Telemetry Sourcerer
Einführung
Telemetry Sourcerer kann gängige Telemetriequellen, die von AV/EDR unter Windows verwendet werden, aufzählen und deaktivieren.
Red Teamer und Sicherheitsenthusiasten können dieses Tool in einer Laborumgebung nutzen, um:
- Sammlungsbasierte blinde Flecken in den Produkten zu identifizieren, gegen die sie antreten.
- Ermitteln, welche Telemetriequellen bestimmte Ereignistypen generieren.
- Überprüfen, ob der Einsatz der Manipulationsfähigkeiten des Tools zu einer Erkennung führen kann.
Einzelheiten zum Aufbau eines privaten Labors finden Sie in meinem Beitrag über Umleitung von EDR-Telemetrie zur privaten Infrastruktur.
OPSEC-WARNUNG: Obwohl es möglich ist, dies in gezielten Umgebungen zu verwenden, gibt es OPSEC-Risiken bei der Verwendung eines beliebigen Offensiv-Sicherheitstools wie es ist. Sie können stattdessen den Code aus diesem Projekt in Ihre eigenen Tools integrieren und mit anderen Techniken kombinieren, um den erzeugten Fußabdruck zu reduzieren.
Funktionen
- Zählt verschiedene Kernel-Mode-Callbacks auf und bietet die Möglichkeit, sie zu unterdrücken.
- Erkennt Inline-User-Mode-Hooks innerhalb des Prozesses und kann sie wieder entfernen.
- Listet ETW-Sitzungen und -Anbieter auf und hebt potenziell relevante hervor, die deaktiviert werden können.
Screenshots
Nutzungsanleitung
- Laden Sie die neueste Version herunter.
- Entpacken Sie die Dateien.
- Starten Sie die ausführbare Datei (führen Sie sie mit erhöhten Rechten aus, um Kernel-Mode-Callbacks oder mehr ETW-Sitzungen zu erhalten).
Kernel-Mode-Callbacks
Um Kernel-Mode-Callbacks anzuzeigen, muss das Tool mit erhöhten Rechten ausgeführt werden, um einen Treiber zu laden. Der Treiber ist nicht signiert, daher sollten Sie den Testsignierungsmodus aktivieren, die Treibersignaturerzwingung (DSE) vorübergehend deaktivieren oder den Treiber mit einem gültigen Zertifikat signieren:
Testsignierungsmodus
- Deaktivieren Sie BitLocker und Secure Boot.
- Öffnen Sie eine eingabeaufforderung mit erhöhten Rechten.
- Geben Sie
bcdedit.exe -set TESTSIGNING ON ein.
- Starten Sie das System neu.
- Starten Sie Telemetry Sourcerer mit erhöhten Rechten.
DSE mit KDU deaktivieren
git clone https://github.com/hfiref0x/KDU.git
- Öffnen Sie eine eingabeaufforderung mit erhöhten Rechten.
- Geben Sie
kdu -dse 0 ein, um DSE zu deaktivieren.
- Starten Sie Telemetry Sourcerer mit erhöhten Rechten.
- Geben Sie
kdu -dse 6 ein, um DSE zu aktivieren.
Diese Option ist möglicherweise inkompatibel mit KPP unter Windows 8.1+.
Treiber signieren
- Holen Sie sich SignTool aus dem Windows SDK und ein geeignetes Kreuzzertifikat von Microsoft Docs.
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
- Starten Sie Telemetry Sourcerer mit erhöhten Rechten.
Einschränkungen und Vorbehalte
- Dieses Tool ist nur für Forschungszwecke gedacht und nicht OPSEC-sicher für den produktiven Einsatz.
- Kompiliert mit Visual Studio 2019 unter Verwendung des Windows 10 SDK (10.0.19041.0) und WDK (2004).
- Sucht derzeit nicht nach IAT/EAT-User-Mode-Hooks oder Kernel-Mode-Hooks.
- Der Treiber wurde nicht gründlich auf Missbrauchsfälle getestet.
- Nur getestet unter Windows 7 und 10 (x64).
Credits
Dieses Tool wurde von @Jackson_T entwickelt, baut aber auf der Arbeit anderer auf:
Verwandte Artikel und Projekte
Lizenz
Dieses Projekt ist unter der Apache License 2.0 lizenziert.