Resumen
Evasor es una herramienta automatizada de evaluación de seguridad que localiza ejecutables existentes en el sistema operativo Windows que pueden usarse para eludir cualquier regla de Control de Aplicaciones. Es muy fácil de usar, rápida, ahorra tiempo y está totalmente automatizada, generando un informe que incluye descripción, capturas de pantalla y sugerencias de mitigación, adecuada tanto para equipos azules como rojos en la evaluación de una fase posterior a la explotación.
Requisitos
- Sistema operativo Windows.
- Visual Studio 2017 instalado.
Instrucciones de uso
Descargue el proyecto Evasor y compílelo.
Asegúrese de excluir del proyecto el archivo App.config del árbol de referencias.
Ejecute Evasor.exe desde la carpeta bin.
Elija su opción numérica de las siguientes:
- ¡Localizando archivos ejecutables que pueden usarse para eludir el Control de Aplicaciones!
- Obteniendo las rutas relativas de todos los procesos en ejecución
- Comprobando cada proceso (archivo ejecutable) si es vulnerable a Inyección DLL mediante:
- Ejecutando el componente “MavInject” de Microsoft desde la ruta C:\Windows\System32\mavinject.exe con parámetros predeterminados.
- Comprobando el código de salida de la ejecución de MavInject; si el proceso finaliza normalmente, significa que el proceso es vulnerable a Inyección DLL y puede usarse para eludir el Control de Aplicaciones.
- ¡Localizando procesos vulnerables a DLL Hijacking!
- Obteniendo todos los procesos en ejecución
- Para cada proceso en ejecución:
- Obteniendo los módulos del proceso cargado
- Comprobando si hay permiso para escribir datos en el directorio del proceso de trabajo creando un archivo vacío con el nombre del módulo cargado (DLL) o sobrescribiendo un archivo de módulo existente en el directorio del proceso de trabajo.
- Si la operación de escritura tiene éxito – parece que el proceso es vulnerable a DLL Hijacking.
- Localizando archivos de recursos potencialmente secuestrables
- Buscando archivos específicos en el ordenador por su extensión.
- Intentando reemplazar esos archivos a otro lugar para validar que el archivo puede ser reemplazable y, finalmente, potencialmente vulnerable a Resource Hijacking.
- Extensiones: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- Generando un documento de Word de informe de evaluación automática que incluye una descripción de las pruebas y capturas de pantalla tomadas.
Contribuciones
Damos la bienvenida a contribuciones de todo tipo a este repositorio. Para instrucciones sobre cómo comenzar y descripciones de nuestros flujos de trabajo de desarrollo, consulte nuestra guía de contribución.
Licencia
Este repositorio está licenciado bajo la Licencia Apache 2.0 - consulte LICENSE para más detalles.
Comparte tus ideas y comentarios
Para más comentarios, sugerencias o preguntas, puede contactar a Arik Kublanov de CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. Todos los derechos reservados. Labs. Puede encontrar más proyectos desarrollados por nosotros en https://github.com/cyberark/.
Notas
- El código original fue desarrollado y utilizado internamente en CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. Todos los derechos reservados, realizando automatización completa y explotación de los resultados informativos.
- El código original contiene parte de activación y explotación, pero lo hemos eliminado de aquí.
- El contenido de los archivos en la carpeta DLLs está vacío y no contiene ningún código de explotación, y es para que los equipos Rojo y Azul de la comunidad de Ciberseguridad lo utilicen y lo implementen según sus propias necesidades, y puede ser un punto de partida para sus objetivos de evaluación.