TChopper
Недавно я обнаружил новый метод и дал ему прозвище (Chop chop) для выполнения горизонтального перемещения с использованием отображаемых имен служб Windows и WMI путем скрытной передачи вредоносного двоичного файла в виде блоков base64 и автоматизации процесса с помощью инструмента TChopper.

изображение
Как это работает
- инструмент получит файл, который вы хотите скрытно передать, и закодирует его в base64 в поток памяти
- разделит длину каждой строки так, чтобы она помещалась в 150-250 символов (250 — максимально допустимая длина для параметра lpDisplayname службы https://docs.microsoft.com/en-us/windows/win32/api/winsvc/nf-winsvc-createservicea).
- для атаки chop chop он создаст уникальную службу для каждого сегментированного фрагмента => запустит службу => затем удалит ее, чтобы избежать дублирования, или вы можете выбрать режим атаки только с изменением службы, чтобы сделать его более быстрым и стабильным, выбрав опцию режима атаки (-m)
- затем он изменит параметр lpbinarypath службы, указав необходимую командную строку, чтобы получить отображаемое имя службы и перенаправить результаты в tmp_payload.txt
- наконец, после завершения доставки всех фрагментов файла в виде base64, инструмент создаст еще одну службу для декодирования содержимого в исполняемый файл и запустит его
Если же вы осуществляете горизонтальное перемещение с помощью техники WMI, вы также можете использовать Chopper для этого:
- Tchopper аутентифицирует вашу сессию с помощью WMI
- создает несколько процессов и использует уникальную команду PowerShell для перенаправления каждого сегмента в c:\users\public\chop.enc
- создает финальный процесс, использующий certutil для декодирования содержимого в двоичный файл и его выполнения
изображение
Usage
#chop chop mode
chopper.exe -s -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# chop chop done
chopper.exe -m -u USERNAME -p PASSWORD -d DOMAIN -f BINARYLOCAL PATH
# use WMI to smuggle
chopper.exe -w -u DOMAIN\USERNAME -p PASSWORD -t MACHINE -f LOCALBINARYPATH
https://youtu.be/xbvhzHul7w0
Detailed research
http://0xsp.com/security%20research%20&%20development%20(SRD)/smuggling-via-windows-services-display-name-lateral-movement
Show support
Я создаю инструменты для тестирования на проникновение для сообщества open-source, поддержите меня https://paypal.me/0xsp