
Programmgesteuert Jagdregeln für Deserialisierungs-Exploitation mit mehreren Schlüsselwörtern, Gadget-Ketten, Objekttypen, Kodierungen und Regeltypen erstellen
Autor: Alyssa Rahman @ramen0x3f
Erstellt: 2021-10-27
Zuletzt aktualisiert: 2021-12-02
Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits
Weitere Details zu diesem Tool und dem Forschungsprozess dahinter findest du in unserem Blog!
Erstelle programmatisch Jagdregeln für Deserialisierungs-Ausnutzung mit mehreren
Die mit diesem Tool generierten Regeln sind für Jagd-/Forschungszwecke gedacht und nicht für hohe Genauigkeit/Blockierungszwecke ausgelegt.
Bitte vor dem Einsatz in Produktionssystemen gründlich testen.
Die Yara-Regeln sind in erster Linie zum Scannen von Webserver-Logs gedacht. Einige der "Objekt-Präfixe" sind nur 2 Bytes lang, was große Scans etwas verlangsamen kann. (Übersetzung: bitte nicht alle in VT Retrohunt werfen.)
Hilfe:
python3 heyserial.py -h
Beispiele:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
Dieses Tool automatisiert das Massentesten von Snort- und Yara-Regeln an einer Vielzahl von Beispieldateien.
Verwendung:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
Beispiele:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
YSoSerial.NET v1.34 Payload-Generierung. Von Windows aus im Verzeichnis ./utils ausführen.
YSoSerial Payload-Generierung. Von Linux aus im Verzeichnis ./utils ausführen.
Die Installation von Snort auf einem Debian-basierten System war für mich etwas knifflig, also habe ich meine Installationsnotizen hier festgehalten.
Verwendung auf eigene Gefahr in einer VM, von der du kürzlich einen Snapshot erstellt hast.
Einfaches Python-Skript, das einen HTTP-Server auf 127.0.0.1:12345 ausführt und POST-Anfragen akzeptiert.
Nützlich zum Erstellen von Test-PCAPs.
Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. Alle Rechte vorbehalten. Lizenziert unter der Apache License, Version 2.0 (der "Lizenz"); Sie dürfen diese Datei nur in Übereinstimmung mit der Lizenz nutzen. Eine Kopie der Lizenz erhalten Sie unter: [package root]/LICENSE.txt Sofern nicht gesetzlich vorgeschrieben oder schriftlich vereinbart, wird die unter der Lizenz verteilte Software OHNE GEWÄHRLEISTUNG ODER BEDINGUNGEN JEGLICHER ART, weder ausdrücklich noch stillschweigend, zur Verfügung gestellt. Die Lizenz enthält die spezifischen Berechtigungen und Einschränkungen. Siehe die Lizenz.
Sieh dir den Entwicklerleitfaden (DEVELOPERS.md) an, um weitere Details zur Erweiterung von HeySerial zu erhalten!
Werkzeuge
Schwachstellen
Vorträge und Artikel