HACKER ANGELWHITE GALC

miércoles, 23 de noviembre de 2016

Cobalt Strike 3.0 La herramienta de Post-Explotación

 


Saludos mis fieles lectores en esta oportunidad les enseñare a utilizar Cobalt Strike en su ultima versión, según el autor data que la plataforma funciona mediante post-explotación y canales encubiertos para emular una tranquila explotación a largo plazo mediante el acto integrado en la red del cliente de igual manera permite cambiar sus indicadores de red para que parezca diferentes malware cada vez.

Estas herramientas complementan el proceso de Cobalt Strike sólidamente con la mano de la ingeniería social, su capacidad de colaboración es robusta, y los informes únicos son unicamente diseñados para ayudar a la formación del equipo.

La plataforma y sus complementos estándares tienen un costo.

 

¿Cuánto cuesta el Cobalt Strike?

Las nuevas licencias Cobalt Strike cuestan $ 3.500 por usuario para una licencia de un año. Renovación de licencias cuestan $ 2.500 por usuario al año.

Descarga:


como vemos dejemos registrarnos para bajar la licencia key de la descarga si es que nos aceptan por la restricciones y unificado solamente para EE.UU, pero hay otra manera para poder descargarla.







Pero nos dice que debemos solicitar un trial para poder adquirir la licencia y que debemos ponernos en contacto con el siguiente correo electrónico sales@strategiccyber.com para solicitar un enlace de descarga directa para el PE.

Entonces podemos utilizar cualquier Proxy de anonimato con la IP de EE.UU para poder entrar al enlace de descarga de Cobalt Strike, existen muchos las cuales pueden utilizar y están en mi blog pueden buscar los artículos si lo desean, pero también existen "Proxys" que podemos utilizar mediante navegadores web mediante la configuración de red y paginas que se conectan en un proxy y cambiar nuestra IP específicamente en un servicio web pre terminado.





Ahora ya podemos acceder al formulario de descargarlo sin ningún problema o pueden descargarlo en el siguiente enlace:


El trial de Cobalt Strike 3.0 tiene una valides de 21 días para ser usado, pero como esta en un lenguaje de código abierto, la licencia se a alterado en todas las versiones anteriores de dicha herramienta la cual podemos encontrar como crackearla sin tecnicismos en la red, en mi caso creo que no hay necesidad de llevar acabo dicho procedimiento.

Configurando cobalt strike

Abriremos la terminal, extraeremos el archivo de cobalstrike y por ultimo daremos permisos de ejecución a la carpeta

root@kali:~ tar -xvzf cobaltstrike-trial.tgz
root@kali~ cd cobaltstrike-trial
root@kali:~ chmod 775 *

Luego de ello vamos a ejecutar el archivo teamserver y añadiremos lo siguiente:


root@kali:~/cobaltstrike3.0# ls -la
root@kali:~/cobaltstrike3.0# ./teamserver 192.168.179.135 test
como vemos al ejecutar el teamserver añado mi ip 192.168.179.135 para establecer el servidor  y añadí la palabra test para definir la contraseña de la plataforma.




Como vemos en la parte del trial ya había configurado los valores de 21 días a 99999999 días, también podemos observar nuestro certificado establecido en encriptacion SHA1, ahora pasaremos a ejecutar el Cobalt Strike.

root@kali:~/cobaltstrike3.0# ./cobaltstrike



Al iniciar la herramienta nos aparece un aviso sobre el trial, ahora daremos aceptar, luego nos aparecerá un perfil del servidor, en usuario pueden añadir lo que deseen, y en password deben añadir la que pusieron al iniciar el teamserver en mi caso fue " test "

Luego de ello, nos aparece el key del servidor SSL del teamserver la cual le daremos SI para establecer la conexión a la plataforma de Cobalt strike. 


Entonces ya tenemos el servidor corriendo con la plataforma con éxito

 Métodos de Post-Explotación 

Lo primero que haremos sera crear nuestro servidor de escucha para eso, entraremos en el icono de los "Audífonos", y le daremos clip en "ADD" y configuraremos lo siguiente:

Name: añadimos el nombre que le otorgaremos a nuestro servidor, en mi caso fue "prueba2"
Payload: dejaremos correr la conexión en "Windows" >> beacon_http >> reverse_http
Host: lo dejamos como esta, ya que es nuestra IP del servidor.
Port: nuestro puerta de escucha en mi caso lo deje en 8080.



Una ves que hallamos añadido nuestra configuración, le daremos en Save, luego de ello automáticamente nos saldrá el siguiente mensaje:


la cual nos dice que la conexión beacon HTTP  sera establecida con Cobalt Strike mediante nuestra IP, le daremos aceptar.

Como podemos notar ya tenemos nuestro servidor de escucha, ahora lo que haremos sera crear nuestro Payload en esta oportunidad lo haremos con un archivo de imagen para hacerlo mas ingenioso y muy creíble, lo que haremos sera dirigirnos a la barra de herramientas en la pestaña
"Attacks" > Packages > Windows Dropper 


Luego de ello nos aparecerá el primer cuadro la cual le añadiremos el nombre de la lista, en mi caso fue prueba1, rellenamos los datos luego de ello iremos a la opción "Embedded File" le daremos en la carpeta y escogeremos una imagen en mi caso fue esta :3





Luego que hallamos generado nuestro payload lo guardaremos con mismo nombre del archivo de imagen en mi caso se llama "sexy.jpg" y lo guardamos como "sexy.jpg.exe", la cual se ubicara e la carpeta "ROOT" - Carpeta Personal, ahora que ya tenemos nuestro archivo de imagen infectado, lo enviaremos a la victima :)

 
Una ves que nuestro victima aya abierto la imagen, automáticamente hemos explotado su sistema y podemos controlarlo desde nuestro plataforma de Cobalt Strike


Lo que haremos sera interactuar con plataforma al estilo de armitage, pero esta tiene mejores opciones que podamos imaginar, lo que haremos primero sera darle en el icono de la victima y dar en la opción "Interact"

   
Luego le añadiremos el comando "help" para que nos aparezca una lista de comandos que podemos interactuar de acuerdo a nuestras necesidades.

En mi caso tecleare el comando "elevate", para establecer una conexión con el usuario administrativo del sistema mismo, nos aparecerá un cuadro la cual solamente señalamos la primera opcion y le damos "Choose"


Luego que hallamos generado nuestro payload lo guardaremos con mismo nombre del archivo de imagen en mi caso se llama "sexy.jpg" y lo guardamos como "sexy.jpg.exe", la cual se ubicara e la carpeta "ROOT" - Carpeta Personal, ahora que ya tenemos nuestro archivo de imagen infectado, lo enviaremos a la victima :)

 Como vemos ya hemos explotado el sistema con la cual obtuvimos tener una sesiona con el usuario del sistema propio.



  Si deseamos ver y controlar la maquina de la victima podemos añadir las siguientes opciones del Explore - Desktop VNC


de igual manera pueden ver los archivos del servidor para navegar libremente y tener privilegios de ver, descargar, subir, etc pueden entrar en la opción Explore - File Browser 


también podemos hacer un dump a al sistema para obtener credenciales con mimikatz para obtener tanto en texto plano como en hash, eso dependencia de los registros añadidos, en este caso me devolvió en texto plano mis credenciales de mi usuario de windows

User: Admin
Pass: Admin  


De igual manera pueden crear un archivo .exe legitimo, ahora haré la prueba en un windows 8.1 que tengo como sistema propio.

  
Como también pueden crear archivos maliciosos en Java applet, la configuración es sencilla, solo añaden el puerto de escucha para recibir las conexiones y enviamos el link infectado a la victima.  :)




Una ves que la victima aya aceptado que corra el script ya sabemos el resultado :)


 
Sin mas que decir, espero halla sido de su agrado este POST, como siempre agradecer a mis fieles lectores por su cariño de elegir este blog para sus fines educativos, !!



Convierte tu Android en un arsenal de Offensive Security


Saludos mis fieles lectores en esta oportunidad no les traigo un tutorial, pero si una lista de aplicaciones Android para el manejo de Pentesting y anonimato que les servirá mucho para sus auditorias en sus celulares inteligentes la cuales no consumen muchos recursos y son fácil de manejar, espero les sirva demasiado porque todos ellos fueron probados por mi persona

Pero antes de todo necesitan Rootear su dispositivo movil, ya que algunas herramientas necesitan privilegios ROOT, pero como siempre me gusta dejar todo completo en un POST les recomiendo esta aplicación que para mi es la mejor.

https://play.google.com/store/apps/details?id=eu.chainfire.supersu 

Para comprobar si tu dispositivo esta rooteado.

https://play.google.com/store/apps/details?id=com.joeykrim.rootcheck

Anonimato:

como bien sabemos el tema del anonimato en la red es vital para ocultarnos de algunos riesgos que se puede tener al entrar a un sitio web desconocido es mas, aun en paginas conocidas  existen scripts malintencionados que pueden afectar al usuario como lo conocemos.

La primera categoría sera sobre el Anonimato de red o mas conocido el cambio de IP a otro ISP de un país.

TunnelBear VPN

https://play.google.com/store/apps/details?id=com.tunnelbear.android&hl=es 

Hotspot Shield

https://play.google.com/store/apps/details?id=hotspotshield.android.vpn&hl=es

CyberGhost

https://play.google.com/store/apps/details?id=de.mobileconcepts.cyberghost&hl=es

Orweb

https://play.google.com/store/apps/details?id=info.guardianproject.browser

OpenVPN



https://play.google.com/store/apps/details?id=net.openvpn.openvpn

En este otro hay personas que mas que proteger su IP desean proteger sus llamadas y mensajes en un algoritmo cifrado que les brinde una comunicación encriptada sin un punto de salida, para ello les dejare lo siguiente:

RedPhone


https://play.google.com/store/apps/details?id=org.thoughtcrime.redphone

Signal Private Messenger



https://play.google.com/store/apps/details?id=org.thoughtcrime.securesms


WickrTop Secret Messenger




https://play.google.com/store/apps/details?id=com.mywickr.wickr2&hl=es


Alguna ves ha recibido mensajes de numeros extraños? que no tienen ni sentido al momento de ver los numeros 0000-0000-0008 o entre otros?, pues les presento el AIMSICD la cual hace una captura en vivo de geolocalizacion entre nuestro "espía" asiendo un escaneo de rangos de antenas de telecomunicaciones.

AIMSICD



https://secupwn.github.io/Android-IMSI-Catcher-Detector/ 

Herramientas de Auditorias:

Quien no les gustaría auditar desde su celular cuando no esta en su casa o esta en un cybercafee conectado a una WIFI o  a sus paquetes de datos para ahorrar y aprovechar el tiempo.

Nipper



https://play.google.com/store/apps/details?id=com.websecuritydev.nipper

WPScan




https://github.com/clshack/WPScan


Herramientas de Pentest website

al final de las auditorias siempre viene el lado divertido que es la penetración al sistema vulnerable, donde confirmaremos si es  penetrable o no.


Sqlmapchik



https://play.google.com/store/apps/details?id=com.muodov.sqlmapchik


Terminal IDE
Herramientas de recolección de datosWIFI

Aveces cuando estamos paseando con nuestro carro o simplemente en un paseo rutinal a pie podemos notar que las señales Wifi en una cuidad nos rodean, las cuales podemos auditar su intensidad, el tipo de encriptacion y sobre todo los puntos de acceso que podamos obtener de manera automática, ya que se grabaran en nuestro celular siempre. 

Wifi Analyzer


Wigle Wifi Wardriving



Auditorias de redes

nMapper



Fing - Network Tools



https://play.google.com/store/apps/details?id=com.overlook.android.fing

Intercepter-NG



https://play.google.com/store/apps/details?id=su.sniff.cepter

Zanti - Movile Penetracion testing


https://www.zimperium.com/zanti-mobile-penetration-testing


Deseas tener Backtrack - Kali Linux u otro sistema operativo GNU Movil en tu sistema android? los invito a utilizar una de las grandes herramientas que existen.

Link de Kali Linux Android:

http://cdimage.kali.org/kali-2.0/kali-linux-light-2.0-armhf.img.xz

Linux Deploy




https://play.google.com/store/apps/details?id=ru.meefik.linuxdeploy

Complete Linux Installer



https://play.google.com/store/apps/details?id=com.zpwebsites.linuxonandroid



Espero les aya gustado este articulo, sin mas que decir me despido de todos ustedes con un fuerte abrazo  a todos mis lectores

martes, 8 de noviembre de 2016

MIRAI BOtnet Code : USada para atacar EUA - P0C








-------------------------------------------------------------
ADVERTENCIA:   No seré responsable de cualquier daño causado con este código, este es de libre distribución en Internet y solo se pone y da para que los expertos en seguridad lo analicen y vean su funcionamiento, cualquier uso indebido sera solo su responsabilidad del que lo ejecute y use.
---------------------------------------------------------------- 




despues de esto continuemos:   --->  
 


Amigos esta botnet fue la que hiso padecer de un dolor muy grande en el chirriscuis a los amigos de DYNDNS  durante un tiempo y se dice que fue el ataque mas grande que hubo  en la historia ya que usaron millones de ipś  mas o menos 10 millones o mas de ipś para poder atacar y saturar los servicios de los DNS de DYNDNS.

Y LO LOGRARON aunque sea por una hr.o dos pero lo lograron.

Pero todo mundo habla del ataque y que fue una BOTNET llamada MIRAI y muchos de ustedes querrán saber y tener el código usado para ese ataque, bueno pues aquí en este articulo se los daremos.

Pues si amigos en el Grupo X. Hacking News le dejo 3 zips con 3 diferentes modificaciones del código botnet usado para atacar a DYNDNS  en pasados días.


DISCLAIMER   Usenlo con moderación.     ;P


Haber sres.  muchos se soprende que puse el código y lo estoy distribuyendo, sabias que ese codigo esta en distribución libre en diferentes sitios.
 

Requerimientos para su INSTALACION:

* gcc
* golang
* electric-fence
* mysql-server
* mysql-client



-= REQUISITOS PARA SU  USO MINIMO: =-


2 servidores: 


1 para el CNC + mysql, 
1 para el receptor de exploración, 
1 para la carga 1+



 -= REQUISITOS PARA SU  USO PROFESIONAL: =-
 

  • 2 o 4 servidores VPS
  • 1 VPS que este bien configurado para la base de datos del servidor
  • 1 VPS, rootkitted, scanReceiver y distribuidor
  • 1 servidor de CNC (utilizado con un 2% de la CPU con 400k bots).
  • Servidores de 10 Gbps 3x nForce para la carga con distribución igual para otros 3 servidores.


-= DESCRIPCIÓN GENERAL DE LE INFRAESTRUCTURA DE MIRAI =-

  • - Para establecer la conexión con CNC, robots de resolución un dominio (resolv.c / resolv.h) y conectarse a esa dirección IP. 

  • Motores de búsqueda telnet  utilizando un escáner SYN avanzada que es de alrededor de 80x más rápido que el de Qbot, y utiliza casi 20x menos recursos.  Esto se encadena a un servidor independiente para cargar automáticamente en los dispositivos. 

  • Los Resultados son enviados por defecto en el puerto 48101. 

  • La utilidad llamada scanListen.go de herramientas se utiliza para recibir los resultados (que estaba recibiendo alrededor de 500 resultados por segundo a pico). 

  • Si se construye en modo de depuración, debería ver el binario utitlity scanListen aparece en la carpeta de depuración. 

  • Mirai utiliza un mecanismo de propagación similar a la auto-repetición, pero lo llama "tiempo real de carga". Básicamente, lo envía a un servidor que escucha con la utilidad scanListen, que envía los resultados al cargador. a este bucle se le conoce en lo bots como carga en tiempo real. 

  • El cargador se puede configurar para utilizar la dirección IP múltiple para evitar el stress del puerto en Linux (hay un número limitado de puertos disponibles, lo que significa que no hay suficiente variación en la tupla para obtener más de 65 mil conexiones salientes simultáneas - Tendría tal vez 60k - 70k conexiones salientes simultáneas (carga simultánea) distribuida a través de 5 IPs.

Descargar Codigo