
Créer de manière programmatique des règles de chasse pour l'exploitation de la désérialisation avec plusieurs mots-clés, chaînes de gadgets, types d'objets, encodages et types de règles.
Auteur : Alyssa Rahman @ramen0x3f
Créé le : 2021-10-27
Dernière mise à jour : 2021-12-02
Blog : https://www.mandiant.com/resources/hunting-deserialization-exploits
Pour plus de détails sur cet outil et le processus de recherche qui le sous-tend, consultez notre blog !
Créez de manière programmatique des règles de chasse pour l'exploitation de la désérialisation avec de multiples
Les règles générées par cet outil sont destinées à des fins de chasse/recherche et ne sont pas conçues pour une haute fidélité/du blocage.
Veuillez tester minutieusement avant de déployer sur tout système de production.
Les règles Yara sont principalement destinées à l'analyse des journaux de serveurs web. Certains des « préfixes d'objets » ne font que 2 octets, ce qui peut ralentir les grandes analyses. (Traduction : ne les jetez pas tous dans VT Retrohunt.)
Aide :
python3 heyserial.py -h
Exemples :
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
Il s'agit d'un outil pour automatiser les tests en masse des règles Snort et Yara sur une variété de fichiers échantillons.
Utilisation :
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
Exemples :
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
Génération de charges utiles YSoSerial.NET v1.34. Exécutez sur Windows depuis le répertoire ./utils.
Génération de charges utiles YSoSerial. Exécutez sur Linux depuis le répertoire ./utils.
L'installation de Snort sur un système basé sur Debian a été un peu capricieuse pour moi, j'ai donc écrit mes notes d'installation ici.
Utilisez à vos risques et périls dans une VM dont vous avez récemment fait un snapshot.
Script Python simple qui exécute un serveur HTTP sur 127.0.0.1:12345 et accepte les requêtes POST.
Pratique pour générer des PCAPs de test.
Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. Tous droits réservés. Sous licence Apache License, Version 2.0 (la « Licence ») ; vous n'êtes pas autorisé à utiliser ce fichier sauf en conformité avec la Licence. Vous pouvez obtenir une copie de la Licence à l'adresse : [racine du package]/LICENSE.txt Sauf exigence légale ou accord écrit, le logiciel distribué sous la Licence est distribué « EN L'ÉTAT », SANS GARANTIES OU CONDITIONS D'AUCUNE SORTE, expresses ou implicites. Voir la Licence pour les autorisations et limitations spécifiques régissant l'utilisation de la Licence.
Consultez le guide des développeurs (DEVELOPERS.md) pour plus de détails sur l'extension de HeySerial !
Outils
Vulnérabilités
Conférences et écrits