TELE EV1L v2.2

28/08/2024

Com o TeleEv1l você poderá realizar ataques de Man In The Middle, Engenharia Social e Session Hijacking em invasões de contas de Telegram. Antes de começar a usá-la, tenha em mente que é necessário ter um conhecimento mínimo em redes. Estarei te guiando!

Basicamente, você terá o client (do qual o usuário atacante receberá a conexão) e um link que será enviado para o alvo acessar seu servidor permitindo que a sessão do alvo seja roubada! Este ataque é chamado de Session Hijacking.

Gostaria de salientar que, por se tratar de uma ferramenta de Hacking (criada por mim para testes de conscientização em laboratórios controlados) para invasões, eu não me responsabilizo pelo mau uso do cliente final. Uma arma é uma arma; tanto um policial pode manejá-la quanto um traficante, você é responsável por suas escolhas e consequências.

ALGUMAS PERGUNTAS FREQUENTES

PRECISO DE UM COMPUTADOR PARA USAR?

Sim! Será necessário algo que possa abrir o programa para utilizar o cliente e subir o link do servidor para que seu alvo possa acessar.

FUNCIONA NO WINDOWS?

Sim! O cliente é um arquivo binário executável. Portanto, só poderá abrir o cliente pelo Windows. Entretanto para o alvo acessar o link malicioso poderá ser em qualquer dispositivo.

FUNCIONA EM NOTEBOOK?

Sim! Qualquer dispositivo que tenha um OS W10 x64 ou W11 x64 (Operating System Windows 10 ou 11 x64) poderá ser usado. Poderia ser até em um tablet que tenha uma ROM instalada do Windows Phone. Se for possível abrir arquivos binários (.exe), funcionará sem problemas.

VOCÊ FORNECERÁ A ENGENHARIA SOCIAL?

Não! A Engenharia Social tanto quanto para Campanhas de Phishing será realizada pelo próprio cliente. Apenas fornecerei a ferramenta e darei suporte para que ele consiga abri-la sem problemas. Antes de qualquer ataque, teste-a antes!

VOCÊ FORNECERÁ SUPORTE PARA O SERVIDOR EXTERNO?

Sim! Caso não saiba configurar, poderá adquirir avulsamente um servidor dedicado para usar. Se ainda sim, não sabe o que é ou como se usa uma VPN baixe meu guia aqui!


PRECISO ADQUIRIR O SERVIDOR EXTERNO PARA ATACAR?

Depende! Sem o servidor externo, não poderá realizar ataques externos. Ou seja, apenas poderá subir o servidor e atacar pessoas que estejam na mesma rede que a sua (Wi-Fi, por exemplo). Com o servidor externo dedicado e fixo, poderá usar o mesmo IP e porta para atacar qualquer alvo externamente em qualquer lugar do mundo.

AFINAL, O QUE SERÁ ENVIADO PARA O ALVO?

Como mencionado no começo, será enviado um link. Esse link é do seu cliente, do qual o usuário atacante (você) receberá a conexão, permitindo que a sessão do alvo seja roubada! Este ataque é chamado de Session Hijacking.

O ALVO PODE ACESSAR DO SMARTPHONE E IPHONE?

Sim! É um link, correto? Qualquer dispositivo que possa abrir um link funcionará. A única coisa que você precisará fazer é persuadir o alvo a se autenticar pelos códigos de confirmação do Telegram, seja com os Números ou pelo QR Code.

PODE ME MOSTRAR NA PRÁTICA?

Claro! Farei uma simulação do ponto de vista de um alvo gratuitamente do qual enviarei um link para que possa acessar do seu dispositivo Android, iPhone ou qualquer outro!. Logo após a compra, poderá entender do ponto de vista do atacante!

POSSO USÁ-LA PARA MONITORAR MEUS FILHOS E ESPOSA?

A partir do momento em que adquirir o WhatEv1l você poderá usá-lo como bem entender, e não precisara me informar sobre nada. No entanto, tenha em mente que não me responsabilizo por seus atos! Todos sabemos o que é certo ou errado. Vigiar dispositivos sem a devida autorização pode sim implicar em várias leis . O foco da mesma é serviços legais de Pentest e Hacking Ético. Eu recomendo fortemente que use-a para conscientizações!


ESTAREI INFRINGINDO ALGUMA LEI SE APLICAR SEM O CONSENTIMENTO DO ALVO?

Claro. Pois estará quebrando os quatro principais pilares da segurança da informação. Dentre eles estão:


  1. Confidencialidade: Esta é a garantia de que a informação não será acessada por pessoas não autorizadas. Ao invadir uma conta de Telegram, o hacker compromete a confidencialidade das mensagens e dados trocados no aplicativo.
  1. Integridade: Refere-se à certeza de que a informação não será alterada ou destruída de maneira não autorizada. Um hacker pode modificar ou apagar mensagens e dados na conta invadida, comprometendo a integridade das informações.
  1. Disponibilidade: Este pilar garante que a informação e os sistemas estão disponíveis para uso quando necessário. Um hacker pode comprometer a disponibilidade se, por exemplo, bloquear o acesso do usuário legítimo à sua conta.
  1. Autenticidade: Envolve a garantia de que a identidade dos usuários e a origem das informações são genuínas. Um hacker pode usar a conta invadida para se passar pelo usuário legítimo, violando a autenticidade.
    Detalhes Técnicos Adicionais
      Usaremos dois princípios de ataques para entrarmos na conta do  Telegram do alvo. O primeiro seria o MITM (Man in the Middle). Pois, uma vez com o cliente aberto, automaticamente subirá um servidor dentro da sua rede local: "localhost:5000". Este servidor será "streamado" em tempo real com taxas de atualização de 5 segundos do que é exibido na tela do seu client.


      Uma vez que o servidor subir, você deverá enviar o seu host do ataque para o alvo; daí sim vem o Spear Phishing. Pois precisará persuadir de alguma forma o alvo a abrir o link. Uma vez aberto, o alvo estará vendo a mesma tela que você está vendo do seu cliente. A partir do momento em que ele escanear ou validar os códigos de pareamento, você pegará a sessão imediatamente! Pois você (atacante) será a ponte da comunicação entre as requisições. Se o cliente estiver minimizado ou fechado, o alvo não poderá se logar. Portanto, tente mantê-lo aberto até que o alvo efetue o pareamento. Uma vez feito, poderá se desconectar da VPN.

Quanto às leis

Invasão de Dispositivo Informático:

Brasil: Lei nº 12.737/2012 (Lei Carolina Dieckmann), que altera o Código Penal e tipifica crimes cometidos por meio da invasão de dispositivos informáticos.

Art. 154-A: Invadir dispositivo informático alheio, conectado ou não à rede de computadores, mediante violação indevida de mecanismo de segurança e com o fim de obter, adulterar ou destruir dados ou informações sem autorização do titular do dispositivo ou instalar vulnerabilidades para obter vantagem ilícita.

Interceptação de Comunicações:

Brasil: Lei nº 9.296/1996, que regula a interceptação de comunicações telefônicas, de informática e telemática.

Art. 10: Constitui crime realizar interceptação de comunicações de informática ou telemática sem autorização judicial ou com objetivos não autorizados em lei.

Fraude Eletrônica:

Brasil: Lei nº 14.155/2021, que altera o Código Penal para aumentar a pena de crimes de estelionato cometidos por meios eletrônicos.

Art. 171: Quando o crime é cometido mediante fraude eletrônica, pela internet ou outro meio de comunicação, com uso de informações fornecidas pela vítima ou por terceiro induzido em erro por agente malicioso.

Proteção de Dados Pessoais:

Brasil: Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018, que regula o tratamento de dados pessoais.

Art. 46: Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.

***Obs: Consulte as leis em demais plataformas oficiais! Não sou advogado, caso tenha algum erro por favor me perdoe 👏

Crie seu site grátis! Este site foi criado com Webnode. Crie um grátis para você também! Comece agora