Обход EDR через использование легитимных подписанных интерпретаторов скриптов вместо бинарных полезных нагрузок.
Инструмент для извлечения паролей, хешей, PIN-кодов и Kerberos-тикетов из памяти Windows. Поддерживает Pass-the-Hash, Pass-the-Ticket, Golden/Silver Ticket, …
Кросс-платформенный инструмент для извлечения сохранённых паролей из десятков приложений: браузеры, почтовые клиенты, SSH-клиенты, мессенджеры, БД, VPN, …
Современный C2-фреймворк (Command & Control) с поддержкой кастомных имплантов (Demon), reflective loading, sleep obfuscation, OPSEC-режимов и …
Мониторинг процессов Linux без root-доступа. Перехватывает procfs-события в реальном времени — видит все запускаемые процессы, их …
Clone the repository and run via PowerShell on a Windows target: git clone https://github.com/oldkingcone/BYOSI.git cd BYOSI powershell -ExecutionPolicy Bypass -File byosi.ps1 The script downloads PHP for Windows, extracts it, fetches the implant (poc.php), and executes it via the whitelisted PHP binary.
Обойдите EDR простым способом, не прикасаясь к API, которые они хукят.
Я заметил, что большинство EDR не сканируют скриптовые файлы, рассматривая их лишь как текстовые файлы. Хотя это может быть неудачно для них, это возможность для нас заработать.
Блестящие методы, такие как резиденция в памяти или инъекция в поток, сильно контролируются. Без двоичного файла, подписанного действительным Центром сертификации, выполнение почти невозможно.
Вот BYOSI (Bring Your Own Scripting Interpreter). Каждый интерпретатор скриптов подписан своим создателем, с каждой сертификацией, которая является действительной. Тестирование в реальной среде дало удивительные результаты: высоко подписанный PHP-скрипт из этого репозитория не только запустился на системах, контролируемых CrowdStrike и Trellix, но и установил внешнее соединение без срабатывания детекции EDR. EDR обычно игнорируют файлы скриптов, фокусируясь вместо этого на бинарных файлах для доставки импланта. Они настроены на обнаружение высокой энтропии или подозрительных разделов в бинарных файлах, а не простых скриптах.
Этот метод атаки использует это упущение для значительной прибыли. Шаги PowerShell-скрипта повторяют то, что может сделать разработчик при первом входе в среду. Удивительно, что всего четыре строки PowerShell-кода полностью обходят детекцию EDR, а Defender/AMSI также слеп к этому. Добавляя к эффективности, GitHub служит доверенным развертывателем.
PowerShell-скрипт достигает обхода EDR/AV через четыре простых шага (технически 3):
После выполнения этих действий поздравляю: у вас теперь активный шелл на системе, контролируемой Crowdstrike. Особенно забавно, что, если моя память меня не подводит, Sentinel One не может сканировать файлы типа PHP. Так что дайте волю своему воображению.
Я никоим образом не несу ответственности за неправильное использование этого. Эта проблема является серьезным слепым местом в защите EDR, я лишь привлекаю к ней внимание всех.
Большое спасибо @im4x5yn74x за нежно данное название BYOSI и помощь в тестовой среде для реализации этого метода атаки.
~~Похоже, что MS Defender теперь помечает PHP-скрипт как вредоносный, но при этом полностью разрешает выполнение Powershell-скрипта. поэтому, измените PHP-скрипт.~~ Теперь проблема в том, что PHP-сайт удалил начальный zip-архив, поэтому вам нужно изменить эту строку кода, это строка 1. найдите версию, которую хотите использовать, и вуаля. вы получили оболочку, Defender не помечает PHP-скрипт, ни один поставщик антивируса не распознает скрипт, это по-прежнему работает с 100%-ной успешной скоростью.
привет, sentinel one :) возможно, стоит убедиться, что вы создаете ссылки, а не встраиваете их.
привет, команда claude.