اختطاف التوقيع الرقمي
اختطاف التوقيعات الرقمية المشروعة هو تقنية يمكن استخدامها أثناء تقييمات الفريق الأحمر لتوقيع كود PowerShell والملفات الثنائية. يمكن أن يساعد ذلك في تجاوز قيود Device Guard والحفاظ على التخفي أثناء المهمة. DigitalSignatureHijack هو سكربت PowerShell مبني على بحث Matt Graeber يمكنه تنفيذ العمليات التالية:
- توقيع جميع الملفات القابلة للتنفيذ المحمولة على المضيف بصفتها Microsoft
- توقيع جميع سكربتات PowerShell على المضيف بصفتها Microsoft
- التحقق من صحة التوقيع الرقمي لجميع الملفات القابلة للتنفيذ المحمولة
- التحقق من صحة التوقيع الرقمي لجميع سكربتات PowerShell
يتم تحقيق ذلك عن طريق اختطاف السجل (Registry) وإضافة القيم الضرورية واستخدام ملف SIP المخصص (DLL) الذي طوره Matt Graeber. يحتاج المستخدمون إلى تعديل مسار MySIP.dll إلى مسارهم المحلي.
عرض توضيحي
توقيع الملفات القابلة للتنفيذ المحمولة

التحقق من صحة التوقيع

توقيع سكربتات PowerShell

التحقق من صحة التوقيع

الموارد
إخلاء مسؤولية
- الغرض من هذا المستودع هو تخزين ملفات DLL المترجمة والملفات الثنائية والسكربتات ومركزة المعلومات الموجودة حول اختطاف التوقيع الرقمي. جميع الفضول تعود للمؤلفين الأصليين لهذه الأدوات.
- الملفات الثنائية وملفات DLL المخزنة في هذا المستودع لم يتم تعديلها من حالتها الأصلية وهي آمنة تمامًا. ومع ذلك، إذا كنت لا تثق في هذا المستودع لأي سبب، يتم توفير المستودعات الأصلية التي تحتوي على الكود المصدري لهذه الأدوات لتتمكن من تجميعها بنفسك.
الاعتمادات