Перейти к публикации
laska

Заражение с помощью GIF

Рекомендованные сообщения

Как установить PowerShell Empire 2?

Если у вас уже есть данная утилита, то можно переходить к следующей главе. Это небольшая инструкция для начинающих. Для начала необходимо скопировать данную утилиту с репозитария GitHub. Я буду выделять команды в своем терминале Kali Linux:

git clone https://github.com/EmpireProject/Empire.git
c9be7f1648543f35817f4.png
Копирование в директорию

Далее необходимо провести установку. Далее необходимо перейти в папку Empire. Выполняем несколько команд.

cd Empire/
cd setup
./install.sh
36261f9f10618c817a524.png
Установка PowerShell Empire 2

Далее необходимо вернуться в директорию и запустить файл. Для этого выполняем такие команды, после чего произойдет запуск утилиты:

cd ..
./empire
3cf3fe811d8b8d6e98b7a.png
Запуск утилиты

Как создать исполняемую команду в PowerShell Empire 2?

Чтобы получить доступ над нашей целью необходимо чтобы сгенерированный код был запущенный в командной строке. Сначала попробуем провести атаку, напрямую выполнив команду в Windows 10, а далее будем использовать метод, который позволит хорошо скрыть наш код.

Для начала необходимо запустить команду и проверить активных "слушателей":

liseners
9070a3d5005cdc5e63585.png
 

Далее создадим учетную запись, которая позволит получить активные профиль для дальнейшего тестирования, для этого выполняем команды:

uselistener http
execute
listeners //проверяем наш созданный профиль
d273c3b8884ebb3879eac.png
Успешное создание профиля

Далее необходимо генерировать код для запуска для этого выполняем команду:

launcher powershell http
5e9e7d01c7ff689526296.png
Полученный код

После этого копируем полученный код и запускаем его в командной строке на ОС нашей цели. Я для теста использовал Windows 10. После запуска на винде процесс обрабатывается и закрывается, а мы получаем сессию. После этого в терминале появиться такое окно:

89cc6a8dafe580c9ad6a0.png
Полученная сессия

Маскируем наш код в GIF картинку

Для этого нам нужен код, которые мы генерировали в предыдущих шагах. Рассмотрим выполнения этой процедуры в несколько шагов.

Хочу отметить сразу, что тестирование проводилось на нескольких машинах Windows 7 и Windows 10 и все процедуры были успешными и удавалось получать доступ к нашей цели. Способ очень эффективный, так как не обнаруживаеться многими антивирусами.

Шаг 1: Подготавливаем наш скрипт

Скачать и посмотреть можно по этой ссылке. Далее необходимо добавить себе в блокнот. После этого необходимо вставить код из PowerShell Empire 2 в 37 строчку, как показано на скриншоте:

5a95075afd990cdd05b96.png
Вставляем код из PowerShell Empire

Шаг 2: Конвертируем GIF-ку и добавляем в скрипт

Для этого можно воспользоваться этим сервисом. Добавляем любую картинку в формате .gif и нажимаем convert to Base64.

f02ff1d7c73ffa1f9a30d.png
Конвертирование картинки в Base64

Далее необходимо добавить полученный код в наш скрипт, который мы использовали в первом шаге. Добавляем в 17 строку, как на скриншоте:

cf0ac77cf3e02a0d41b93.png
Добавляем .gif в формате base64

Шаг 3: скрываем вредоносный файл от антивирусов

Сделаем это с помощью программы Script Encoder Plus. Скачиваем, распаковываем, запускаем и выбираем операцию "Scramble" во вкладке "Script in "Before"", а в меню "Scripts"-"Encode script", более детально можно увидеть на скриншоте:

d4e91f7abd62a76c59fd0.png
Обфусцификация

После этого остается скопировать полученный результат в текстовый файл с форматом .hta. После запуска на компьютере нашей цели появиться гифка, а у нас успешная сессия. Способ очень интересный и может использоваться на практике.

0a6db87b250a9a8d4c859.png
Запуск

Заключение

Таким образом, этот способ можно использовать с применением СИ. Относительно быстро и просто можно получить доступ над целевым компьютером. Используйте с умом да и будет счастье.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Присоединяйтесь к обсуждению

Вы можете опубликовать сообщение сейчас, а зарегистрироваться позже. Если у вас есть аккаунт, войдите в него для написания от своего имени.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.


×
×
  • Создать...