
AutoPoC Generator HoneyPoC
Генератор AutoPoC, ультимативная версия HoneyPoC.
Если вы впервые слышите об этом проекте или видите его, вам стоит прочитать пост в блоге: https://blog.zsec.uk/honeypoc-ultimate/

Хотя я выпускаю AutoPoC, сам по себе фреймворк безвреден, поскольку для создания автоматизированного бэкенда требуются определённые предварительные условия, но выводимый код технически является вредоносным ПО, поэтому будьте осторожны с тем, что вы с ним делаете; он предназначен для образовательных целей и т.п.; я не несу ответственности, если вы используете его для преступлений или других беспорядков.
Все учётные записи в истории коммитов, где вы можете увидеть учётные данные, либо помечены GitHub как вредоносные, либо обезврежены ;).
Родственный проект: SandboxSpy
python3 autopoc.py
CVE-2021-23388
5.0
CVE-2020-1920
5.0
CVE-2021-24316
4.3
3/5
[*] Making Directory CVE-2021-23388
[*] Openning and processing Data in /path/to/template/template.poc.sh ...
[*] Closing /path/to/template/template.poc.sh ...
[*] CVE-2021-23388.sh generated!
[*] Openning and processing Data in /path/to/template/template.poc.go ...
[*] Closing /path/to/template/template.poc.go ...
[*] CVE-2021-23388.go generated!
[*] Cross Compile Success!
[*] Openning and processing Data in /path/to/template/template.poc.readme.md ...
[*] Closing /path/to/template/template.poc.readme.md ...
[*] README.md generated!
b'https://pastebin.com/example'
Initialized empty Git repository in /path/to/template/CVE-2021-23388/.git/
[master (root-commit) b7115c3] CVE-2021-23388 Commit
3 files changed, 55 insertions(+)
create mode 100644 CVE-2021-23388.exe
create mode 100644 CVE-2021-23388.sh
create mode 100644 README.md
Enumerating objects: 5, done.
Counting objects: 100% (5/5), done.
Delta compression using up to 16 threads
Compressing objects: 100% (5/5), done.
Writing objects: 100% (5/5), 3.37 MiB | 5.07 MiB/s, done.
Total 5 (delta 0), reused 0 (delta 0)
To https://github.com/example/CVE-2021-23388.git
+ b96f2b3...b7115c3 main -> main (forced update)
Я не специалист по blue team и не инженер по детектированию по профессии; тем не менее, приведённые ниже Yara-правила — это моя попытка обеспечить некоторое детектирование доменов и бинарных файлов, которые когда-либо выполнялись в вашем окружении.
rule HoneyPoC_URLDetect {
meta:
description = "HoneyPoC AutoPoC URL detection"
author = "Andy Gill"
reference = "blog.zsec.uk/honeypoc-ultimate/"
date = "2021/11/13"
hash = "b6807027ac171252cf47eb28454c044644352c9f2fabd65d3f23075a0e395768"
strings:
$a = "honeypoc.io" nocase
$b = "canarytokens.com" nocase
$c = "givemeyourpasswords.ninja" nocase
condition:
$a or $b or $c
}
Следующее Yara-правило можно использовать с чем-то вроде PasteHunter для поиска конкретных строк в ссылках Pastebin.
rule HoneyPoC_Pastebin
{
meta:
description = "HoneyPoC AutoPoC Pastebin detection"
author = "Andy Gill"
reference = "blog.zsec.uk/honeypoc-ultimate/"
date = "2021/11/13"
strings:
$a = "New PoC Published for" nocase wide ascii fullword
condition:
$a
}