
Un kit de despliegue rápido de cargas útiles BYOSI (Bring-Your-Own-Script-Interpreter)
Los siguientes lenguajes son completamente ignorados por los proveedores de AV, incluido MS-Defender:
A todos estos lenguajes se les permitió ejecutarse por completo y establecer una shell inversa por parte de MS-Defender. Suponemos que la lista es incluso más larga, dado que lenguajes como PHP se consideran lenguajes "muertos".
El número total de proveedores que no pueden escanear o procesar solo archivos PHP es 14, y se enumeran a continuación:
Y el número total de proveedores que no pueden identificar con precisión scripts PHP maliciosos es 54, y se enumeran a continuación:
Con esto en mente, y las absolutas carencias en la identificación de malware basado en PHP, planteamos la teoría de que los 13 lenguajes identificados también son una supervisión por parte de estos proveedores, incluidos CrowdStrike, Sentinel1, Palo Alto, Fortinet, etc. Hemos podido identificar que, como mínimo, Defender considera estas cargas útiles obviamente maliciosas como texto plano.
Nosotros, como mantenedores, no somos de ninguna manera responsables por el mal uso o abuso de este producto. Esto fue publicado con fines legítimos de pruebas de penetración/equipos rojos y por valor educativo. Conozca las leyes aplicables en su país de residencia antes de usar este script y no infrinja la ley mientras lo use. Gracias y que tenga un buen día.
En caso de que esté viendo todas las declaraciones predeterminadas y se pregunte qué diablos, chicos. Hay una razón; esto fue construido para ser más modular para versiones posteriores. Por ahora, disfrute la herramienta y siéntase libre de publicar problemas. Se abordarán lo más rápido posible.