EvilNeko 是一个用于自动化容器编排并将浏览器中的浏览器(BITB)攻击操作化的项目,专为红队设计。灵感来源于 Mr. d0x 的研究,并在 EvilNoVNC 项目 的理念基础上进行了扩展。
该项目旨在改进现有的开源工具,构建一个可扩展的基础设施,用于针对多个目标,而非单个用户/会话。EvilNeko 为红队提供了一种逼真地模拟 BITB 技术的方式,并帮助蓝队找到检测这些技术的方法。
该工具使用 neko 项目创建可通过 WebRTC 交互的浏览器容器。通过对设置进行微小修改,我们可以利用这些容器来模拟浏览器中的浏览器技术。
EvilNeko 目前不包含自己的载荷,因此你需要自行携带。如果你想查看使用 mythic agent 的示例,可以阅读我的博客。
EvilNeko 并非用于恶意目的,而是用于对已获得测试许可的环境进行授权测试。
EvilNeko 适用于 Linux 或 macOS,需要安装 docker、docker-compose、flask 和 NGINX。
如上所述,你需要自行以解压后的 Chrome 扩展形式提供载荷,并将其放置在 lures/extension 目录下。
安装好必备服务后,克隆 EvilNeko 仓库并运行 EvilNeko.py:
python EvilNeko.py
然后设置域名(如果公开托管),这主要是为了方便用户了解要发送给目标的链接,或者默认使用 127.0.0.1 进行测试:
EvilNeko> set_domain <your domain>
接下来设置 neko 容器要打开的 URL:
EvilNeko> set_url login.microsoft.com
现在可以创建一些容器,用于发送给目标:
EvilNeko> create_lure 2
最后启动 Flask 和 NGINX 处理程序,它们会将流量正确路由到每个目标的这些容器:
EvilNeko> start_handler
销毁容器时,可以传入 UUID 或使用“all”:
EvilNeko> destroy_lure all
退出程序也会销毁所有容器并停止处理程序。