Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Phirautee — Доказательство концепции криптовируса для распространения осведомлённости пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно с использованием PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках с целью выкупа или постоянно шифрует/удаляет данные организации. | Kitploit
Инструменты/GitHubGitHub/viralmaniar/phirautee
Инструменты фишингаПовышение привилегийИнструменты шифрования/дешифрованияМеханизмы персистентностиОбход IDS/IPSЛатеральное перемещениеЭксфильтрация данныхТестирование на ПроникновениеКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Обучение и Образование
Red Teaming
GitHubviralmaniar/phirautee

Phirautee

Репозиторий
122306 лет назадПроверено Kitploit

Описание

Доказательство концепции криптовируса для распространения осведомлённости пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно с использованием PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках с целью выкупа или постоянно шифрует/удаляет данные организации.

Поделиться

Phirautee

Доказательство концепции криптовируса для повышения осведомленности пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно на PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках для получения выкупа или навсегда шифрует/удаляет данные организации.

Phirautee — это программа-вымогатель, использующая легитимные встроенные средства (Living off the Land, LotL), то есть применяет легитимные команды и операции PowerShell для работы против операционной системы.

image

Скриншоты

  • Всплывающее окно выкупа:

image

  • Фоновый рисунок рабочего стола после успешного заражения:

image

Презентация DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Правовое предупреждение

Этот проект не должен использоваться в незаконных целях или для взлома систем без разрешения. Он предназначен исключительно для образовательных целей и для экспериментов.

  • Любые попытки взлома или тесты без письменного разрешения владельца компьютерной системы незаконны.
  • Если вы недавно пострадали от взлома или были атакованы программой-вымогателем и обнаружили сходство с методами или инструментами, описанными в этой презентации, это никоим образом не означает мою причастность и не подразумевает какой-либо связи между мной и злоумышленниками.
  • Инструменты и методы остаются универсальными, и их часто используют пентестеры и консультанты по безопасности в ходе своей работы.
  • Проект Phirautee не должен использоваться в незаконных целях. Он предназначен исключительно для образовательных и исследовательских целей и для экспериментов.

DEF CON 28 Safe Mode

За последние несколько лет программы-вымогатели вышли из-под контроля, и организации по всему миру становятся их целями, что приводит к ущербу и сбоям. Как мы все знаем, ландшафт угроз быстро меняется, и мы слышим о заражениях программами-вымогателями в офисах или читаем об этом в новостях. Вы когда-нибудь задумывались, как злоумышленники пишут программы-вымогатели? Какой уровень сложности и понимания требуется для атаки на организацию? В этой демонстрации мы будем использовать встроенные команды Windows для создания программы-вымогателя и атаки на хост через фишинг. Представляем Phirautee, доказательство концепции криптовируса для повышения осведомленности пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно на PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках для получения выкупа или навсегда шифрует/удаляет данные организации. Инструмент использует криптографию с открытым ключом для шифрования данных на диске. Перед шифрованием он выгружает файлы из сети злоумышленнику. После шифрования и выгрузки файлов оригинальные файлы навсегда удаляются с хоста, после чего инструмент требует выкуп. Выкуп запрашивается в криптовалюте, что затрудняет отслеживание транзакций правоохранительными органами. В ходе демонстрации Phirautee вы увидите полную цепочку атаки: от получения атаки программы-вымогателя через фишинговое письмо до того, как файлы шифруются на скомпрометированных системах. Будет предоставлен подробный разбор исходного кода, чтобы понять, как хакеры используют простые методы для создания чего-то опасного. Я завершу демонстрацию несколькими механизмами защиты, проведя криминалистический анализ Phirautee с помощью общедоступных инструментов.

Введение в Phirautee

  • Phirautee — это доказательство концепции программы-вымогателя, написанное исключительно на PowerShell.

  • Он использует команды Living off the Land (LotL) для работы против операционной системы с целью шифрования файлов на машине.

  • Этот инструмент может использоваться во время внутреннего пентеста инфраструктуры или во время упражнений Red Team для проверки реакции Blue Team/SOC на атаки с использованием программ-вымогателей.

  • Он использует криптографию с открытым ключом для шифрования пользовательского контента и выгружает большие файлы через Google Drive.

  • После успешной атаки программа-вымогатель требует выплаты 0.10 BTC (~1000 долларов США).

  • Обнаружение:

    • Расширение зашифрованных файлов изменяется на «.phirautee»
    • Обои рабочего стола скомпрометированного хоста заменяются на фон Phirautee
    • На рабочем столе появляется файл Phirautee.txt

Настройка атаки Phirautee

  • Фишинговый сервер и домен для атаки на организацию.

  • Почтовый сервер для отправки вредоносных документов целевому пользователю в виде вложения.

  • Вложение с внедрённым макросом, который загружает программу-вымогатель с удалённого сервера на целевой компьютер и запускает её в памяти.

  • Измените несколько параметров в файле программы-вымогателя для использования в вашем сценарии.

  • Для выгрузки данных:

    • Одноразовый аккаунт Gmail
    • Доступ к API Gmail к одноразовому Google Drive
    • Настройте веб-приложение в Google

Шаги по настройке выгрузки данных через Google Drive

Google предоставляет REST API, к которому можно получить доступ через PowerShell для выполнения операций с файлами, таких как загрузка, скачивание и удаление. REST API позволяет использовать хранилище Google Drive в вашем приложении.

image

Пожалуйста, выполните следующие шаги для выгрузки данных с помощью программы-вымогателя Phirautee.

Шаг 1: Перейдите на https://console.cloud.google.com/cloud-resource-manager

Шаг 2: Нажмите «CREATE PROJECT» (Создать проект)

image

Шаг 3: После создания проекта включите Google Drive API, нажав «ENABLE APIS AND SERVICES» (Включить API и сервисы).

image

Шаг 4: Найдите API, связанные с Google Drive, в библиотеке AOI:

image

Шаг 5: После нахождения включите API. Это предоставит доступ к различным операциям через Google Drive.

image

Шаг 6: После включения доступа к API нажмите кнопку «create credentials» (создать учётные данные).

image

Шаг 7: Теперь создайте учётные данные OAuth Client ID.

image

Шаг 8: Выберите «Web application» (Веб-приложение) в качестве типа продукта и настройте авторизованный URI перенаправления на https://developers.google.com/oauthplayground.

image

Шаг 9: Сохраните ваш client ID и secret. Если вы этого не сделаете, их всегда можно получить из раздела «Credentials» (Учётные данные) в APIs & Services. Теперь перейдите на https://developers.google.com/oauthplayground.

Шаг 10: Нажмите на иконку шестерёнки и отметьте «Use your own OAuth credentials» (Использовать свои собственные учётные данные OAuth).

image

Шаг 11: Авторизуйте API https://www.googleapis.com/auth/drive, затем нажмите «Exchange authorization code for tokens» (Обменять код авторизации на токены). В ответе должен прийти статус 200 OK. Убедитесь, что вы сохранили ваш refresh access token. Он понадобится в Phirautee для загрузки больших файлов на одноразовый аккаунт Google.

image

image

Использование симметричных ключей и анонимного SMTP-сервиса

  • Phirautee использует два уникальных симметричных ключа

    • Один для закрытого ключа сертификата, создаваемого на машине пользователя.
    • Другой — для загрузки выгруженных данных на Google Drive.
  • Закрытые ключи отправляются на Pokemail в виде зашифрованных zip-файлов.

  • Phirautee использует сервисы Pokemail для распределения инфраструктуры атаки путём создания случайного адреса электронной почты на основе местоположения.

image

image

  • Использует 2048-битный ключ RSA для шифрования файлов на заражённой машине.

  • Закрытый ключ сертификата отправляется злоумышленнику с помощью предварительно общего секрета (симметричных ключей).

IoCs для Phirautee

root@kitploit:~
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Registry files:
HKCU:\Control Panel\Desktop

Стратегии смягчения последствий

  • Сегментация сети и обнаружение бокового перемещения. Следуйте принципу наименьших привилегий или ограничьте доступ к чувствительным серверам. Используйте MFA на всех важных порталах.

  • Отключите PowerShell для стандартных доменных пользователей и внедрите whitelisting приложений.

  • Регулярное резервное копирование в масштабах сети (по возможности — офлайн).

  • Применяйте патчи и поддерживайте программу управления уязвимостями.

  • Имейте выделенную команду реагирования на инциденты и разработайте план действий на случай атак программ-вымогателей.

  • Инвестируйте в хороший продукт IDS/IPS/EDR/AV/CASB.

  • Проверяйте эффективность ваших средств защиты через предварительно одобренные наступательные упражнения.

  • Организуйте тренинги по фишингу и обучению пользователей для ваших сотрудников.

  • Имейте киберстраховку, чтобы покрыть расходы в случае необходимости выплаты выкупа. Кроме того, пересмотрите свои страховые полисы, чтобы убедиться в отсутствии пробелов.

  • Обратитесь за помощью к местным правоохранительным органам для получения ключей дешифрования.

Вклад и лицензия

Лицензия MIT

Copyright (c) 2020 Viral Maniar

Настоящим предоставляется бесплатное разрешение любому лицу, получающему копию данного программного обеспечения и связанных с ним файлов документации (далее — «Программное обеспечение»), на использование Программного обеспечения без ограничений, включая, без ограничений, права на использование, копирование, изменение, слияние, публикацию, распространение, сублицензирование и/или продажу копий Программного обеспечения, а также на предоставление лицам, которым предоставляется Программное обеспечение, указанных прав при соблюдении следующих условий:

Указанное выше уведомление об авторском праве и данное уведомление о разрешении должны быть включены во все копии или значительные части Программного обеспечения.

ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ. НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ПО ЛЮБЫМ ИСКАМ, УБЫТКАМ ИЛИ ИНЫМ ТРЕБОВАНИЯМ, ВОЗНИКАЮЩИМ ИЗ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С НИМ.

Любые предложения или идеи по этому инструменту приветствуются — просто напишите мне в Твиттере @ManiarViral.

Скачать инструмент