
Cree programáticamente reglas de búsqueda para la explotación de deserialización con múltiples palabras clave, cadenas de gadgets, tipos de objetos, codificaciones y tipos de reglas.
Autor: Alyssa Rahman @ramen0x3f
Creado: 2021-10-27
Última actualización: 2021-12-02
Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits
Para más detalles sobre esta herramienta y el proceso de investigación detrás de ella, consulta nuestro blog.
Crea programáticamente reglas de caza para la explotación de deserialización con múltiples
Las reglas generadas por esta herramienta están destinadas a fines de caza/investigación y no están diseñadas para fines de alta fidelidad/bloqueo.
Por favor, prueba a fondo antes de implementar en cualquier sistema de producción.
Las reglas Yara están pensadas principalmente para escanear registros de servidores web. Algunos de los "prefijos de objeto" tienen solo 2 bytes de longitud, por lo que pueden hacer que los escaneos grandes sean un poco lentos. (Traducción: por favor no los metas todos en VT Retrohunt.)
Ayuda:
python3 heyserial.py -h
Ejemplos:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
Esta es una herramienta para automatizar pruebas masivas de reglas Snort y Yara en una variedad de archivos de muestra.
Uso:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
Ejemplos:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
Generación de payloads de YSoSerial.NET v1.34. Ejecutar en Windows desde el directorio ./utils.
Generación de payloads de YSoSerial. Ejecutar en Linux desde el directorio ./utils.
Instalar Snort en un sistema basado en Debian fue un poco complicado para mí, así que escribí mis notas de instalación aquí.
Úsalo bajo tu propio riesgo en una VM de la que hayas hecho una instantánea recientemente.
Script Python simple que ejecuta un servidor HTTP en 127.0.0.1:12345 y acepta solicitudes POST.
Útil para generar PCAPs de prueba.
Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. Todos los derechos reservados. Licenciado bajo la Licencia Apache, Versión 2.0 (la "Licencia"); no puedes usar este archivo excepto en cumplimiento con la Licencia. Puedes obtener una copia de la Licencia en: [package root]/LICENSE.txt A menos que lo exija la ley aplicable o se acuerde por escrito, el software distribuido bajo la Licencia se distribuye "TAL CUAL", SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO, ya sean expresas o implícitas. Consulta la Licencia para conocer el idioma específico que rige los permisos y limitaciones bajo la Licencia.
¡Consulta la guía para desarrolladores (DEVELOPERS.md) para más detalles sobre cómo extender HeySerial!
Herramientas
Vulnerabilidades
Charlas y artículos