Übersicht
Evasor ist ein automatisiertes Sicherheitsbewertungstool, das vorhandene ausführbare Dateien im Windows-Betriebssystem findet, die zum Umgehen von Anwendungssteuerungsregeln verwendet werden können. Es ist sehr einfach zu bedienen, schnell, zeitsparend und vollständig automatisiert, und erstellt für Sie einen Bericht mit Beschreibungen, Screenshots und Vorschlägen für Gegenmaßnahmen. Es eignet sich sowohl für Blue- als auch für Red Teams bei der Bewertung einer Post-Exploitation-Phase.
Anforderungen
- Windows-Betriebssystem.
- Visual Studio 2017 installiert.
Verwendungshinweise
Laden Sie das Evasor-Projekt herunter und kompilieren Sie es.
Stellen Sie sicher, dass Sie die Datei App.config aus dem Referenzbaum des Projekts ausschließen.
Führen Sie Evasor.exe aus dem Bin-Ordner aus.
Wählen Sie Ihre numerische Option aus den folgenden:
- Suchen von ausführbaren Dateien, die zum Umgehen der Anwendungssteuerung verwendet werden können!
- Abrufen der relativen Pfade aller laufenden Prozesse
- Überprüfen jedes Prozesses (ausführbare Datei) auf Anfälligkeit für DLL-Injektion durch:
- Ausführen der Microsoft-Komponente „MavInject“ aus dem Pfad C:\Windows\System32\mavinject.exe mit Standardparametern.
- Überprüfen des Exit-Codes der MavInject-Ausführung: Wenn der Prozess normal beendet wurde, bedeutet dies, dass der Prozess anfällig für DLL-Injektion ist und zum Umgehen der Anwendungssteuerung verwendet werden kann.
- Suchen von Prozessen, die anfällig für DLL-Hijacking sind!
- Abrufen aller laufenden Prozesse
- Für jeden laufenden Prozess:
- Abrufen der geladenen Prozessmodule
- Überprüfen, ob eine Berechtigung zum Schreiben von Daten in das Verzeichnis des Arbeitsprozesses besteht, indem eine leere Datei mit dem Namen des geladenen Moduls (DLL) erstellt oder eine vorhandene Moduldatei im Verzeichnis des Arbeitsprozesses überschrieben wird.
- Wenn der Schreibvorgang erfolgreich ist, scheint der Prozess anfällig für DLL-Hijacking zu sein.
- Suchen nach potenziell kaperbaren Ressourcendateien
- Suchen nach bestimmten Dateien auf dem Computer anhand ihrer Erweiterung.
- Versuchen, diese Dateien an einen anderen Ort zu verschieben, um zu validieren, dass die Datei ersetzbar ist, und schließlich potenziell anfällig für Resource-Hijacking.
- Extensions: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- Erstellen eines automatischen Bewertungsberichts als Word-Dokument, der eine Beschreibung der Tests und aufgenommene Screenshots enthält.
Mitwirken
Wir begrüßen Beiträge aller Art zu diesem Repository. Anweisungen zum Einstieg und Beschreibungen unserer Entwicklungsabläufe finden Sie in unserem Beitragsleitfaden.
Lizenz
Dieses Repository ist unter der Apache License 2.0 lizenziert – siehe LICENSE für weitere Details.
Teilen Sie Ihre Gedanken und Rückmeldungen
Für weitere Kommentare, Vorschläge oder Fragen können Sie Arik Kublanov von CyberArk Labs kontaktieren: Copyright © 2020 CyberArk Software Ltd. Alle Rechte vorbehalten. Labs. Weitere von uns entwickelte Projekte finden Sie unter https://github.com/cyberark/.
Hinweise
- Der ursprüngliche Code wurde in den CyberArk Labs entwickelt und wird dort intern verwendet: Copyright © 2020 CyberArk Software Ltd. Alle Rechte vorbehalten. Er ermöglicht die vollständige Automatisierung und Ausnutzung der informativen Ergebnisse.
- Der ursprüngliche Code enthält Teile der Aktivierung und Ausnutzung, die wir jedoch hier entfernt haben.
- Die Dateien im Ordner DLLs sind leer und enthalten ebenfalls keinen Exploit-Code. Sie sind für die Cyber-Security-Community (Red und Blue Teams) gedacht, um sie nach ihren eigenen Bedürfnissen zu verwenden und zu implementieren, und können ein Ausgangspunkt für ihre Bewertungsziele sein.