CloakifyFactory 与 Cloakify 工具集——数据在眼皮底下外泄与渗透;规避 DLP/MLS 设备;对社会工程分析师;击败数据白名单控制;规避 AV 检测。基于列表的文本隐写术。将任何文件类型(例如可执行文件、Office 文档、Zip、图像)转换为日常字符串列表。非常简单的工具,强大的概念,仅受你的想象力限制。
(更新于 2020 年 5 月 27 日:是的,我将在 2020 年夏季将所有 Github 项目迁移到 Python3。)
Joe Gervais (TryCatchHCF)
DLP 系统、MLS 设备以及安全运维分析师知道要寻找什么样的数据: 因此,将这些数据转换成他们不在寻找的东西:
请参阅我在 DEF CON 24 上的幻灯片(包含在项目中),来自密码与隐私村工作坊和 DemoLabs 会议。关于 Cloakify 工具集能做什么、具体用例等的完整教程。(演示中的示例使用了独立脚本,我建议使用新的 CloakifyFactory 来简化你的工作。)
要快速上手 CloakifyFactory,请查看项目中巧妙地命名为"README_GETTING_STARTED.txt"的文件,其中包含逐步指南。
CloakifyFactory 将任何文件类型(例如 .zip、.exe、.xls 等)转换为看似无害的字符串列表。这使得你可以将文件隐藏在显眼之处,并在不触发警报的情况下传输文件。其专业术语是“基于文本的隐写术”,通过让数据看起来像其他数据来隐藏数据。例如,你可以将一个 .zip 文件转换为一份宝可梦生物列表或前 100 网站列表。然后你可以通过任何方式传输伪装后的文件,再将被外泄的文件解伪装恢复为原始形式。
通过伪装后的载荷,你可以跨越安全网络的边界传输数据而不会触发警报。你还可以击败数据白名单控制——是否有安全设备只允许 IP 地址离开或进入网络?将你的载荷转换为 IP 地址,问题解决。此外,你可以通过针对分析师工作流的社会工程攻击来扰乱安全分析师的审查。作为额外奖励,伪装后的文件可击败基于签名的恶意软件检测工具。
预装的密码表设计成看起来像无害/可忽略的列表,尽管有些(如 MD5 密码哈希)是专门用作分散注意力的诱饵。
CloakifyFactory 也是向人们介绍密码学和隐写术概念的绝佳方式。它使用简单,引导用户完成整个过程,据我们的孩子说,它还挺有趣的!
Python 2.7.x
$ python cloakifyFactory.py
CloakifyFactory 是一个菜单驱动的工具,利用 Cloakify 工具集脚本。当你选择对文件进行 Cloakify 时,脚本首先对载荷进行 Base64 编码,然后应用密码表生成一个字符串列表,该列表编码了 Base64 载荷。然后你可以通过任何方式将文件传输到目标位置。一旦外泄,选择使用相同密码表的 Decloakify 来解码载荷。
注意:Cloakify 不是安全的加密方案。它容易受到频率分析攻击。在伪装载荷时使用“添加噪声”选项来增加熵,以帮助削弱频率分析攻击。如果需要保密性,请务必在伪装之前对文件进行加密。
支持脚本(cloakify.py 和 decloakify.py)可以作为独立脚本使用。非常小、简单、干净、可移植。对于渗透整个工具集不现实的情况,你可以快速在目标本地 Shell 中输入独立脚本,现场生成密码表,然后进行伪装 -> 外泄。
如果 Windows 目标缺少 Python,请使用 py2exe。(http://www.py2exe.org/)
预装密码表包括以下列表:
用于向伪装载荷添加噪声/熵的预装脚本:
有关如何根据自身需求定制噪声生成器的详细信息,请参阅每个脚本中的注释。
Cloakify Factory 在你使用自己定制的密码表时表现最佳。默认密码表可能适用于大多数需求,但在独特的外泄场景中,你可能需要构建自己的密码表。至少,你可以复制一个预装密码表并随机化顺序。
创建密码表:
你们中的一些人可能更喜欢在独立模式下使用 Cloakify 工具集脚本。该工具集设计为支持这种用法。
添加噪声以削弱针对伪装载荷的频率分析攻击。这里我们使用 'pokemonGo' 密码表,然后使用 'prependLatLonCoords.py' 脚本在 10x10 英里的网格中生成随机地理坐标。在解伪装之前,使用 'removeNoise.py' 脚本从文件中去除噪声。
或者当然:$ cat cloakedAndNoisy.txt | cut -d" " -f3- > cloakedNoiseStripped.txt