Digital Signature Hijack
Das Hijacking legitimer digitaler Signaturen ist eine Technik, die bei Red-Team-Assessments eingesetzt werden kann, um PowerShell-Code und Binärdateien zu signieren. Dies kann helfen, Device Guard-Einschränkungen zu umgehen und während eines Engagements unauffällig zu bleiben. DigitalSignatureHijack ist ein PowerShell-Skript, das auf der Forschung von Matt Graeber basiert und folgende Operationen durchführen kann:
- Alle portablen ausführbaren Dateien auf dem Host als Microsoft digital signieren
- Alle PowerShell-Skripte auf dem Host als Microsoft digital signieren
- Die digitale Signatur für alle portablen ausführbaren Dateien validieren
- Die digitale Signatur für alle PowerShell-Skripte validieren
Dies wird erreicht, indem die Registry gekapert und die notwendigen Werte hinzugefügt werden, sowie durch die Verwendung der benutzerdefinierten SIP-DLL-Datei, die Matt Graeber entwickelt hat. Benutzer müssen den Pfad von MySIP.dll auf ihren lokalen Pfad ändern.
Demo
Portable ausführbare Dateien signieren

Signaturvalidierung

PowerShell-Skripte signieren

Signaturvalidierung

Ressourcen
Haftungsausschluss
- Der Zweck dieses Repositorys ist es, kompilierte DLLs, Binärdateien, Skripte zu speichern und vorhandene Informationen zum Hijacking digitaler Signaturen zu zentralisieren. Alle Anerkennung gebührt den ursprünglichen Autoren dieser Werkzeuge.
- Die Binärdateien und die DLL, die in diesem Repository gespeichert sind, wurden nicht gegenüber ihrem ursprünglichen Zustand verändert und sind absolut sicher. Sollten Sie jedoch aus irgendeinem Grund diesem Repository nicht vertrauen, werden die ursprünglichen Repositorys, die den Quellcode dieser Werkzeuge enthalten, bereitgestellt, damit Sie diese selbst kompilieren können.
Danksagungen