
Доказательство концепции криптовируса для распространения осведомлённости пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно с использованием PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках с целью выкупа или постоянно шифрует/удаляет данные организации.
Доказательство концепции криптовируса для повышения осведомленности пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно на PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках для получения выкупа или навсегда шифрует/удаляет данные организации.
Phirautee — это программа-вымогатель, использующая легитимные встроенные средства (Living off the Land, LotL), то есть применяет легитимные команды и операции PowerShell для работы против операционной системы.




Этот проект не должен использоваться в незаконных целях или для взлома систем без разрешения. Он предназначен исключительно для образовательных целей и для экспериментов.
За последние несколько лет программы-вымогатели вышли из-под контроля, и организации по всему миру становятся их целями, что приводит к ущербу и сбоям. Как мы все знаем, ландшафт угроз быстро меняется, и мы слышим о заражениях программами-вымогателями в офисах или читаем об этом в новостях. Вы когда-нибудь задумывались, как злоумышленники пишут программы-вымогатели? Какой уровень сложности и понимания требуется для атаки на организацию? В этой демонстрации мы будем использовать встроенные команды Windows для создания программы-вымогателя и атаки на хост через фишинг. Представляем Phirautee, доказательство концепции криптовируса для повышения осведомленности пользователей об атаках и последствиях программ-вымогателей. Phirautee написан исключительно на PowerShell и не требует сторонних библиотек. Этот инструмент похищает информацию, удерживает данные организации в заложниках для получения выкупа или навсегда шифрует/удаляет данные организации. Инструмент использует криптографию с открытым ключом для шифрования данных на диске. Перед шифрованием он выгружает файлы из сети злоумышленнику. После шифрования и выгрузки файлов оригинальные файлы навсегда удаляются с хоста, после чего инструмент требует выкуп. Выкуп запрашивается в криптовалюте, что затрудняет отслеживание транзакций правоохранительными органами. В ходе демонстрации Phirautee вы увидите полную цепочку атаки: от получения атаки программы-вымогателя через фишинговое письмо до того, как файлы шифруются на скомпрометированных системах. Будет предоставлен подробный разбор исходного кода, чтобы понять, как хакеры используют простые методы для создания чего-то опасного. Я завершу демонстрацию несколькими механизмами защиты, проведя криминалистический анализ Phirautee с помощью общедоступных инструментов.
Phirautee — это доказательство концепции программы-вымогателя, написанное исключительно на PowerShell.
Он использует команды Living off the Land (LotL) для работы против операционной системы с целью шифрования файлов на машине.
Этот инструмент может использоваться во время внутреннего пентеста инфраструктуры или во время упражнений Red Team для проверки реакции Blue Team/SOC на атаки с использованием программ-вымогателей.
Он использует криптографию с открытым ключом для шифрования пользовательского контента и выгружает большие файлы через Google Drive.
После успешной атаки программа-вымогатель требует выплаты 0.10 BTC (~1000 долларов США).
Обнаружение:
Фишинговый сервер и домен для атаки на организацию.
Почтовый сервер для отправки вредоносных документов целевому пользователю в виде вложения.
Вложение с внедрённым макросом, который загружает программу-вымогатель с удалённого сервера на целевой компьютер и запускает её в памяти.
Измените несколько параметров в файле программы-вымогателя для использования в вашем сценарии.
Для выгрузки данных:
Google предоставляет REST API, к которому можно получить доступ через PowerShell для выполнения операций с файлами, таких как загрузка, скачивание и удаление. REST API позволяет использовать хранилище Google Drive в вашем приложении.

Пожалуйста, выполните следующие шаги для выгрузки данных с помощью программы-вымогателя Phirautee.
Шаг 1: Перейдите на https://console.cloud.google.com/cloud-resource-manager
Шаг 2: Нажмите «CREATE PROJECT» (Создать проект)

Шаг 3: После создания проекта включите Google Drive API, нажав «ENABLE APIS AND SERVICES» (Включить API и сервисы).

Шаг 4: Найдите API, связанные с Google Drive, в библиотеке AOI:

Шаг 5: После нахождения включите API. Это предоставит доступ к различным операциям через Google Drive.

Шаг 6: После включения доступа к API нажмите кнопку «create credentials» (создать учётные данные).

Шаг 7: Теперь создайте учётные данные OAuth Client ID.

Шаг 8: Выберите «Web application» (Веб-приложение) в качестве типа продукта и настройте авторизованный URI перенаправления на https://developers.google.com/oauthplayground.

Шаг 9: Сохраните ваш client ID и secret. Если вы этого не сделаете, их всегда можно получить из раздела «Credentials» (Учётные данные) в APIs & Services. Теперь перейдите на https://developers.google.com/oauthplayground.
Шаг 10: Нажмите на иконку шестерёнки и отметьте «Use your own OAuth credentials» (Использовать свои собственные учётные данные OAuth).

Шаг 11: Авторизуйте API https://www.googleapis.com/auth/drive, затем нажмите «Exchange authorization code for tokens» (Обменять код авторизации на токены). В ответе должен прийти статус 200 OK. Убедитесь, что вы сохранили ваш refresh access token. Он понадобится в Phirautee для загрузки больших файлов на одноразовый аккаунт Google.


Phirautee использует два уникальных симметричных ключа
Закрытые ключи отправляются на Pokemail в виде зашифрованных zip-файлов.
Phirautee использует сервисы Pokemail для распределения инфраструктуры атаки путём создания случайного адреса электронной почты на основе местоположения.


Использует 2048-битный ключ RSA для шифрования файлов на заражённой машине.
Закрытый ключ сертификата отправляется злоумышленнику с помощью предварительно общего секрета (симметричных ключей).
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Registry files:
HKCU:\Control Panel\Desktop
Сегментация сети и обнаружение бокового перемещения. Следуйте принципу наименьших привилегий или ограничьте доступ к чувствительным серверам. Используйте MFA на всех важных порталах.
Отключите PowerShell для стандартных доменных пользователей и внедрите whitelisting приложений.
Регулярное резервное копирование в масштабах сети (по возможности — офлайн).
Применяйте патчи и поддерживайте программу управления уязвимостями.
Имейте выделенную команду реагирования на инциденты и разработайте план действий на случай атак программ-вымогателей.
Инвестируйте в хороший продукт IDS/IPS/EDR/AV/CASB.
Проверяйте эффективность ваших средств защиты через предварительно одобренные наступательные упражнения.
Организуйте тренинги по фишингу и обучению пользователей для ваших сотрудников.
Имейте киберстраховку, чтобы покрыть расходы в случае необходимости выплаты выкупа. Кроме того, пересмотрите свои страховые полисы, чтобы убедиться в отсутствии пробелов.
Обратитесь за помощью к местным правоохранительным органам для получения ключей дешифрования.
Лицензия MIT
Copyright (c) 2020 Viral Maniar
Настоящим предоставляется бесплатное разрешение любому лицу, получающему копию данного программного обеспечения и связанных с ним файлов документации (далее — «Программное обеспечение»), на использование Программного обеспечения без ограничений, включая, без ограничений, права на использование, копирование, изменение, слияние, публикацию, распространение, сублицензирование и/или продажу копий Программного обеспечения, а также на предоставление лицам, которым предоставляется Программное обеспечение, указанных прав при соблюдении следующих условий:
Указанное выше уведомление об авторском праве и данное уведомление о разрешении должны быть включены во все копии или значительные части Программного обеспечения.
ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ. НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ПО ЛЮБЫМ ИСКАМ, УБЫТКАМ ИЛИ ИНЫМ ТРЕБОВАНИЯМ, ВОЗНИКАЮЩИМ ИЗ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С НИМ.
Любые предложения или идеи по этому инструменту приветствуются — просто напишите мне в Твиттере @ManiarViral.