مستشعر التليمترية
مقدمة
يمكن لمستشعر التليمترية تعداد وتعطيل المصادر الشائعة للتليمترية التي تستخدمها برامج مكافحة الفيروسات/اكتشاف الاستجابة الطرفية (AV/EDR) في بيئة ويندوز.
يمكن للمختبرين الأمنيين وعشاق الأمان استخدام هذه الأداة في بيئة معملية من أجل:
- تحديد النقاط العمياء في التجميع في المنتجات التي يواجهونها.
- تحديد مصادر التليمترية التي تولد أنواعًا معينة من الأحداث.
- التحقق مما إذا كان استخدام قدرات التلاعب بالأداة يمكن أن يؤدي إلى الكشف.
للحصول على تفاصيل حول بناء معمل خاص، ننصح بقراءة مقالتي عن تحويل تليمترية EDR إلى البنية التحتية الخاصة.
تحذير OPSEC: على الرغم من إمكانية استخدام هذه الأداة في بيئات مستهدفة، إلا أن هناك مخاطر تتعلق بـ OPSEC عند استخدام أي أداة أمنية هجومية كما هي. يمكنك بدلاً من ذلك الاستفادة من كود هذا المشروع في أدواتك الخاصة للاستخدام العملياتي ودمجه مع تقنيات أخرى لتقليل البصمة التي يخلقها.
الميزات
- تعداد مختلف استدعاءات وضع النواة (kernel-mode callbacks) مع إمكانية قمعها.
- كشف التوصيلات الخطافيّة (inline user-mode hooks) داخل العملية (process)، مع إمكانية إزالتها (unhook).
- عرض جلسات ETW والموفّرين (providers) مع إبراز الجلسات التي قد تكون ذات صلة بتعطيلها.
لقطات الشاشة
تعليمات الاستخدام
- قم بتنزيل أحدث إصدار.
- قم باستخراج الملفات.
- قم بتشغيل الملف التنفيذي (شغّله بصلاحيات مرتفعة لاستدعاءات وضع النواة أو المزيد من جلسات ETW).
استدعاءات وضع النواة
لعرض استدعاءات وضع النواة، يجب تشغيل الأداة بصلاحيات مرتفعة لتحميل مشغّل (driver). لا يأتي المشغّل موقّعًا، لذلك ننصح بتمكين وضع توقيع الاختبار (test signing mode)، أو تعطيل تطبيق توقيع المشغّل مؤقتًا (DSE)، أو توقيع المشغّل بشهادة صالحة:
وضع توقيع الاختبار
- قم بتعطيل BitLocker و Secure Boot.
- افتح نافذة موجه أوامر بصلاحيات مرتفعة.
- أدخل
bcdedit.exe -set TESTSIGNING ON.
- أعد تشغيل النظام.
- شغّل مستشعر التليمترية بصلاحيات مرتفعة.
تعطيل DSE باستخدام KDU
git clone https://github.com/hfiref0x/KDU.git
- افتح نافذة موجه أوامر بصلاحيات مرتفعة.
- أدخل
kdu -dse 0 لتعطيل DSE.
- شغّل مستشعر التليمترية بصلاحيات مرتفعة.
- أدخل
kdu -dse 6 لتمكين DSE.
قد يكون هذا الخيار غير متوافق مع KPP على ويندوز 8.1 فما فوق.
توقيع المشغّل
- احصل على SignTool من Windows SDK وشهادة شهادة متقاطعة مناسبة من وثائق Microsoft.
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
- شغّل مستشعر التليمترية بصلاحيات مرتفعة.
تحذيرات وقيود
- هذه الأداة مخصصة لأغراض البحث فقط وليست آمنة من ناحية OPSEC للاستخدام في الإنتاج.
- تم تجميعها باستخدام Visual Studio 2019 مع Windows 10 SDK (10.0.19041.0) وWDK (2004).
- لا تبحث حالياً عن التوصيلات الخطافيّة في وضع المستخدم (IAT/EAT) أو التوصيلات في وضع النواة.
- لم يتم اختبار المشغّل بدقة لحالات سوء الاستخدام.
- تم اختبارها على ويندوز 7 و 10 (x64) فقط.
الاعتمادات
تم تطوير هذه الأداة بواسطة @Jackson_T لكنها تستند إلى عمل الآخرين:
- @gentilkiwi و @fdiskyou لكود المشغّل الذي يقوم بتعداد دوال الاستدعاء (callback functions).
- @0x00dtm لمنطق مقارنة التوصيلات الخطافيّة في وضع المستخدم (inline user-mode hook comparison).
المقالات والمشاريع ذات الصلة
الرخصة
هذا المشروع مرخص بموجب رخصة Apache 2.0.