Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Phirautee — 一个概念验证型加密病毒,旨在提高用户对勒索软件攻击及其后果的认识。Phirautee 纯粹使用 PowerShell 编写,不需要任何第三方库。该工具窃取信息,将组织的数据劫持以索取赎金,或永久加密/删除组织数据。 | Kitploit
工具/GitHubGitHub/viralmaniar/phirautee
钓鱼工具权限提升加密/解密工具持久化机制IDS/IPS规避横向移动数据泄露渗透测试命令与控制学习与教育红队
GitHub
122306年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
viralmaniar/phirautee

Phirautee

一个概念验证型加密病毒,旨在提高用户对勒索软件攻击及其后果的认识。Phirautee 纯粹使用 PowerShell 编写,不需要任何第三方库。该工具窃取信息,将组织的数据劫持以索取赎金,或永久加密/删除组织数据。

查看仓库

Phirautee

一个概念验证型加密病毒,用于提高用户对勒索软件攻击及其影响的认识。Phirautee 完全使用 PowerShell 编写,无需任何第三方库。该工具窃取信息,将组织的数据扣为人质以索取赎金,或永久加密/删除组织数据。

Phirautee 是一种“离地生存”(LotL)勒索软件,这意味着它利用合法的 PowerShell 命令和操作来对抗操作系统。

image

截图

  • 勒索弹出窗口:

image

  • 感染成功后的桌面背景:

image

DEF CON 演讲

https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics

image

法律免责声明

此项目不得用于非法目的或未经许可入侵系统,严格用于教育目的和实验。

  • 未经计算机系统所有者书面许可进行任何黑客尝试或测试是违法的。
  • 如果您最近遭受了入侵或成为勒索软件的目标,并且发现本演示中说明的技术或工具相似,这绝不意味着我与攻击有任何牵连,也不表示我与攻击者之间存在任何联系。
  • 这些工具和技术是通用的,渗透测试人员和安全顾问经常在参与时使用它们。
  • Phirautee 项目不得用于非法目的。严格用于教育和研究目的,以及供人们实验使用。

DEF CON 28 安全模式

过去几年,勒索软件已变得疯狂,世界各地的组织成为目标,导致破坏和中断。众所周知,威胁格局正在迅速变化,我们在办公室听到关于勒索软件感染的喧嚣,或在新闻中读到它。您是否曾想过威胁行为者是如何编写勒索软件的?需要多高的复杂性和理解水平才能针对一个组织?在此演示中,我们将利用本机 Windows 命令构建勒索软件并通过网络钓鱼攻击主机。介绍 Phirautee,一个概念验证型加密病毒,用于提高用户对勒索软件攻击及其影响的认识。Phirautee 完全使用 PowerShell 编写,无需任何第三方库。该工具窃取信息,将组织的数据扣为人质以索取赎金,或永久加密/删除组织数据。该工具使用公钥密码学加密磁盘上的数据。在加密之前,它将文件从网络窃取到攻击者手中。一旦文件被加密和窃取,原始文件会从主机上永久删除,然后工具索要赎金。赎金要求使用加密货币支付,因此交易更难被执法部门追踪。在 Phirautee 的演示中,您将看到完整的攻击链,即从通过钓鱼电子邮件接收勒索软件攻击到文件如何在受损系统上被加密。将提供源代码的详细讲解,以了解黑客如何利用简单方法创建危险的东西。我将通过使用公开可用工具对 Phirautee 进行取证分析,以几种防御机制结束演示。

Phirautee 介绍

  • Phirautee 是一个完全使用 PowerShell 编写的概念验证勒索软件工具。

  • 它使用“离地生存”(LotL)命令来对抗操作系统,以加密机器上的文件。

  • 该工具可在内部基础设施渗透测试期间或红队演习中使用,以验证蓝队/SOC 对勒索攻击的响应能力。

  • 它使用公钥密码学加密用户内容,并通过 Google Drive 窃取大文件。

  • 攻击成功后,勒索软件要求支付 0.10 BTC(约 1000 美元)。

  • 检测:

    • 加密文件的文件扩展名更改为“.phirautee”
    • 受损主机的桌面壁纸更改为 Phirautee 背景
    • 桌面上会出现 Phirautee.txt 文件

Phirautee 攻击设置

  • 用于针对组织的网络钓鱼服务器和域名。

  • 用于向目标用户发送恶意文档附件的电子邮件服务器。

  • 作为附件嵌入宏的文件,该宏从远程服务器拉取勒索软件到目标机器并在内存中运行。

  • 修改勒索软件文件中的几个参数以用于您的用例。

  • 用于数据窃取:

    • 一次性 Gmail 账户
    • 用于一次性 Google Drive 的 Gmail API 访问
    • 在 Google 上设置 Web 应用程序

使用 Google Drive 设置数据窃取的步骤

Google 提供可通过 PowerShell 访问的 REST API,以对文件执行上传、下载和删除等操作。REST API 允许您从应用程序内部利用 Google Drive 存储。

image

请按照以下步骤通过 Phirautee 勒索软件执行数据窃取。

步骤 1:访问 https://console.cloud.google.com/cloud-resource-manager

步骤 2:点击“CREATE PROJECT”(创建项目)

image

步骤 3:创建项目后,通过点击“ENABLE APIS AND SERVICES”(启用 API 和服务)来启用 Google Drive API。

image

步骤 4:在 API 库中定位 Google Drive 相关 API:

image

步骤 5:定位后启用 API。这将允许通过 Google Drive 访问各种操作。

image

步骤 6:启用 API 访问后,点击“create credentials”(创建凭据)按钮。

image

步骤 6:现在创建 OAuth 客户端 ID 凭据

image

步骤 7:选择 Web 应用程序作为产品类型,并将授权重定向 URI 配置为 https://developers.google.com/oauthplayground image

步骤 8:保存您的客户端 ID 和密钥。如果您不保存,可以随时从 API 和服务中的凭据访问。现在浏览到 https://developers.google.com/oauthplayground

步骤 9:点击齿轮图标并勾选“Use your own OAuth credentials”(使用您自己的 OAuth 凭据) image

步骤 10:授权 https://www.googleapis.com/auth/drive API,然后点击“Exchange authorization code for tokens”(交换授权码为令牌)。响应应返回 200 OK。确保保存您的刷新访问令牌。我们将需要它在 Phirautee 中上传大文件到一次性 Google 账户。

image

image

使用对称密钥和匿名 SMTP 服务

  • Phirautee 使用两个唯一的对称密钥

    • 一个用于在用户机器上生成的证书的私钥。
    • 另一个用于将窃取的数据上传到 Google Drive。
  • 私钥作为加密的 zip 文件发送到 Pokemail。

  • Phirautee 使用 Pokemail 服务通过创建基于随机位置的电子邮件地址来分发攻击基础设施。

image

image

  • 使用 2048 位 RSA 密钥加密受感染机器上的文件。

  • 证书的私钥通过预共享密钥(即对称密钥)发送给攻击者。

Phirautee 的入侵指标 (IoCs)

root@kitploit:~
File paths:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg

MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D

Domains used for exfil:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com 

Registry files:
HKCU:\Control Panel\Desktop

缓解策略

  • 网络分段和检测横向移动。遵循最小权限访问原则或限制对敏感服务器的访问。在所有重要门户上使用 MFA。

  • 为标准域用户禁用 PowerShell,并执行应用程序白名单。

  • 频繁的整个网络备份(如果可能,离线)。

  • 应用补丁并拥有漏洞管理计划。

  • 拥有专门的应急响应团队,并制定针对勒索事件的处理计划。

  • 投资好的 IDS/IPS/EDR/AV/CASB 产品。

  • 通过预先批准的进攻性演习验证防御工具和技术的有效性。

  • 为员工组织网络钓鱼和用户教育培训课程。

  • 购买网络安全保险以帮助支付赎金(如果需要)。此外,请审查您的保险政策,确保没有漏洞。

  • 向当地联邦机构寻求解密密钥的帮助。

贡献与许可

MIT License

Copyright (c) 2020 Viral Maniar

Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.

欢迎对此工具的任何建议或想法——只需在推特上联系我 @ManiarViral

下载工具