Cargando
SecurityInside.info
  • Sobre SecurityInside
  • GitHub
  • Click to open the search input field Click to open the search input field Buscar
  • Menú Menú
  • Link to X
  • Link to Rss this site
  • Link to Youtube
Twittor controlando los bots a través de Twitter

Twittor: Controla tus bots utilizando Twitter como servidor C&C

8 octubre, 2015/en Herramientas, Pentesting/por Pedro Castillo

En este artículo vamos a ver una herramienta llamada Twittor que permite, de una forma especial y sencilla, el despliegue de una botnet utilizando Twitter como servidor C&C. Por una parte veremos una introducción a Twittor y finalizaremos con una demo del funcionamiento de la herramienta.

¿Qué es Twittor?

Aunque Twittor como tal fue un servicio oculto que estuvo funcionando en la red Tor hasta que fue hackeado, nada tiene que ver con la herramienta que lanzó Paul A. (@PaulWebSec) el pasado 9 de septiembre.

Twittor se trata de una herramienta escrita en Python que permite (a partir de un par de scripts y una aplicación en Twitter que habrá que crear) montar una botnet de una forma muy sencilla, donde Twitter adopta el rol de servidor C&C proporcionando un canal de comunicación (aparentemente legítimo) entre el atacante y los bots.

Dada la naturaleza de Twitter, es difícil encontrar organizaciones (salvo entornos muy restrictivos) que bloqueen el acceso a este servicio. Y es ahí donde Twittor realmente se aprovecha de esta situación, ya que aunque se esté monitorizando el tráfico, las comunicaciones con el servidor C&C podrían ser igual de legítimas que las comunicaciones producidas por un usuario normal al conectarse a su cuenta de Twitter.

Durante su desarrollo el autor se inspiró en Gcat, una herramienta cuya finalidad es idéntica a la de Twittor salvo que esta utiliza Gmail como servidor C&C y ofrece distintos comandos a ejecutar entre los bots.

Respecto a los comandos que Twittor permite ejecutar, a través de la ayuda se pueden observar los siguientes:

$ help

refresh – refresh C&C control
list_bots – list active bots
list_commands – list executed commands
!retrieve <jobid> – retrieve jobid command
!cmd <MAC ADDRESS> command – execute the command on the bot
!shellcode <MAC ADDRESS> shellcode – load and execute shellcode in memory (Windows only)
help – print this usage
exit – exit the client

A lo largo del vídeo se explicarán cada uno de estos comandos.

¿Pero cómo funciona?

Como se ha visto antes, Twittor está compuesto únicamente por dos scripts:

  • Por una parte implant.py, el backdoor que habrá que desplegar en cada uno de los bots.
  • Y por otra parte twittor.py, el cliente que utilizará el atacante para conectarse al servidor C&C y controlar los bots mediante la ejecución de comandos.

La única dependencia que existe en ambos scripts es tweepy, una librería en Python muy sencilla de utilizar para acceder a la API de Twitter.

Además, estos scripts tienen unos parámetros de configuración para especificar los tokens generados por la aplicación de Twitter, y el nombre de usuario asociado a la cuenta de Twitter de dicha aplicación. Nótese que esta configuración tiene que quedar reflejada en todos los scripts de forma idéntica.

De esta forma todas las máquinas, tanto el atacante como los bots, estarán conectadas a la misma cuenta de Twitter y se comunicarán en Base64 a través de mensajes directos.

Mensajes directos disponibles en la cuenta de pruebas

Mensajes directos disponibles en la cuenta de pruebas

El atacante enviará a través de Twittor los comandos en forma de mensajes directos, y los bots, que estarán escuchando constantemente en la misma cuenta, ejecutarán los comandos (que vayan dirigidos a ellos) y enviarán la salida de las ejecuciones también en forma de mensajes. El atacante solo tendrá que preguntar por la tarea solicitada (!retrieve <jobid>) para recuperar la salida del comando enviado.

Escenario de pruebas usado para la demo

Escenario de pruebas usado para la demo

Demo

Antes que nada mencionar que, aunque en el vídeo se haga referencia a la máquina del atacante como panel de control, realmente no es así, sino que Twitter es quien actúa como servidor C&C y el atacante como cliente de este servidor.

Dada la duración del vídeo, a continuación se muestra un índice con los puntos que se tratan a lo largo del mismo junto a unas marcas de tiempo (corregidas respecto a las que aparecen en el vídeo) en caso de que se quiera saltar a algún punto en concreto:

  • Introducción a Twittor [1:50]
  • Escenario de pruebas [2:59]
  • Twittor en funcionamiento
    • Prerrequisitos y configuración de scripts [4:33]
    • Ejecución de comandos [8:24]
  • Explotación de la vulnerabilidad MS15-100 (CVE-2015-2509) mediante Twittor [21:07]

 

Imagen del artículo: This Algorithm Tells You If A Twitter Account Is a Spam Bot

  • Acerca de
  • Últimas entradas
Pedro Castillo
Pedro Castillo
Ingeniero Informático apasionado por la seguridad y la tecnología. Incansable perseguidor de retos. En constante reciclaje.

Ver descripción | Ver perfil en LinkedIn
Pedro Castillo
Últimas entradas de Pedro Castillo (ver todo)
  • Despliegue de honeypots de forma ágil y económica con SmartHive - 3 febrero, 2016
  • Crónica del Hackathon en CyberCamp 2015 - 23 diciembre, 2015
  • I2P: Una red anónima que deberías conocer - 18 noviembre, 2015

¿Nos ayudas a compartir?

  • Compartir en X (Se abre en una ventana nueva) X
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Haz clic en Pinterest (Se abre en una ventana nueva) Pinterest
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Enviar un enlace a un amigo por correo electrónico (Se abre en una ventana nueva) Correo electrónico

Relacionado

Etiquetas: Aplicaciones en Twitter, Backdoor, Botnet, Metasploit, MS15-100, Python, Tweepy, Twitter, Twittor
Compartir esta entrada
  • Compartir en WhatsApp
https://www.securityinside.info/wp-content/uploads/twittor-bots.jpg 809 1438 Pedro Castillo https://securityinside.info/wp-content/uploads/logo.png Pedro Castillo2015-10-08 10:17:032024-11-06 12:22:18Twittor: Controla tus bots utilizando Twitter como servidor C&C
Quizás te interese
Seguro que te interesa (GitHub behind the scenes – parte 1)
de-charleta De Charleta: “Python 4 Kids” (Antonio García Martínez)
security-api Security API – Dale a tus empleados lo que necesitan (de forma segura)
de-charleta De Charleta: “Botnets por un dolar o menos” (Mateo Martínez)

Categorías

  • Anonimato (18)
  • Auditoría (30)
  • Charlas y ponencias (68)
  • Cloud Security (9)
  • Control de acceso (29)
  • Desarrollo (32)
  • Dispositivos (19)
  • Eventos (25)
  • Exploiting (6)
  • Forense (6)
  • Formación (39)
  • Gobierno IT (36)
  • Hacking (20)
  • Herramientas (26)
  • I+D (13)
  • Ingeniería inversa (6)
  • ISO 27001 (10)
  • Live (20)
  • Malware (22)
  • Noticias (54)
  • Pentesting (12)
  • Privacidad (39)
  • Sin categoría (1)
  • Vulnerabilidades (24)

Archivo

  • mayo 2026
  • abril 2025
  • septiembre 2024
  • junio 2024
  • abril 2024
  • marzo 2024
  • enero 2021
  • septiembre 2020
  • abril 2020
  • febrero 2020
  • enero 2020
  • octubre 2019
  • septiembre 2019
  • julio 2019
  • junio 2019
  • mayo 2019
  • abril 2019
  • febrero 2019
  • enero 2019
  • octubre 2018
  • agosto 2018
  • mayo 2018
  • abril 2018
  • marzo 2018
  • febrero 2018
  • diciembre 2017
  • noviembre 2017
  • octubre 2017
  • septiembre 2017
  • julio 2017
  • junio 2017
  • mayo 2017
  • abril 2017
  • marzo 2017
  • febrero 2017
  • enero 2017
  • diciembre 2016
  • noviembre 2016
  • octubre 2016
  • septiembre 2016
  • julio 2016
  • junio 2016
  • mayo 2016
  • abril 2016
  • marzo 2016
  • febrero 2016
  • enero 2016
  • diciembre 2015
  • noviembre 2015
  • octubre 2015
  • septiembre 2015
  • agosto 2015
  • julio 2015
  • junio 2015
  • mayo 2015
  • abril 2015
  • marzo 2015
[2015 - 2024] - SecurityInside.info - Segura gracias a Defender Eye
  • Link to X
  • Link to Rss this site
  • Link to Youtube
Link to: De Charleta: “Hacking US (and UK, Australia, France, etc.) traffic control systems” (Cesar Cerrudo) Link to: De Charleta: “Hacking US (and UK, Australia, France, etc.) traffic control systems” (Cesar Cerrudo) De Charleta: “Hacking US (and UK, Australia, France, etc.) traffic control...de-charleta Link to: ¡Seguro que te interesa! – 4 Link to: ¡Seguro que te interesa! – 4 seguro-interesa¡Seguro que te interesa! – 4
Desplazarse hacia arriba Desplazarse hacia arriba Desplazarse hacia arriba