
EDR को चकमा देने का सरल तरीका, उन API को न छूना जिन्हें वे हुक करते हैं।
EDR को सरल तरीके से चकमा दें, उन API को छुए बिना जिन्हें वे हुक करते हैं।
मैंने देखा है कि अधिकांश EDR स्क्रिप्टिंग फाइलों को स्कैन करने में विफल रहते हैं, उन्हें केवल टेक्स्ट फाइलों के रूप में मानते हैं। हालांकि यह उनके लिए दुर्भाग्यपूर्ण हो सकता है, यह हमारे लिए लाभ उठाने का अवसर है।
फ्लैशी तरीके जैसे मेमोरी में रहना या थ्रेड इंजेक्शन की भारी निगरानी की जाती है। किसी वैध प्रमाणपत्र प्राधिकरण द्वारा हस्ताक्षरित बाइनरी के बिना, निष्पादन लगभग असंभव है।
BYOSI (अपना स्वयं का स्क्रिप्टिंग इंटरप्रेटर लाओ) में प्रवेश करें। प्रत्येक स्क्रिप्टिंग इंटरप्रेटर उसके निर्माता द्वारा हस्ताक्षरित होता है, प्रत्येक प्रमाणपत्र वैध होता है। लाइव वातावरण में परीक्षण करने पर आश्चर्यजनक परिणाम सामने आए: इस रिपॉजिटरी से एक अत्यधिक हस्ताक्षरित PHP स्क्रिप्ट न केवल CrowdStrike और Trellix द्वारा निगरानी वाले सिस्टम पर चली, बल्कि बिना किसी EDR डिटेक्शन को ट्रिगर किए एक बाहरी कनेक्शन स्थापित किया। EDR आमतौर पर स्क्रिप्ट फाइलों को अनदेखा करते हैं, इम्प्लांट डिलीवरी के लिए बाइनरी पर ध्यान केंद्रित करते हैं। वे बाइनरी में उच्च एन्ट्रॉपी या संदिग्ध अनुभागों का पता लगाने के लिए कॉन्फ़िगर किए जाते हैं, सरल स्क्रिप्ट का नहीं।
यह हमला विधि उस चूक का बड़े पैमाने पर लाभ उठाती है। PowerShell स्क्रिप्ट के चरण उसी प्रकार के हैं जो एक डेवलपर किसी वातावरण में पहली बार प्रवेश करते समय कर सकता है। उल्लेखनीय रूप से, PowerShell कोड की सिर्फ चार पंक्तियाँ EDR डिटेक्शन को पूरी तरह से चकमा देती हैं, और Defender/AMSI भी इससे अंधा है। प्रभावशीलता को बढ़ाते हुए, GitHub एक विश्वसनीय डिप्लॉयर के रूप में कार्य करता है।
PowerShell स्क्रिप्ट चार सरल चरणों (तकनीकी रूप से 3) के माध्यम से EDR/AV से बचाव प्राप्त करती है:
1.) यह Windows के लिए PHP आर्काइव को लाती है और इसे 'C:\Temp' के भीतर 'php' नामक एक नई निर्देशिका में निकालती है।
2.) स्क्रिप्ट तब इम्प्लांट PHP स्क्रिप्ट या शेल प्राप्त करती है, इसे उसी 'C:\Temp\php' निर्देशिका में सहेजती है।
3.) इसके बाद, यह इम्प्लांट या शेल को निष्पादित करती है, व्हाइटलिस्टेड PHP बाइनरी का उपयोग करते हुए (जो बाइनरी को अधिकांश प्रतिबंधों से छूट देता है जो बाइनरी को चलने से रोकते हैं)।
इन कार्यों के पूरा होने पर, बधाई: अब आपके पास Crowdstrike-निगरानी वाले सिस्टम पर एक सक्रिय शेल है। विशेष रूप से मजेदार बात यह है कि, अगर मेरी स्मृति सही है, तो Sentinel One PHP फ़ाइल प्रकारों को स्कैन करने में असमर्थ है। तो, अपनी कल्पना को उड़ान भरने दें।
मैं इसके दुरुपयोग के लिए किसी भी तरह से जिम्मेदार नहीं हूँ। यह समस्या EDR सुरक्षा में एक बड़ा ब्लाइंड स्पॉट है, मैं इसे केवल सभी के ध्यान में ला रहा हूँ।
@im4x5yn74x को बहुत-बहुत धन्यवाद, जिन्होंने प्यार से इसे BYOSI नाम दिया और इस हमला विधि को जीवंत बनाने के लिए परीक्षण के लिए वातावरण बनाने में मदद की।
ऐसा लगता है कि MS Defender अब PHP स्क्रिप्ट को दुर्भावनापूर्ण के रूप में फ्लैग कर रहा है, लेकिन फिर भी PowerShell स्क्रिप्ट को पूर्ण निष्पादन की अनुमति दे रहा है। इसलिए, PHP स्क्रिप्ट को संशोधित करें। अब समस्या यह है कि PHP वेबसाइट ने प्रारंभिक zip आर्काइव को हटा दिया है, इसलिए आपको कोड की उस पंक्ति को संशोधित करना होगा, यह पंक्ति 1 है। एक संस्करण ढूंढें जिसका आप उपयोग करना चाहते हैं, और बूम। एक शेल प्राप्त हुआ, Defender PHP स्क्रिप्ट को फ्लैग नहीं करता, कोई AV विक्रेता स्क्रिप्ट की सही पहचान नहीं करता, यह अभी भी 100% सफलता दर के साथ काम करता है।
नमस्ते sentinel one :) सुनिश्चित करें कि आप लिंक को एम्बेड नहीं कर रहे हैं।
नमस्ते claude टीम।