Panoramica
Evasor è uno strumento automatizzato di valutazione della sicurezza che individua eseguibili esistenti sul sistema operativo Windows che possono essere utilizzati per eludere qualsiasi regola di Application Control.
È molto facile da usare, rapido, fa risparmiare tempo e completamente automatizzato, genera un report che include descrizione, screenshot e suggerimenti per mitigazioni, adatto sia ai team blu che rossi nella valutazione di una fase post-exploitation.
Requisiti
- Sistema operativo Windows.
- Visual Studio 2017 installato.
Istruzioni per l'uso
Scarica il progetto Evasor e compilarlo.
Verifica di escludere dal progetto il file App.config dall'albero dei riferimenti.
Esegui Evasor.exe dalla cartella bin.
Scegli la tua opzione numerica tra le seguenti:
- Individuazione di file eseguibili che possono essere utilizzati per eludere il Application Control!
- Recupero dei percorsi relativi di tutti i processi in esecuzione
- Controllo di ogni processo (file eseguibile) se è vulnerabile all'Iniezione DLL tramite:
- Esecuzione del componente Microsoft “MavInject” dal percorso C:\Windows\System32\mavinject.exe con parametri predefiniti.
- Controllo del codice di uscita dell'esecuzione di MavInject; se il processo è uscito normalmente, significa che il processo è vulnerabile all'Iniezione DLL e può essere utilizzato per eludere il Application Control.
- Individuazione di processi vulnerabili al DLL Hijacking!
- Recupero di tutti i processi in esecuzione
- Per ogni processo in esecuzione:
- Recupero dei moduli caricati del processo
- Controllo se esiste il permesso di scrivere dati nella directory del processo di lavoro creando un file vuoto con il nome del modulo caricato (DLL) o sovrascrivendo un file di modulo esistente nella directory del processo di lavoro.
- Se l'operazione di scrittura riesce – sembra che il processo sia vulnerabile al DLL Hijacking.
- Individuazione di potenziali file di risorse dirottabili
- Ricerca di file specifici sul computer per estensione.
- Tentativo di sostituire tali file in un'altra posizione per convalidare che il file possa essere sostituibile e, infine, potenzialmente vulnerabile al Resource Hijacking.
- Estensioni: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- Generazione di un documento Word di report di valutazione automatico che include una descrizione dei test e degli screenshot acquisiti.
Contributi
Accogliamo con favore contributi di ogni tipo a questo repository. Per istruzioni su come iniziare e descrizioni dei nostri flussi di lavoro di sviluppo, consulta la nostra guida ai contributi.
Licenza
Questo repository è concesso in licenza secondo i termini della Apache License 2.0 - consulta LICENSE per maggiori dettagli.
Condividi i tuoi pensieri e feedback
Per ulteriori commenti, suggerimenti o domande, puoi contattare Arik Kublanov di CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. Tutti i diritti riservati. Labs. Puoi trovare altri progetti sviluppati da noi su https://github.com/cyberark/.
Note
- Il codice originale sviluppato e utilizzato internamente da CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. Tutti i diritti riservati, realizza la piena automazione e lo sfruttamento dei risultati informativi.
- Il codice originale contiene una parte di attivazione e sfruttamento, ma l'abbiamo rimossa da qui.
- Il contenuto dei file nella cartella DLLs è vuoto e non contiene alcun codice di sfruttamento; è destinato alla comunità della sicurezza informatica, team Red e Blue, per essere utilizzato e implementato secondo le proprie esigenze e può essere un punto di partenza per i loro obiettivi di valutazione.