Lista Definitiva de Bypass de WDAC
Un recurso centralizado para técnicas de bypass de WDAC/Device Guard/UMCI previamente documentadas, así como para crear/gestionar/probar políticas WDAC
- Nota: WDAC (Windows Defender Application Control) ha sido renombrado por Microsoft como "Application Control" o "Application Control for Business"
*Muchos de los LOLBINs están incluidos en la Lista de aplicaciones que pueden eludir WDAC, anteriormente llamada "Lista de reglas de bloqueo recomendadas por Microsoft"
Pro Tip: Si aplicas la política de Reglas de Bloqueo, no olvides eliminar las dos primeras reglas de archivo: ID_ALLOW_A_1 e ID_ALLOW_A_2
*Este repositorio fue inspirado por la Lista Definitiva de Bypass de AppLocker de Oddvar Moe
*Como siempre, esto es un trabajo en progreso...
Aplicaciones que pueden eludir WDAC - Write-Ups de "LOLBIN"
addinprocess.exe
- Por James Forshaw (@tiraniddo)
- DG en Windows 10 S: Ejecución de código arbitrario
addinprocess32.exe
- Por James Forshaw (@tiraniddo)
- DG en Windows 10 S: Ejecución de código arbitrario
addinutil.exe
- Por Desconocido (Documentado por @McKinleyMike y @TheLatteri)
- Deserialización insegura en AddinUtil.exe
aspnet_compiler.exe
- Por cpl (@cpl3h)
- El curioso caso de Aspnet_Compiler.exe
bginfo.exe
- Por Oddvar Moe (@Oddvarmoe)
- Eludiendo la lista blanca de aplicaciones con BGInfo
cdb.exe
- Por Matt Graeber (@mattifestation)
- Eludiendo la lista blanca de aplicaciones usando WinDbg/CDB como ejecutor de shellcode
csi.exe
- Por Casey Smith (@subTee)
- Bypass de lista blanca de aplicaciones - Scripting C# con CSI.EXE
dbghost.exe
- Por Casey Smith (@subTee)
- dbghost.exe - Ghost And The Darkness
dbgsrv.exe
- Por Casey Smith (@subTee), Ross Wolf (@rw_access)
- Cómo eludir WDAC con dbgsrv.exe
- Ataques fantásticos de Red Team y cómo encontrarlos
dnx.exe
- Por Matt Nelson (@enigma0x3)
- ELUDIENDO LA LISTA BLANCA DE APLICACIONES USANDO DNX.EXE
dotnet.exe
- Por Jimmy Bayne (@bohops)
- DotNet Core: Un vector para el bypass de AWL y la evasión de defensas
fsi.exe
- Por Nick Tyrer (@NickTyrer) [Write-up: Jimmy Bayne (@bohops)]
- GitHub Gist: ejecución inline de fsi.exe
- Explorando las reglas de bloqueo recomendadas por Microsoft para WDAC (Parte II): Wfc.exe, Fsi.exe y FsiAnyCpu.exe
fsiAnyCpu.exe
- Por Nick Tyrer (@NickTyrer) mediante ejecución inline de fsi.exe [Write-up: Jimmy Bayne (@bohops)]
- GitHub Gist: ejecución inline de fsi.exe
- Explorando las reglas de bloqueo recomendadas por Microsoft para WDAC (Parte II): Wfc.exe, Fsi.exe y FsiAnyCpu.exe
infdefaultinstall.exe
- Por Kyle Hanslovan (@KyleHanslovan), Chris Bisnett (@chrisbisnett)
- Evadiendo Autoruns - DerbyCon 7.0
- RE: Evadiendo PoCs de Autoruns en Windows 10
InstallUtil.exe
- Por James Forshaw (@tiraniddo)
- DG en Windows 10 S: Abusando de InstallUtil
IntuneWindowsAgent.exe (Microsoft.Management.Services.IntuneWindowsAgent.exe)
- Por Kim Oppalfens (@TheWMIGuy)
- Explicación del bypass de Intune Windows Agent
kill.exe
- Por @hyp3rlinx
- Utilidad de eliminación de procesos de Microsoft "kill.exe" - Desbordamiento de búfer SEH
microsoft.Workflow.Compiler.exe
- Por Matt Graeber (@mattifestation)
- Vector de ejecución de código arbitrario y sin firmar en Microsoft.Workflow.Compiler.exe
msbuild.exe
- Por Casey Smith (@subTee)
- Eludiendo la lista blanca de aplicaciones usando MSBuild.exe - Ejemplo de Device Guard y mitigaciones
mshta.exe
- Por Desconocido (Documentado por @conscioushacker)
- Bypass de lista blanca de aplicaciones: mshta.exe
powershellcustomhost.exe
- Por Lasse Trolle Borup (@TrolleBorup)
- Un bypass sencillo de Device Guard
rcsi.exe
- Por Matt Nelson (@enigma0x3)
- ELUDIENDO LA LISTA BLANCA DE APLICACIONES USANDO RCSI.EXE
runscripthelper.exe
- Por Matt Graeber (@mattifestation)
- Eludiendo la lista blanca de aplicaciones con runscripthelper.exe
texttransform.exe
- Por Desconocido
- TextTransformer - Caso de uso de la herramienta [Documentado por Casey Smith (@_subTee)]
- Plantilla de inyección de shellcode de TextTransform [Documentado por Chris Sphen (@ConsciousHacker)]
- Referencia de marcador de posición (próximamente)
visualuiaverifynative.exe
- Por Lee Christensen (@tifkin_) [Write-up: Jimmy Bayne (@bohops)]
- Explorando las reglas de bloqueo recomendadas por Microsoft para WDAC: VisualUiaVerifyNative