代号: 蜕变
版本发布: v1.4 (稳定版)
作者: pedro ubuntu [ r00t-3xp10it ]
支持发行版: Linux Ubuntu, Kali, Mint, Parrot OS
可疑Shell活动 (SSA) RedTeam 开发 @2017
作者不对该工具的任何不良使用负责,请记住,未经事先同意攻击目标是非法的,并受到法律制裁。
该模块取一张现有的 image.jpg 和一个 payload.ps1(用户输入),构建一个新的载荷 (agent.jpg.exe),
一旦执行,将触发从 apache2 下载之前存储的两个文件 (image.jpg + payload.ps1) 并执行它们。
该模块还将 agent.exe 的图标更改为匹配一个 .jpg 文件,然后利用 "隐藏已知文件类型的扩展名" 的欺骗方法隐藏 agent.exe 的扩展名。
所有载荷(用户输入)将从我们的 apache2 网络服务器下载并在目标内存中执行。唯一需要将载荷写入磁盘的扩展名(用户输入的载荷)是 .exe 二进制文件。
FakeImageExploiter 将所有文件存储在 apache2 webroot 中,将代理打包成 .zip 文件,启动 apache2 和 metasploit 服务(处理程序),并提供一个 URL 发送给目标(触发 agent.zip 下载)。
一旦受害者运行我们的可执行文件,我们的图片将被下载并在默认图片查看器中打开,我们的恶意载荷将被执行,我们将获得一个 meterpreter 会话。
但它也将未压缩的代理存储在 FakeImageExploiter/output 文件夹中,以便我们使用其他不同的攻击向量传递 agent.jpg.exe。
'此工具还构建一个 cleaner.rc 文件,用于删除目标中留下的载荷'
payload.ps1(默认) | payload.bat | payload.txt | payload.exe [Metasploit]
"运行工具前编辑 'settings' 文件以使用其他扩展名"
所有带有 .jpg(默认)| .jpeg | .png 扩展名的图片(任意尺寸)
"运行工具前编辑 'settings' 文件以使用其他扩展名"
xterm, zenity, apache2, mingw32[64], ResourceHacker(wine)
'自动在 ../.wine/Program Files/.. 目录下安装 ResourceHacker.exe'
警告:要手动更改图标(绕过 resource hacker),请编辑 'settings' 文件。
警告:只有在 Windows 系统下第二个扩展名才会被隐藏(因此请压缩它)。
警告:agent.jpg.exe 需要输入的文件位于 apache2 中(本地局域网攻击)。
警告:agent.jpg.exe 使用 powershell 解释器(在 wine 中无法工作)。
警告:此工具不接受载荷(用户输入)的参数(例如 nc.exe -lvp 127.0.0.1 555)。
警告:此工具提供的 ResourceHacker 要求 WINE 设置为 Windows 7。
如果您希望使用自己的二进制文件(用户输入 - 非 metasploit 载荷),则:
1º - 运行工具前编辑 'settings' 文件,选择 'NON_MSF_PAYLOADS=YES'
2º - 选择要使用的二进制扩展名
'继续前请记得保存 settings 文件' ..
3º - 运行 FakeImageExploiter 来蜕变您的二进制文件(自动将所有文件存储在 apache 中)..
4º - 打开新的终端并执行您的二进制文件处理程序以接收连接。
提示:此功能将不会构建 cleaner.rc
绕过手动输入 payload.ps1 的需求,让 FakeImageExploiter 负责构建所需的 payload.ps1 + agent.jpg.exe 并配置处理程序。
"启用此功能后,您只需要输入您的 picture.jpg :D"
选择要使用的二进制扩展名
提示:此功能允许用户构建 (ps1|bat|txt) 载荷
提示:此功能将不会构建 .exe 二进制文件
如果您收到此消息,说明您正在以 sudo 身份执行 FakeImageExploiter,而您的 wine 安装属于用户(不被您拥有)。
要绕过此问题,只需以 wine 所有者的身份执行 FakeImageExploiter。
示例:如果 wine 由 spirited_wolf 拥有,则不带 sudo 执行工具
示例:如果 wine 由 root 拥有,则以 sudo 执行工具
1º - 从 GitHub 下载框架
git clone https://github.com/r00t-3xp10it/FakeImageExploiter.git
2º - 设置文件执行权限
cd FakeImageExploiter
sudo chmod +x *.sh
3º - 配置 FakeImageExploiter 设置
nano settings
4º - 运行主工具
sudo ./FakeImageExploiter.sh
FakeImageExploiter [ 官方发布 - 主要功能 ]: https://www.youtube.com/watch?v=4dEYIO-xBHU
FakeImageExploiter [ 新手友好功能 ]: https://www.youtube.com/watch?v=abhIp-SG4kM
FakeImageExploiter [ bat 载荷 - worddoc.docx 代理 ]: https://www.youtube.com/watch?v=Ah4hejGhj-M
FakeImageExploiter [ txt 载荷 - msfdb 重建 ]: https://www.youtube.com/watch?v=g2E73GyxKhw
@nullbyte | @Yoel_Macualo | @0xyg3n (SSA 团队成员)
致谢: https://null-byte.wonderhowto.com/how-to/hide-virus-inside-fake-picture-0168183
可疑Shell活动 (SSA) RedTeam 开发 @2017