
cmd.exe की replace कार्यक्षमता और cmd.exe/powershell.exe की stdin कमांड आह्वान क्षमताओं पर आधारित FIN खतरा अभिनेताओं द्वारा उपयोग की जाने वाली अस्पष्टीकरण तकनीकों को उजागर करने वाला POC

Out-FINcodedCommand एक PowerShell v2.0+ संगत PowerShell POC स्क्रिप्ट है जो FIN खतरे के अभिनेताओं द्वारा उपयोग की जाने वाली कई अस्पष्टीकरण तकनीकों को उजागर करने के लिए डिज़ाइन की गई है। इस उपकरण में उजागर की गई प्रमुख अस्पष्टीकरण तकनीकें हैं:
Out-FINcodedCommand का स्रोत कोड Github पर होस्ट किया गया है, और आप इस रिपॉजिटरी (https://github.com/danielbohannon/Out-FINcodedCommand) से इसे डाउनलोड, फोर्क और समीक्षा कर सकते हैं। कृपया इस परियोजना से जुड़े Github के बग ट्रैकर के माध्यम से मुद्दों या सुविधा अनुरोधों की रिपोर्ट करें। (वास्तव में नहीं -- यह एक सरल POC है, वारंटी वाली कैडिलैक नहीं।)
स्थापित करने के लिए:
Invoke-Expression (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/danielbohannon/Out-FINcodedCommand/master/Out-FINcodedCommand.ps1')
यह एक सरल POC है इसलिए Out-FINcodedCommand वर्तमान में मौजूद एकमात्र फ़ंक्शन है। उपलब्ध पैरामीटर देखने के लिए Get-Help Out-FINcodedCommand का उपयोग करें।
आप इस उपकरण की अस्पष्टीकरण क्षमताओं को एक कमांड को "मिश्रित" करने के दृष्टिकोण से देख सकते हैं ताकि यह एक कम संदिग्ध "netstat -ano" या "ping 8.8.8.8" जैसा दिखे (जैसा कि ऊपर उदाहरण स्क्रीनशॉट में है)।
आप दूसरा दृष्टिकोण भी अपना सकते हैं जिसमें यथासंभव अधिक से अधिक भ्रामक वर्ण/स्ट्रिंग प्रतिस्थापनों को ठूंसना है ताकि रक्षक के रूप में हमारा काम अधिक चुनौतीपूर्ण हो जाए।

अंत में, CLI के लिए कोई समर्थन नहीं है। क्यों? मैं इस पर समय बिताने के बजाय मजेदार डिटेक्शन प्रोजेक्ट्स पर काम करने में व्यस्त हूं। यह उपकरण शिक्षा के लिए है, हथियारीकरण के लिए नहीं।
अस्वीकरण: इस उपकरण का बुराई के लिए उपयोग न करें। कृपया इस उपकरण और इसके आउटपुट का जिम्मेदारी से उपयोग करें और केवल उन सिस्टमों पर जिन पर आपके पास अस्पष्ट कोड तक पहुँचने और चलाने की स्पष्ट अनुमति है।
Out-FINcodedCommand Apache 2.0 लाइसेंस के तहत जारी किया गया है।
v1.0 - 2017-07-02