
Kit d'obfuscation de preuve de concept pour outils de post-exploitation en C#
Boîte à outils d'obfuscation de preuve de concept pour les outils de post-exploitation en C#. Elle effectuera les actions suivantes pour un projet Visual Studio C#.
Article de blog: https://securityintelligence.com/posts/invisibility-cloak-obfuscate-c-tools-evade-signature-based-detection
Les chaînes candidates suivantes ne sont pas incluses dans l'obfuscation
Console.WriteLine($"Hello, {name}! Today is {date.DayOfWeek}, it's {date:HH:mm} now.");)" => " utilisée dans une instruction switch et doit être une valeur statique.is dans une instruction if lors d'une comparaison car les valeurs comparées doivent être statiques'""' dans la ligne+ @" dans la ligne""" dans la ligne"" dans la ligneEncoding.Unicode.GetString dans la ligneEncoding.Unicode.GetBytes dans la ligneEncoding.ASCII.GetBytes dans la ligne" et se terminant par ")]. Cela est généralement utilisé pour les commutateurs de ligne de commande et doit être une valeur statique.-d, --directory - répertoire où se trouve votre projet Visual Studio-m, --method - méthode d'obfuscation (base64, rot13, reverse)-n, --name - nom de votre nouvel outil-h, --help - menu d'aide--version - obtenir la version de l'outilObfuscation de chaîne Base64
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m base64
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m base64
Obfuscation de chaîne ROT13
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m rot13
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m rot13
Obfuscation de chaîne inversée
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m reverse
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m reverse
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool"
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool"
Le tableau ci-dessous montre les statistiques de détection basée sur les signatures entre les versions non obfusquées et obfusquées de 20 outils C# publics populaires avec InvisibilityCloak.
Ceci est spécifiquement pour Microsoft Defender (version gratuite), et exact au 14 avril 2022.
Le tableau ci-dessous montre les tailles de fichiers de 20 outils C# publics populaires entre les versions non obfusquées et obfusquées en utilisant InvisibilityCloak avec diverses méthodes d'obfuscation de chaînes.
| Outil | Lien | Non obfusqué | Obfusqué avec InvisibilityCloak |
|---|
| Outil | Lien | Non obfusqué | Obfuscation de chaîne ROT13 | Obfuscation de chaîne Base64 | Obfuscation de chaîne inversée |
|---|