Leviathan Framework desencadenando a la bestia

Si es verdad que cada servidor es un mundo diferente, cada servidor tiene algo diferente al resto, como los humanos que los programan, por ello siempre hay que cogerlos a cada uno con pinzas por partes diferentes, c�mo no, refiri�ndome a la hora de vulnerarlos.
Pero tambi�n es normal encontrar agujeros comunes en varios servidores, ya sea porque tienen corriendo una aplicaci�n o sistema operativo vulnerable por diferentes motivos, como tenerlo desactualizado, o por descubrimientos muy recientes como ocurri� el d�a que Vicente public� la vulnerabilidad cr�tica de Apache Struts (CVE-2017-5638) por este blog, las cuales alarman a los sysadmins y les "obligan" casi a ir corriendo a sus m�quinas para actualizarlas.
Al hilo de �sto, hay que mencionar a las personas que no se encargan de auditar un �nico servidor espec�fico, hay personas que por diversas razones se dedican a auditar m�quinas masivamente, y cuando digo masivamente hablo de cientos y miles de m�quinas. Mediante automatizaciones buscan m�quinas en Internet (por ejemplo a trav�s de Shodan.io gracias a su API) para tambi�n analizarlas automaticamente con esc�neres masivos.
Todo �sto nos proporciona una gran informaci�n de los servidores, que podremos usar para an�lisis, estad�sticas... y, por supuesto, tambi�n para explotarlos masivamente, que es de lo que vengo a hablaros hoy.
Hoy os traigo una herramienta, escrita de Python 2.7 por investigadores turcos, que nos ayudar� a realizar todo lo anteriormente mencionado: Leviathan Framework.
Esta aplicaci�n es un conjunto de herramientas orientadas a la auditor�a masiva la cual tiene m�dulos para el descubrimientos de objetivos, fuerza bruta, detecci�n de inyecciones SQL y la ejecuci�n de exploits personalizados. Para ello utiliza otras aplicaciones de software libre como masscan, ncrack y dsss, d�ndonos la posibilidad de combinarlas entre ellas.
Sus aplicaciones principales son:
- Descubrir: analiza servicios FTP, SSH, Telnet, RDP, MYSQL... que est�n siendo ejecutados en las m�quinas entre un rango de IPs de un pa�s gracias a Shodan y a Censys. Tambien viene con el esc�ner Masscan integrado para un an�lisis de puertos TCP m�s r�pido y eficiente.
- Fuerza bruta (Brute force): gracias a la herramienta ncrack integrada en Leviathan, se pueden realizar ataques de fuerza bruta a diversos servicios del servidor.
- Ejecucion remota de codigo (RCE): es posible ejecutar comandos en las maquinas comprometidas.
- Escaner de inyecciones SQL: permite analizar posibles vulnerabilidades SQLi en una determinada extensi�n de un pa�s o con dorks de Google personalizados. Todo ello gracias a la herramienta DSSS (Damn Small SQLi Scanner).
- Explotaci�n de vulnerabilidades espec�ficas: descubre objetivos vulnerables con Shodan, Censys o masscan para explotarlos con tus propios exploits o con exploits ya integrados.
Para su instalaci�n debemos seguir los siguientes pasos:
- Descargaremos con
git clone https://github.com/leviathan-framework/leviathan.git. - Accedemos a la carpeta con
cd leviathan-master. - Instalamos los requisitos con
pip install -r requirements.txt. - Y ya podremos ejecutar la aplicaci�n con
python leviathan.py.
??[root@parrot]?[/home/alejandro/Desktop/leviathan-master]
???? #python leviathan.py
??????? ???????
?? ???? ? ? ? ?
???? ? ?????? ? ?? ? ?????? ????? ?????? ??????? ???????
?? ??? ?? ? ?? ?? ? ?? ? ? ? ? ?? ? ? ?? ?
???????? ? ??????? ? ? ? ??????? ? ? ?? ??????? ?? ?
?????? ? ?? ? ?? ? ?? ? ? ? ?? ? ?? ?? ?
?????? ? ???? ? ? ????? ?? ???? ?
??
[---] Leviathan, wide range mass audit toolkit. | version: 0.1 [---]
[---] [---]
[---] Created by Ozge Barbaros & Utku Sen [---]
[---] ozgebarbaros.com | twitter.com/ozgebarbaros | github.com/ozgebarbaros [---]
[---] utkusen.com | twitter.com/utku1337 | github.com/utkusen [---]
[---] [---]
[---] May 2017, Istanbul [---]
LEGAL WARNING: While this may be helpful for some, there are significant risks.
You could go to jail on obstruction of justice charges just for running leviathan,
even though you are innocent. Your are on notice, that using this tool outside your
"own" environment is considered malicious and is against the law. Use with caution.
Select from the menu:
1)Discovery
2)Attack
3)Assets
4)Configuration
9)Back
0)Exit
>>
download file now
alternative link download