Az oldalon több mint 100 bejegyzés van és még több hozzászólás, amennyiben tényleg érdekel egy téma nyugodtan használd a kereső-t, hogy megtaláld amit keresel!
2012. szeptember 4., kedd
Kioptrix1 - Rootkit completed...
Ez a superkit nagyon könnyen felinstallálódott :) Következő két lépés : Adatgyűjtő automaták bekonfigurálása és nyomok eltüntetése. Mivel a file-ok és a processzek teljesen láthatatlanok a root elől, ezért nyugodtan át lehet gondolni, hogy a nyomokat hogy érdemes eltüntetni. Sima törléssel, pl: rm vagy többszörös kinullázással pl:wipe.... vagy más módszerekkel. Egyes állományokat elég átnevezni 'sk' végűre, a rendszer számára akkor is láthtatlanná válik. (Éljen az árnyékvilág) A penteszter feladata, hogy minél kisebb feltűnést keltsen és minél rejtettebben dolgozzon. Így tenne egy igazi támadó is. Egy blackbox pentesztnél minél valósághűbben kell eljárni. Épp úgy, ahogy egy behatoló is viselkedne.
Kioptrix1 Backdoor 2
A második backdoor egy kicsit máshogy működik mint az előző. Ez nem rejti magát, (ps-ben látszik) viszont nem listener állapotban van, hanem reverse tcp üzemmódban dolgozik. Vagyis a program nyit visszafelé a mi gépünkre egy kapcsolatot amikor egy megfelelő icmp csomagot kap. Ez azért szerintem nem rossz. (A következő falat a superkit lesz, - ha sikerül felinstallálni. Az egy teljesen rejtőzködő és komfortos megoldás ilyen esetekre. Nem látszik a processzek között, és icmp-n hallgatózik - vagyis a netstatban sem lehet észrevenni)
2012. szeptember 3., hétfő
Kioptrix backdoored
Feltettem egy szimpla kis backdoor-t a kompromittált gépre. 3vilSh3ll.c a neve. Indítás után a 8000-es porton várakozik és a helyes jelszó megadása után be is enged és ad egy shellt a netcat-on keresztül.
A netstat-ban a processz az inetd-nek látszik, viszont a ps-ben meg egyáltalán nem látszik. Kezdésnek megfelelő. Már csak be kellene tenni állandóra, hogy reboot után is elinduljon. Ezzel volna is egy nehezen észrevehető és nem feltűnő hátsó ajtónk a gépre. Ha az eredeti hibát javítják, a hozzáférés akkor is megmarad. Persze vannak jobb rootkitek és backdoorok is, remélem sikerül még tesztelni párat :)
A netstat-ban a processz az inetd-nek látszik, viszont a ps-ben meg egyáltalán nem látszik. Kezdésnek megfelelő. Már csak be kellene tenni állandóra, hogy reboot után is elinduljon. Ezzel volna is egy nehezen észrevehető és nem feltűnő hátsó ajtónk a gépre. Ha az eredeti hibát javítják, a hozzáférés akkor is megmarad. Persze vannak jobb rootkitek és backdoorok is, remélem sikerül még tesztelni párat :)
Kioptrix keylogger
Ezzel a Kioptrix level 1-es géppel még el fogok egy ideig szórakozni. Megpróbálom kiaknázni az összes tanulási lehetőséget a gépből.
A mostani videó is egy post exploit task. Egy keyloggert próbálok meg telepíteni a kompromittált gépre. Black-Box teszteknél ez alap, hogy a kompromittált gépeket minél jobban hatalmunkba tudjuk keríteni. (Mivel egy rosszindulatú behatoló is pont ugyanezt tenné...)
Tehát keylogger. A probléma csak az, hogy ez egy linux és nem hemzsegnek rá a keyloggerek. A videón a THC-vlogger-ét és a lkl keyloggert mutatom meg. Ezeket sikerült installálni (igaz, a vlogger még nem teljesen működik - utánanézek majd és lesz egy működőképes verzió is) A tcleo keyloggert is feltettem, de az csak szerver oldalra mysql adatbázisba tud logolni...Az egy pentestnél nem biztos, hogy praktikus. A mysql-el el kellett egy kicsit szórakozni, mire beindult (lehet csinálok erről is egy videót :) A logkeys keylogger-t sajnos nem tudtam lefordítani, mert valami "bus"-t hiányolt.Sebaj, hátra van még a pythonos keylogger meg az uberkey. Ezeket is le fogom tesztelni a kioptrix gépen.
Ezek gyakorlatilag használhatatlanok, úgyhogy nem vesztegetem rá az időmet. Helyette viszont megnézem a rootsh-t és a sebek-et (Ha jól láttam ez a tcleo egy variánsa - a konfigja kísértetiesen hasonlít :) Egy penteszter kezében többféle eszköz kell legyen, mert nem lehet tudni, hogy a következő kompromittált gép-nél melyik használatára lesz lehetőség vagy melyiket érdemes alkalmazni. (Például régi gépeknél az új szoftverek nem mindig működnek és fordítva új gépeknél meg a régi szoftverek nem igazán működnek, tehát kellenek régi és új szoftverek egyaránt.)
Végülis az életben is egy hasonló ismeretlen gépen kell majd valamit alakítani.
Ha a keyloggerekkel végeztem megpróbálok egy rootkit-et is felinstallálni. Ha ez mind kész, utána pedig megnézem, hogy metasploit-tal milyen backdoorokat és keyloggereket lehet installálni a gépre.
Aztán még lesz szó a nyomok eltüntetéséről is majd később. Így lesz kerek a kép. Íme a videó:
A mostani videó is egy post exploit task. Egy keyloggert próbálok meg telepíteni a kompromittált gépre. Black-Box teszteknél ez alap, hogy a kompromittált gépeket minél jobban hatalmunkba tudjuk keríteni. (Mivel egy rosszindulatú behatoló is pont ugyanezt tenné...)
Tehát keylogger. A probléma csak az, hogy ez egy linux és nem hemzsegnek rá a keyloggerek. A videón a THC-vlogger-ét és a lkl keyloggert mutatom meg. Ezeket sikerült installálni (igaz, a vlogger még nem teljesen működik - utánanézek majd és lesz egy működőképes verzió is) A tcleo keyloggert is feltettem, de az csak szerver oldalra mysql adatbázisba tud logolni...Az egy pentestnél nem biztos, hogy praktikus. A mysql-el el kellett egy kicsit szórakozni, mire beindult (lehet csinálok erről is egy videót :) A logkeys keylogger-t sajnos nem tudtam lefordítani, mert valami "bus"-t hiányolt.
Ezek gyakorlatilag használhatatlanok, úgyhogy nem vesztegetem rá az időmet. Helyette viszont megnézem a rootsh-t és a sebek-et (Ha jól láttam ez a tcleo egy variánsa - a konfigja kísértetiesen hasonlít :) Egy penteszter kezében többféle eszköz kell legyen, mert nem lehet tudni, hogy a következő kompromittált gép-nél melyik használatára lesz lehetőség vagy melyiket érdemes alkalmazni. (Például régi gépeknél az új szoftverek nem mindig működnek és fordítva új gépeknél meg a régi szoftverek nem igazán működnek, tehát kellenek régi és új szoftverek egyaránt.)
Végülis az életben is egy hasonló ismeretlen gépen kell majd valamit alakítani.
Ha a keyloggerekkel végeztem megpróbálok egy rootkit-et is felinstallálni. Ha ez mind kész, utána pedig megnézem, hogy metasploit-tal milyen backdoorokat és keyloggereket lehet installálni a gépre.
Aztán még lesz szó a nyomok eltüntetéséről is majd később. Így lesz kerek a kép. Íme a videó:
2012. szeptember 2., vasárnap
2012. szeptember 1., szombat
Kioptrix level 1 automated
Hogy teljes egyen a kép csináltam még kettő videót (főleg gyakorlás végett)
----------------------------------------------------------------------------------------------------------
Jó szórakozást hozzá :)
----------------------------------------------------------------------------------------------------------
Jó szórakozást hozzá :)
Kioptrix level 1 Openssl
A videók továbbra is csak demo jellegűek. saját magam szórakoztatására készítem őket....
Feliratkozás:
Bejegyzések (Atom)