
POC Highlighting Obfuscation Techniques used by FIN threat actors based on cmd.exe's replace functionality and cmd.exe/powershell.exe's stdin command invocation capabilities

Out-FINcodedCommand هو سكربت PowerShell POC متوافق مع PowerShell v2.0+ تم تصميمه لتسليط الضوء على عدة تقنيات تشويش يستخدمها مهاجمو FIN. تقنيات التشويش الرئيسية التي تم تسليط الضوء عليها في هذه الأداة هي:
الكود المصدري لـ Out-FINcodedCommand مستضاف على Github، ويمكنك تنزيله واستنساخه ومراجعته من هذا المستودع (https://github.com/danielbohannon/Out-FINcodedCommand). يرجى الإبلاغ عن المشكلات أو طلبات الميزات من خلال متتبع الأخطاء المرتبط بهذا المشروع على Github. (ليس حقًا -- هذا مجرد POC بسيط، وليس سيارة كاديلاك مع ضمان.)
لتثبيت:
Invoke-Expression (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/danielbohannon/Out-FINcodedCommand/master/Out-FINcodedCommand.ps1')
هذا مجرد POC بسيط لذا Out-FINcodedCommand هي الوظيفة الوحيدة الموجودة حالياً. استخدم Get-Help Out-FINcodedCommand لرؤية المعاملات المتاحة.
يمكنك التعامل مع قدرات التشويش لهذه الأداة من منظور "تمويه" أمر ليبدو مثل أمر أقل شبهة مثل netstat -ano أو ping 8.8.8.8 (كما في لقطة الشاشة أعلاه).
يمكنك أيضًا اتباع أسلوب آخر وهو حشر أكبر عدد ممكن من استبدالات الشخصيات/السلاسل المربكة لجعل وظائفنا كمدافعين أكثر صعوبة.

أخيراً، لا يوجد دعم لواجهة الأوامر (CLI). لماذا؟ أنا مشغول جداً بالعمل على مشاريع اكتشاف ممتعة لأنفق الوقت على هذا. هذه الأداة مخصصة للتعليم وليس للاستخدام الهجومي.
إخلاء مسؤولية: لا تستخدم هذه الأداة لأغراض شريرة. يرجى استخدام هذه الأداة ومخرجاتها بمسؤولية وفقط على الأنظمة التي لديك إذن صريح بالوصول إليها وتشغيل كود مشوش عليها.
تم إصدار Out-FINcodedCommand بموجب ترخيص Apache 2.0.
v1.0 - 2017-07-02