заслуживающие внимания списки, хотя некоторые (например, хэши паролей MD5) специально используются как отвлекающая приманка.
CloakifyFactory также является отличным способом познакомить людей с концепциями криптографии и стеганографии. Он прост в использовании, проводит пользователя через весь процесс и, по мнению наших детей, еще и весел!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory — это инструмент с меню, который использует скрипты набора Cloakify Toolset. Когда вы выбираете маскировку файла, скрипты сначала кодируют полезный груз в Base64, затем применяют шифр для генерации списка строк, который кодирует Base64-полезный груз. Затем вы передаете файл любым способом в нужное место. После эксфильтрации выберите «Decloakify» с тем же шифром для декодирования полезного груза.
ПРИМЕЧАНИЕ: Cloakify не является безопасной схемой шифрования. Она уязвима для атак частотного анализа. Используйте опцию «Add Noise» для добавления энтропии при маскировке полезного груза, чтобы снизить эффективность атак частотного анализа. Обязательно зашифруйте файл перед маскировкой, если требуется секретность.
Вспомогательные скрипты (cloakify.py и decloakify.py) могут использоваться как отдельные скрипты. Очень маленькие, простые, чистые, портативные. В сценариях, где внедрение полного набора инструментов непрактично, вы можете быстро ввести отдельный скрипт в локальную оболочку цели, сгенерировать шифр на месте и выполнить маскировку -> эксфильтрацию.
Используйте py2exe, если на целевой системе Windows нет Python. (http://www.py2exe.org/)
Предварительно упакованные шифры включают списки:
Предварительно упакованные скрипты для добавления шума/энтропии в замаскированные полезные грузы:
Смотрите комментарии в каждом скрипте для подробностей о том, как настроить генераторы шума под свои нужды.
Cloakify Factory лучше всего работает, когда вы используете свои собственные настроенные шифры. Стандартные шифры могут подойти для большинства задач, но в уникальном сценарии эксфильтрации вам может потребоваться создать свой собственный. Как минимум, вы можете скопировать предварительно упакованный шифр и рандомизировать порядок.
Создание шифра:
Некоторые из вас могут предпочесть использовать скрипты набора Cloakify Toolset в автономном режиме. Набор инструментов спроектирован для поддержки этого.
Добавьте шум, чтобы снизить эффективность атак частотного анализа на замаскированные полезные грузы. Здесь мы используем шифр 'pokemonGo', а затем скрипт 'prependLatLonCoords.py' для генерации случайных географических координат в сетке 10x10 миль. Удалите шум из файла перед демаскировкой с помощью скрипта 'removeNoise.py'.
Или, конечно: $ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt