
प्रोग्रामेटिक रूप से कई कीवर्ड्स, गैजेट चेन, ऑब्जेक्ट प्रकार, एन्कोडिंग और नियम प्रकारों के साथ डिसेरियलाइज़ेशन शोषण के लिए हंटिंग नियम बनाएं
लेखक: Alyssa Rahman @ramen0x3f
निर्मित: 2021-10-27
अंतिम अद्यतन: 2021-12-02
ब्लॉग: https://www.mandiant.com/resources/hunting-deserialization-exploits
इस टूल और इसके पीछे शोध प्रक्रिया के बारे में अधिक जानकारी के लिए, हमारा ब्लॉग देखें!
डिसीरियलाइज़ेशन शोषण के लिए कार्यक्रमानुसार शिकार नियम बनाएँ जिनमें एकाधिक
इस टूल द्वारा उत्पन्न नियम शिकार/अनुसंधान उद्देश्यों के लिए हैं और उच्च विश्वसनीयता/अवरोधन उद्देश्यों के लिए डिज़ाइन नहीं किए गए हैं।
कृपया किसी भी उत्पादन प्रणाली में तैनात करने से पहले पूरी तरह से परीक्षण करें।
Yara नियम मुख्य रूप से वेब सर्वर लॉग स्कैन करने के लिए हैं। कुछ "ऑब्जेक्ट उपसर्ग" केवल 2 बाइट लंबे होते हैं, इसलिए वे बड़े स्कैन को थोड़ा धीमा कर सकते हैं। (अनुवाद: कृपया उन सभी को VT Retrohunt में न डालें।)
सहायता:
python3 heyserial.py -h
उदाहरण:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
यह विभिन्न नमूना फ़ाइलों पर Snort और Yara नियमों के बल्क परीक्षण को स्वचालित करने का एक उपकरण है।
उपयोग:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
उदाहरण:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
YSoSerial.NET v1.34 पेलोड जनरेशन। Windows पर ./utils निर्देशिका से चलाएँ।
YSoSerial पेलोड जनरेशन। Linux पर ./utils निर्देशिका से चलाएँ।
Debian-आधारित सिस्टम पर Snort स्थापित करना मेरे लिए थोड़ा मुश्किल था, इसलिए मैंने अपने स्थापना नोट यहाँ लिखे हैं।
अपने जोखिम पर उपयोग करें एक VM में जिसका आपने हाल ही में स्नैपशॉट लिया है।
सरल Python स्क्रिप्ट जो 127.0.0.1:12345 पर HTTP सर्वर चलाती है और POST अनुरोध स्वीकार करती है।
परीक्षण PCAP उत्पन्न करने के लिए उपयोगी।
कॉपीराइट (C) 2021 Alyssa Rahman, Mandiant, Inc. सर्वाधिकार सुरक्षित। Apache लाइसेंस, संस्करण 2.0 ("लाइसेंस") के तहत लाइसेंस प्राप्त; आप इस फ़ाइल का उपयोग तब तक नहीं कर सकते जब तक आप लाइसेंस का अनुपालन नहीं करते। आप लाइसेंस की एक प्रति प्राप्त कर सकते हैं: [package root]/LICENSE.txt जब तक कानून द्वारा आवश्यक न हो या लिखित रूप से सहमत न हो, लाइसेंस के तहत वितरित सॉफ्टवेयर "जैसा है" आधार पर वितरित किया जाता है, बिना किसी प्रकार की वारंटी या शर्तों के, या तो स्पष्ट या निहित। लाइसेंस के तहत विशिष्ट अनुमतियों और सीमाओं के लिए लाइसेंस देखें।
HeySerial को विस्तारित करने के बारे में अधिक जानकारी के लिए Developers' guide (DEVELOPERS.md) देखें!
उपकरण
कमजोरियाँ
वार्ताएँ और लेख