VM victime
La VM victime charge wlkom.ko, installe la persistance et initie la connexion reverse vers l'attaquant.
Image préconstruite
Archive finale:
- Télécharger: kozaci-victim.qcow2.tar.zst
- Checksums: page checksums
Après téléchargement, utiliser la page checksums pour vérifier l'archive.
Utilisation:
mkdir -p images
tar --zstd -xf /chemin/vers/kozaci-victim.qcow2.tar.zst -C images
Le disque extrait doit ensuite être disponible sous:
images/victim.qcow2
Une fois les deux images extraites (attacker.qcow2 et victim.qcow2), lancer ./scripts/host-setup.sh depuis la racine du dépôt. Le script détecte les disques existants, prépare le réseau et lance les VMs normalement. Sur la victim le script setup-victim.sh à déjà été lancé. La VM attaquante doit être lancée avant l'attaque. Puis il suffit de télécharger et lancer le script freecloude.py depuis la page victime (http://192.168.100.1:8080/freecloude) pour déclencher l'attaque.
Une bonne pratique est de lancer le serveur de fichiers host avant de lancer les VMs pour s'assurer d'avoir les dernières versions des scripts et sources servis depuis le dépôt. Si le rootkit a changé, il faudra ensuite relancer ~/build-demo-rootkit.sh côté attaquant pour republier le .ko.
./scripts/serve-host.sh
Ce script régénère served/wlkom-src.tar.gz et sert le dossier served/. Gardez-le ouvert pendant que vous relancez le setup dans la VM concernée avec wget -qO- http://10.0.2.2:8000/setup-attacker.sh | bash ou wget -qO- http://10.0.2.2:8000/setup-victim.sh | bash, elle récupérera alors les dernières versions disponibles sur le host.
Setup initial
Dans la VM victime fraîchement installée:
wget -qO- http://10.0.2.2:8000/setup-victim.sh | bash
Le script:
- configure
wlkom-laben192.168.100.2/24 - configure
wlkom-wanen DHCP - installe
python3,wget,curl,firefox,xdg-utils,network-manageret les outils screenshot (gnome-screenshot,scrot,imagemagick,x11-apps) - installe le noyau
5.15.0-171-generic - met les paquets kernel en hold
- désactive les upgrades automatiques
- configure GRUB pour le noyau cible
- crée
open-page.sh,install-demo-rootkit.shetuninstall.sh - crée un raccourci graphique vers la page victime.
Si le script demande un reboot:
sudo reboot
uname -r
Attendu:
5.15.0-171-generic