• XSS.stack #1 – первый литературный журнал от юзеров форума

Нужен совет. Доставка payload "клиенту".

Kirigaya

Hacking the World
Пользователь
Регистрация
24.08.2019
Сообщения
161
Реакции
89
Коллеги, всех приветствую, опишу ситуцию, хотел бы услышать ваше мнение по данному вопросу, как говорится одна голова хорошо, а несколько еще лучше.

Вообщем имеется недетектируемый бэкдор на пайтоне в виде exe файла, либо в .py до компиляции. Вес большой почти 10 метров. Либо можно запилить обычный бэк и закриптовать его, это не проблема.

Цель получает еженедельную отчетность в виде excel отчета через телеграм. Подскажите способ доставить бэкдор цели, что я попробовал:
Сделать картинку excel документа, поменять расширение .exe на .scr, затем юникодом запилить подмену имени файла на marcs.xls, столкнулся со следующими сложностями, если заливать файл на файлобменник подмена имени перестает работать и файл начинает именоваться maxls.scr, затем при открытии дефендер \ аваст сообщает что файл подозрительный ибо расширение редкоиспользуемое scr. Кто не в курсе если поменять exe на scr приложение, в частности backdoor будет выполняться, также как если бы он имел расширение exe.

Второй способ просто подменять иконку объекта и назвать файл необходимым для юзера именем (то есть тем которое он ожидает), но расширение поставить scr (так как оно редко используется и мало кто знает, обратит внимание, что-то не так, бог его знает сколько там у этого оффиса различных форматов).
Я кстати почти уверен что цель использует Microsoft Office 2013, так как удалось получить доступ к одной из машин, связанных косвенным образом с целью, есть основания полагать, что они используют одно программное обеспечение.

Я пробовал создать макрос, через powershell (base64) скачивая файл и запуская его, но нет уверенности, что офис не пропатчен, а шанса на ошибку нет, нужно сто процентов подцепить на крючок цель, как говорится второго выстрела не получится сделать. Более того на тестовой машине отрабатывает АВ, даже не смотря на то что сам exe не детектится по отдельности.

Можно купить склейку с exe\doc у разного рода ребят на нашем и дружественных бордах, на как правило будет тоже самое, что я и без них делаю и опять же если офис пропатчен, сомневаюсь, что это сработает, опять же всего скорее офис старый и с торрента, так что может и обновления на него не скачивались триста лет, но мы не можем этого знать наверняка.

А и еще есть идея создать оболочку программы которая якобы делает какое то действие в котором будет заинтересована цель, но при запуске будет открывать meterpreter сессию или что то в этом роде.

Итог: Хочу услышать ваше мнение, каким образом доставить payload цели? Кто что думает? Заранее спасибо.
 
подгрузкой "платной загрузки"
Дак это я и делал через макрос, используя powershell скачивал exe. Но такой xls файл сразу начинал детектится АВ.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А и еще есть идея создать оболочку программы которая якобы делает какое то действие в котором будет заинтересована цель, но при запуске будет открывать meterpreter сессию или что то в этом роде.
Самый простой, в описанной ситуации, метод, который с вероятностью в 99% сработает, однако это всё зависит от нюансов и инфе о цели (т.е. насколько точно получится заинтересовать таргет непонятным ПО, чтобы он его скачал-открыл)
 
Самый простой, в описанной ситуации, метод, который с вероятностью в 99% сработает, однако это всё зависит от нюансов и инфе о цели (т.е. насколько точно получится заинтересовать таргет непонятным ПО, чтобы он его скачал-открыл)
Тут на форуме, ктото даже выкладывал прогу которая по "скриншоту" вроде как воссоздает фейк программы но после клика куда либо просит обнову и докачивает exe, однако это крайний случай. Всё таки в идеале собрать csv, xls, xlsm. Опять же отдавать 1250 баксов на экспе за разовый билд, это ту мач, так как вложения могут не окупиться. Слишком много факторов.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Тут на форуме, ктото даже выкладывал прогу которая по "скриншоту" вроде как воссоздает фейк программы но после клика куда либо просит обнову и докачивает exe, однако это крайний случай. Всё таки в идеале собрать csv, xls, xlsm. Опять же отдавать 1250 баксов на экспе за разовый билд, это ту мач, так как вложения могут не окупиться. Слишком много факторов.
Либо 1250 баксов с 50/50 шансом, либо искать 0/1 дей уязвимость, либо через интересный для жертвы софт пробовать + ещё есть старая добрая СИ) В целом - если есть более подробная информация о клиенте, то стукни в личку/по контактам, могу по софту помочь, договориться всегда можно)
 
Либо 1250 баксов с 50/50 шансом, либо искать 0/1 дей уязвимость, либо через интересный для жертвы софт пробовать + ещё есть старая добрая СИ) В целом - если есть более подробная информация о клиенте, то стукни в личку/по контактам, могу по софту помочь, договориться всегда можно)
Спасибо, я подумаю как сделать и если что отпишу. Сейчас нарыл старый python проект который зашивает exe с доком, думаю поменять алгоритмы шифрования в нем и проверить, может не будет детектится.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Тут на форуме, ктото даже выкладывал прогу которая по "скриншоту" вроде как воссоздает фейк программы но после клика куда либо просит обнову и докачивает exe, однако это крайний случай. Всё таки в идеале собрать csv, xls, xlsm. Опять же отдавать 1250 баксов на экспе за разовый билд, это ту мач, так как вложения могут не окупиться. Слишком много факторов.
так спизди с трекеров это хлсм и вставь туда свое говно
cyberchief тебе в помощь
дридекс и злоадер через него недавно лили вроде
 
так спизди с трекеров это хлсм и вставь туда свое говно
cyberchief тебе в помощь
дридекс и злоадер через него недавно лили вроде
Несовсем понял, с каких трекеров спиздить этот xlsm?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Дак это я и делал через макрос, используя powershell скачивал exe. Но такой xls файл сразу начинал детектится АВ.
так разработай свой уникальный пейлоад и всё будет в порядке.
ты сам в принципе противоречишь своей задаче, если тебе нужен стабильный запуск, то почему ты вообще используешь pyinstaller. стабильность запуска файла с pyinstaller'a зависит от фазы луны и здесь лучше использовать собранный интерпретатор либо вообще не трогать python для нагрузки.
 
так разработай свой уникальный пейлоад и всё будет в порядке.
ты сам в принципе противоречишь своей задаче, если тебе нужен стабильный запуск, то почему ты вообще используешь pyinstaller. стабильность запуска файла с pyinstaller'a зависит от фазы луны и здесь лучше использовать собранный интерпретатор либо вообще не трогать python для нагрузки.
Не совсем вас понял, я не юзал pyinstaller для сборки payload. Payload сам по себе работает идеально и не палится av вообще. Проблемы начинаются если впихнуть payload в xls через макросы. Конечный файл начинает детектится АВ.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Не совсем вас понял, я не юзал pyinstaller для сборки payload. Payload сам по себе работает идеально и не палится av вообще. Проблемы начинаются если впихнуть payload в xls через макросы. Конечный файл начинает детектится АВ.
речь об этом
Вообщем имеется недетектируемый бэкдор на пайтоне в виде exe файла, либо в .py до компиляции. Вес большой почти 10 метров. Либо можно запилить обычный бэк и закриптовать его, это не проблема.
тестируй с чистым, дальше постепенно наращивай, пробуй шаблоны юзать, может на саму структуру твою детект
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх