Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BYOSI — EDR को चकमा देने का सरल तरीका, उन API को न छूना जिन्हें वे हुक करते हैं। | Kitploit
उपकरण/GitHubGitHub/oldkingcone/byosi
पेलोड जनरेशनस्क्रिप्टिंग और स्वचालनपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHuboldkingcone/byosi

BYOSI

EDR को चकमा देने का सरल तरीका, उन API को न छूना जिन्हें वे हुक करते हैं।

रिपॉजिटरी देखें
191171 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

BYOSI

EDR को सरल तरीके से चकमा दें, उन API को छुए बिना जिन्हें वे हुक करते हैं।

सिद्धांत

मैंने देखा है कि अधिकांश EDR स्क्रिप्टिंग फाइलों को स्कैन करने में विफल रहते हैं, उन्हें केवल टेक्स्ट फाइलों के रूप में मानते हैं। हालांकि यह उनके लिए दुर्भाग्यपूर्ण हो सकता है, यह हमारे लिए लाभ उठाने का अवसर है।

फ्लैशी तरीके जैसे मेमोरी में रहना या थ्रेड इंजेक्शन की भारी निगरानी की जाती है। किसी वैध प्रमाणपत्र प्राधिकरण द्वारा हस्ताक्षरित बाइनरी के बिना, निष्पादन लगभग असंभव है।

BYOSI (अपना स्वयं का स्क्रिप्टिंग इंटरप्रेटर लाओ) में प्रवेश करें। प्रत्येक स्क्रिप्टिंग इंटरप्रेटर उसके निर्माता द्वारा हस्ताक्षरित होता है, प्रत्येक प्रमाणपत्र वैध होता है। लाइव वातावरण में परीक्षण करने पर आश्चर्यजनक परिणाम सामने आए: इस रिपॉजिटरी से एक अत्यधिक हस्ताक्षरित PHP स्क्रिप्ट न केवल CrowdStrike और Trellix द्वारा निगरानी वाले सिस्टम पर चली, बल्कि बिना किसी EDR डिटेक्शन को ट्रिगर किए एक बाहरी कनेक्शन स्थापित किया। EDR आमतौर पर स्क्रिप्ट फाइलों को अनदेखा करते हैं, इम्प्लांट डिलीवरी के लिए बाइनरी पर ध्यान केंद्रित करते हैं। वे बाइनरी में उच्च एन्ट्रॉपी या संदिग्ध अनुभागों का पता लगाने के लिए कॉन्फ़िगर किए जाते हैं, सरल स्क्रिप्ट का नहीं।

यह हमला विधि उस चूक का बड़े पैमाने पर लाभ उठाती है। PowerShell स्क्रिप्ट के चरण उसी प्रकार के हैं जो एक डेवलपर किसी वातावरण में पहली बार प्रवेश करते समय कर सकता है। उल्लेखनीय रूप से, PowerShell कोड की सिर्फ चार पंक्तियाँ EDR डिटेक्शन को पूरी तरह से चकमा देती हैं, और Defender/AMSI भी इससे अंधा है। प्रभावशीलता को बढ़ाते हुए, GitHub एक विश्वसनीय डिप्लॉयर के रूप में कार्य करता है।

यह स्क्रिप्ट क्या करती है

PowerShell स्क्रिप्ट चार सरल चरणों (तकनीकी रूप से 3) के माध्यम से EDR/AV से बचाव प्राप्त करती है:

root@kitploit:~
1.) यह Windows के लिए PHP आर्काइव को लाती है और इसे 'C:\Temp' के भीतर 'php' नामक एक नई निर्देशिका में निकालती है।
2.) स्क्रिप्ट तब इम्प्लांट PHP स्क्रिप्ट या शेल प्राप्त करती है, इसे उसी 'C:\Temp\php' निर्देशिका में सहेजती है।
3.) इसके बाद, यह इम्प्लांट या शेल को निष्पादित करती है, व्हाइटलिस्टेड PHP बाइनरी का उपयोग करते हुए (जो बाइनरी को अधिकांश प्रतिबंधों से छूट देता है जो बाइनरी को चलने से रोकते हैं)।

इन कार्यों के पूरा होने पर, बधाई: अब आपके पास Crowdstrike-निगरानी वाले सिस्टम पर एक सक्रिय शेल है। विशेष रूप से मजेदार बात यह है कि, अगर मेरी स्मृति सही है, तो Sentinel One PHP फ़ाइल प्रकारों को स्कैन करने में असमर्थ है। तो, अपनी कल्पना को उड़ान भरने दें।

अस्वीकरण

मैं इसके दुरुपयोग के लिए किसी भी तरह से जिम्मेदार नहीं हूँ। यह समस्या EDR सुरक्षा में एक बड़ा ब्लाइंड स्पॉट है, मैं इसे केवल सभी के ध्यान में ला रहा हूँ।

धन्यवाद अनुभाग

@im4x5yn74x को बहुत-बहुत धन्यवाद, जिन्होंने प्यार से इसे BYOSI नाम दिया और इस हमला विधि को जीवंत बनाने के लिए परीक्षण के लिए वातावरण बनाने में मदद की।

संपादन

ऐसा लगता है कि MS Defender अब PHP स्क्रिप्ट को दुर्भावनापूर्ण के रूप में फ्लैग कर रहा है, लेकिन फिर भी PowerShell स्क्रिप्ट को पूर्ण निष्पादन की अनुमति दे रहा है। इसलिए, PHP स्क्रिप्ट को संशोधित करें। अब समस्या यह है कि PHP वेबसाइट ने प्रारंभिक zip आर्काइव को हटा दिया है, इसलिए आपको कोड की उस पंक्ति को संशोधित करना होगा, यह पंक्ति 1 है। एक संस्करण ढूंढें जिसका आप उपयोग करना चाहते हैं, और बूम। एक शेल प्राप्त हुआ, Defender PHP स्क्रिप्ट को फ्लैग नहीं करता, कोई AV विक्रेता स्क्रिप्ट की सही पहचान नहीं करता, यह अभी भी 100% सफलता दर के साथ काम करता है।

संपादन

नमस्ते sentinel one :) सुनिश्चित करें कि आप लिंक को एम्बेड नहीं कर रहे हैं।

फिर से संपादन...

नमस्ते claude टीम।

टूल डाउनलोड करें