قائمة تجاوز WDAC الشاملة
مورد مركزي لتقنيات تجاوز WDAC/Device Guard/UMCI الموثقة سابقًا وكذلك لبناء/إدارة/اختبار سياسات WDAC
- ملاحظة: أعادت Microsoft تسمية WDAC (Windows Defender Application Control) إلى "Application Control" أو "Application Control for Business"
*العديد من LOLBINs مدرجة في التطبيقات التي يمكنها تجاوز قائمة WDAC والتي كانت تُسمى سابقًا "قائمة قواعد الحظر الموصى بها من Microsoft"
نصيحة احترافية: عند تطبيق سياسة قواعد الحظر، لا تنسَ إزالة أول قاعدتي ملفات: ID_ALLOW_A_1 و ID_ALLOW_A_2
*استُلهم هذا المستودع من قائمة تجاوز AppLocker الشاملة الخاصة بـ Oddvar Moe
*وكما هو الحال دائمًا، هذا العمل قيد التقدم...
التطبيقات التي يمكنها تجاوز WDAC - كتابات "LOLBIN"
addinprocess.exe
- بواسطة James Forshaw (@tiraniddo)
- DG على Windows 10 S: تنفيذ تعليمات برمجية عشوائية
addinprocess32.exe
- بواسطة James Forshaw (@tiraniddo)
- DG على Windows 10 S: تنفيذ تعليمات برمجية عشوائية
addinutil.exe
- بواسطة Unknown (موثق بواسطة @McKinleyMike و @TheLatteri)
- إلغاء تسلسل غير آمن في AddinUtil.exe
aspnet_compiler.exe
- بواسطة cpl (@cpl3h)
- الحالة الغريبة لـ Aspnet_Compiler.exe
bginfo.exe
- بواسطة Oddvar Moe (@Oddvarmoe)
- تجاوز القائمة البيضاء للتطبيقات باستخدام BGInfo
cdb.exe
- بواسطة Matt Graeber (@mattifestation)
- تجاوز القائمة البيضاء للتطبيقات باستخدام WinDbg/CDB كمشغّل Shellcode
csi.exe
- بواسطة Casey Smith (@subTee)
- تجاوز القائمة البيضاء للتطبيقات - CSI.EXE C# Scripting
dbghost.exe
- بواسطة Casey Smith (@subTee)
- dbghost.exe - Ghost And The Darkness
dbgsrv.exe
- بواسطة Casey Smith (@subTee)، Ross Wolf (@rw_access)
- كيفية تجاوز WDAC باستخدام dbgsrv.exe
- هجمات Red-Team الرائعة وكيفية العثور عليها
dnx.exe
- بواسطة Matt Nelson (@enigma0x3)
- تجاوز القائمة البيضاء للتطبيقات باستخدام DNX.EXE
dotnet.exe
- بواسطة Jimmy Bayne (@bohops)
- DotNet Core: ناقل لتجاوز AWL وتهرب الدفاعات
fsi.exe
- بواسطة Nick Tyrer (@NickTyrer) [كتابة: Jimmy Bayne (@bohops)]
- GitHub Gist: تنفيذ fsi.exe المضمّن
- استكشاف قواعد الحظر الموصى بها من Microsoft لـ WDAC (الجزء الثاني): Wfc.exe و Fsi.exe و FsiAnyCpu.exe
fsiAnyCpu.exe
- بواسطة Nick Tyrer (@NickTyrer) عبر تنفيذ fsi.exe المضمّن [كتابة: Jimmy Bayne (@bohops)]
- GitHub Gist: تنفيذ fsi.exe المضمّن
- استكشاف قواعد الحظر الموصى بها من Microsoft لـ WDAC (الجزء الثاني): Wfc.exe و Fsi.exe و FsiAnyCpu.exe
infdefaultinstall.exe
- بواسطة Kyle Hanslovan (@KyleHanslovan)، Chris Bisnett (@chrisbisnett)
- تجنب Autoruns - DerbyCon 7.0
- ردًا على: تجنب إثباتات مفهوم Autoruns على Windows 10
InstallUtil.exe
- بواسطة James Forshaw (@tiraniddo)
- DG على Windows 10 S: إساءة استخدام InstallUtil
IntuneWindowsAgent.exe (Microsoft.Management.Services.IntuneWindowsAgent.exe)
- بواسطة Kim Oppalfens (@TheWMIGuy)
- شرح تجاوز Intune Windows Agent
kill.exe
- بواسطة @hyp3rlinx
- أداة إنهاء العمليات من Microsoft "kill.exe" - تجاوز سعة المخزن المؤقت SEH
microsoft.Workflow.Compiler.exe
- بواسطة Matt Graeber (@mattifestation)
- ناقل تنفيذ تعليمات برمجية عشوائية غير موقّعة في Microsoft.Workflow.Compiler.exe
msbuild.exe
- بواسطة Casey Smith (@subTee)
- تجاوز القائمة البيضاء للتطبيقات باستخدام MSBuild.exe - مثال Device Guard والتخفيفات
mshta.exe
- بواسطة Unknown (موثق بواسطة @conscioushacker)
- تجاوز القائمة البيضاء للتطبيقات: mshta.exe
powershellcustomhost.exe
- بواسطة Lasse Trolle Borup (@TrolleBorup)
- تجاوز بسيط لـ Device Guard
rcsi.exe
- بواسطة Matt Nelson (@enigma0x3)
- تجاوز القائمة البيضاء للتطبيقات باستخدام RCSI.EXE
runscripthelper.exe
- بواسطة Matt Graeber (@mattifestation)
- تجاوز القائمة البيضاء للتطبيقات باستخدام runscripthelper.exe
texttransform.exe
- بواسطة Unknown
- TextTransformer - حالة استخدام الأداة [موثق بواسطة Casey Smith (@_subTee)]
- قالب حقن Shellcode في TextTransform [موثق بواسطة Chris Sphen (@ConsciousHacker)]
- مرجع مؤقت (قريبًا)
visualuiaverifynative.exe
- بواسطة Lee Christensen (@tifkin_) [كتابة: Jimmy Bayne (@bohops)]
- استكشاف قواعد الحظر الموصى بها من Microsoft لـ WDAC: VisualUiaVerifyNative
wfc.exe
windbg.exe
- بواسطة Matt Graeber (@mattifestation)
- تجاوز القائمة البيضاء للتطبيقات باستخدام WinDbg/CDB كمشغّل Shellcode