Détournement de signature numérique
Le détournement de signatures numériques légitimes est une technique qui peut être utilisée lors d'évaluations red team pour signer du code PowerShell et des binaires. Cela peut aider à contourner les restrictions de Device Guard et à rester discret lors d'un engagement. DigitalSignatureHijack est un script PowerShell basé sur les recherches de Matt Graeber pouvant effectuer les opérations suivantes :
- Signer tous les exécutables portables en tant que Microsoft
- Signer tous les scripts PowerShell en tant que Microsoft
- Valider la signature numérique de tous les exécutables portables
- Valider la signature numérique de tous les scripts PowerShell
Ceci est réalisé en détournant le registre et en ajoutant les valeurs nécessaires, ainsi qu'en utilisant le fichier DLL SIP personnalisé développé par Matt Graeber. Les utilisateurs doivent modifier le chemin de MySIP.dll vers leur chemin local.
Démo
Signature des exécutables portables
SignExe

Validation de signature
ValidateSignaturePE

Signature des scripts PowerShell
SignPS

Validation de signature
ValidateSignaturePS

Ressources
Avertissement
- Le but de ce dépôt est de stocker des DLL, binaires et scripts compilés, et de centraliser les informations existantes sur le détournement de signatures numériques. Tout le crédit revient aux auteurs originaux de ces outils.
- Les binaires et la DLL stockés dans ce dépôt n'ont pas été modifiés par rapport à leur état d'origine et sont totalement sûrs. Cependant, si pour une raison quelconque vous ne faites pas confiance à ce dépôt, les dépôts originaux contenant le code source de ces outils sont fournis afin que vous puissiez les compiler vous-même.
Crédits