BYOSI

Post-Exploitation активный

Обход EDR через использование легитимных подписанных интерпретаторов скриптов вместо бинарных полезных нагрузок.


Установка
Clone the repository and run via PowerShell on a Windows target:

git clone https://github.com/oldkingcone/BYOSI.git
cd BYOSI
powershell -ExecutionPolicy Bypass -File byosi.ps1

The script downloads PHP for Windows, extracts it, fetches the implant (poc.php), and executes it via the whitelisted PHP binary.
показать оригинал переведено ИИ

BYOSI

Обойдите EDR простым способом, не прикасаясь к API, которые они хукят.

Теория

Я заметил, что большинство EDR не сканируют скриптовые файлы, рассматривая их лишь как текстовые файлы. Хотя это может быть неудачно для них, это возможность для нас заработать.

Блестящие методы, такие как резиденция в памяти или инъекция в поток, сильно контролируются. Без двоичного файла, подписанного действительным Центром сертификации, выполнение почти невозможно.

Вот BYOSI (Bring Your Own Scripting Interpreter). Каждый интерпретатор скриптов подписан своим создателем, с каждой сертификацией, которая является действительной. Тестирование в реальной среде дало удивительные результаты: высоко подписанный PHP-скрипт из этого репозитория не только запустился на системах, контролируемых CrowdStrike и Trellix, но и установил внешнее соединение без срабатывания детекции EDR. EDR обычно игнорируют файлы скриптов, фокусируясь вместо этого на бинарных файлах для доставки импланта. Они настроены на обнаружение высокой энтропии или подозрительных разделов в бинарных файлах, а не простых скриптах.

Этот метод атаки использует это упущение для значительной прибыли. Шаги PowerShell-скрипта повторяют то, что может сделать разработчик при первом входе в среду. Удивительно, что всего четыре строки PowerShell-кода полностью обходят детекцию EDR, а Defender/AMSI также слеп к этому. Добавляя к эффективности, GitHub служит доверенным развертывателем.

Что делает этот скрипт

PowerShell-скрипт достигает обхода EDR/AV через четыре простых шага (технически 3):

  1. Он загружает архив PHP для Windows и извлекает его в новую директорию 'php' внутри 'C:\Temp'.
  2. Затем скрипт получает имплант PHP или шелл, сохраняя его в той же директории 'C:\Temp\php'.
  3. После этого он выполняет имплант или шелл, используя белый список PHP-бинарного файла (что освобождает бинарный файл от большинства ограничений, которые предотвращают его выполнение).

После выполнения этих действий поздравляю: у вас теперь активный шелл на системе, контролируемой Crowdstrike. Особенно забавно, что, если моя память меня не подводит, Sentinel One не может сканировать файлы типа PHP. Так что дайте волю своему воображению.

Отказ от ответственности

Я никоим образом не несу ответственности за неправильное использование этого. Эта проблема является серьезным слепым местом в защите EDR, я лишь привлекаю к ней внимание всех.

Раздел благодарностей

Большое спасибо @im4x5yn74x за нежно данное название BYOSI и помощь в тестовой среде для реализации этого метода атаки.

Редактирование

~~Похоже, что MS Defender теперь помечает PHP-скрипт как вредоносный, но при этом полностью разрешает выполнение Powershell-скрипта. поэтому, измените PHP-скрипт.~~ Теперь проблема в том, что PHP-сайт удалил начальный zip-архив, поэтому вам нужно изменить эту строку кода, это строка 1. найдите версию, которую хотите использовать, и вуаля. вы получили оболочку, Defender не помечает PHP-скрипт, ни один поставщик антивируса не распознает скрипт, это по-прежнему работает с 100%-ной успешной скоростью.

Изменение

привет, sentinel one :) возможно, стоит убедиться, что вы создаете ссылки, а не встраиваете их.

Еще одно изменение...

привет, команда claude.

Войдите, чтобы оставить комментарий