Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Phirautee — Доказательство концепции криптовируса для распространения осведомлённости пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно с использованием PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках с целью выкупа или постоянно шифрует/удаляет данные организации. | Kitploit
Инструменты/GitHubGitHub/viralmaniar/phirautee
Инструменты фишингаПовышение привилегийИнструменты шифрования/дешифрованияМеханизмы персистентностиОбход IDS/IPSЛатеральное перемещениеЭксфильтрация данныхТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Доказательство концепции криптовируса для распространения осведомлённости пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно с использованием PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках с целью выкупа или постоянно шифрует/удаляет данные организации.

Командование и Управление
Обучение и Образование
Red Teaming
GitHubviralmaniar/phirautee

Phirautee

Репозиторий
12230206 лет назадПроверено Kitploit
Поделиться

Phirautee

Доказательство концепции криптовируса для повышения осведомленности пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно на PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках для получения выкупа или навсегда шифрует/удаляет данные организации.

Phirautee — это программа-вымогатель, использующая легитимные встроенные средства (Living off the Land, LotL), то есть применяет легитимные команды и операции PowerShell для работы против операционной системы.

image

Скриншоты

  • Всплывающее окно выкупа:

image

  • Фоновый рисунок рабочего стола после успешного заражения:

image

Презентация DEF CON

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

Правовое предупреждение

Этот проект не должен использоваться в незаконных целях или для взлома систем без разрешения. Он предназначен исключительно для образовательных целей и для экспериментов.

  • Любые попытки взлома или тесты без письменного разрешения владельца компьютерной системы незаконны.
  • Если вы недавно пострадали от взлома или были атакованы программой-вымогателем и обнаружили сходство с методами или инструментами, описанными в этой презентации, это никоим образом не означает мою причастность и не подразумевает какой-либо связи между мной и злоумышленниками.
  • Инструменты и методы остаются универсальными, и их часто используют пентестеры и консультанты по безопасности в ходе своей работы.
  • Проект Phirautee не должен использоваться в незаконных целях. Он предназначен исключительно для образовательных и исследовательских целей и для экспериментов.

DEF CON 28 Safe Mode

За последние несколько лет программы-вымогатели вышли из-под контроля, и организации по всему миру становятся их целями, что приводит к ущербу и сбоям. Как мы все знаем, ландшафт угроз быстро меняется, и мы слышим о заражениях программами-вымогателями в офисах или читаем об этом в новостях. Вы когда-нибудь задумывались, как злоумышленники пишут программы-вымогатели? Какой уровень сложности и понимания требуется для атаки на организацию? В этой демонстрации мы будем использовать встроенные команды Windows для создания программы-вымогателя и атаки на хост через фишинг. Представляем Phirautee, доказательство концепции криптовируса для повышения осведомленности пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно на PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках для получения выкупа или навсегда шифрует/удаляет данные организации. Инструмент использует криптографию с открытым ключом для шифрования данных на диске. Перед шифрованием он выгружает файлы из сети злоумышленнику. После шифрования и выгрузки файлов оригинальные файлы навсегда удаляются с хоста, после чего инструмент требует выкуп. Выкуп запрашивается в криптовалюте, что затрудняет отслеживание транзакций правоохранительными органами. В ходе демонстрации Phirautee вы увидите полную цепочку атаки: от получения атаки программы-вымогателя через фишинговое письмо до того, как файлы шифруются на скомпрометированных системах. Будет предоставлен подробный разбор исходного кода, чтобы понять, как хакеры используют простые методы для создания чего-то опасного. Я завершу демонстрацию несколькими механизмами защиты, проведя криминалистический анализ Phirautee с помощью общедоступных инструментов.

Введение в Phirautee

  • Phirautee — это доказательство концепции программы-вымогателя, написанное исключительно на PowerShell.

  • Он использует команды Living off the Land (LotL) для работы против операционной системы с целью шифрования файлов на машине.

  • Этот инструмент может использоваться во время внутреннего пентеста инфраструктуры или во время упражнений Red Team для проверки реакции Blue Team/SOC на атаки с использованием программ-вымогателей.

  • Он использует криптографию с открытым ключом для шифрования пользовательского контента и выгружает большие файлы через Google Drive.

  • После успешной атаки программа-вымогатель требует выплаты 0.10 BTC (~1000 долларов США).

  • Обнаружение:

    • Расширение зашифрованных файлов изменяется на «.phirautee»
    • Обои рабочего стола скомпрометированного хоста заменяются на фон Phirautee
    • На рабочем столе появляется файл Phirautee.txt

Настройка атаки Phirautee

  • Фишинговый сервер и домен для атаки на организацию.

  • Почтовый сервер для отправки вредоносных документов целевому пользователю в виде вложения.

  • Вложение с внедрённым макросом, который загружает программу-вымогатель с удалённого сервера на целевой компьютер и запускает её в памяти.

  • Измените несколько параметров в файле программы-вымогателя для использования в вашем сценарии.

  • Для выгрузки данных:

    • Одноразовый аккаунт Gmail
    • Доступ к API Gmail к одноразовому Google Drive
    • Настройте веб-приложение в Google

Шаги по настройке выгрузки данных через Google Drive

Google предоставляет REST API, к которому можно получить доступ через PowerShell для выполнения операций с файлами, таких как загрузка, скачивание и удаление. REST API позволяет использовать хранилище Google Drive в вашем приложении.

image

Пожалуйста, выполните следующие шаги для выгрузки данных с помощью программы-вымогателя Phirautee.

Шаг 1: Перейдите на https://console.cloud.google.com/cloud-resource-manager

Шаг 2: Нажмите «CREATE PROJECT» (Создать проект)

image

Шаг 3: После создания проекта включите Google Drive API, нажав «ENABLE APIS AND SERVICES» (Включить API и сервисы).

image

Шаг 4: Найдите API, связанные с Google Drive, в библиотеке AOI:

image

Шаг 5: После нахождения включите API. Это предоставит доступ к различным операциям через Google Drive.

image

Шаг 6: После включения доступа к API нажмите кнопку «create credentials» (создать учётные данные).

image

Шаг 7: Теперь создайте учётные данные OAuth Client ID.

image

Шаг 8: Выберите «Web application» (Веб-приложение) в качестве типа продукта и настройте авторизованный URI перенаправления на https://developers.google.com/oauthplayground.

image

Скачать инструмент