Secuestro de Firma Digital
El secuestro de firmas digitales legítimas es una técnica que puede ser utilizada durante evaluaciones de red team para firmar código PowerShell y binarios. Esto podría ayudar a eludir las restricciones de Device Guard y mantenerse sigiloso en un compromiso. DigitalSignatureHijack es un script de PowerShell basado en la investigación de Matt Graeber que puede realizar las siguientes operaciones:
- Firmar digitalmente todos los ejecutables portátiles en el host como Microsoft
- Firmar digitalmente todos los scripts de PowerShell en el host como Microsoft
- Validar la firma digital de todos los ejecutables portátiles
- Validar la firma digital de todos los scripts de PowerShell
Esto se logra secuestrando el registro y agregando los valores necesarios, y utilizando el archivo DLL SIP personalizado que Matt Graeber desarrolló. Los usuarios deben modificar la ruta de MySIP.dll a su ruta local.
Demo
Firmando Ejecutables Portátiles

Validación de Firma

Firmando Scripts de PowerShell

Validación de Firma

Recursos
Descargo de Responsabilidad
- El propósito de este repositorio es almacenar DLL compiladas, binarios, scripts y centralizar la información existente sobre el secuestro de firmas digitales. Todos los créditos corresponden a los autores originales de estas herramientas.
- Los binarios y la DLL que se almacenan en este repositorio no han sido modificados de su estado original y son totalmente seguros. Sin embargo, si por alguna razón no confía en este repositorio, se proporcionan los repositorios originales que contienen el código fuente de estas herramientas para que pueda compilarlos usted mismo.
Créditos