
Toolkit di offuscamento proof-of-concept per strumenti di post-sfruttamento in C#
Toolkit di offuscamento proof-of-concept per strumenti di post-exploitation in C#. Eseguirà le seguenti azioni per un progetto Visual Studio C#.
Post sul blog: https://securityintelligence.com/posts/invisibility-cloak-obfuscate-c-tools-evade-signature-based-detection
I seguenti candidati di stringhe non sono inclusi nell'offuscamento
Console.WriteLine($"Hello, {name}! Today is {date.DayOfWeek}, it's {date:HH:mm} now.");)" => " come usata nelle istruzioni switch e deve essere un valore statico.is in un'istruzione if quando si fa un confronto, poiché i valori confrontati devono essere statici'""' nella riga+ @" nella riga""" nella riga"" nella rigaEncoding.Unicode.GetString nella rigaEncoding.Unicode.GetBytes nella rigaEncoding.ASCII.GetBytes nella riga" e termina con ")]. Questo è tipicamente usato per switch da riga di comando e deve essere un valore statico.-d, --directory - directory in cui si trova il tuo progetto Visual Studio-m, --method - metodo di offuscamento (base64, rot13, reverse)-n, --name - nome del tuo nuovo strumento-h, --help - menu di aiuto--version - ottieni la versione dello strumentoOffuscamento stringhe Base64
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m base64
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m base64
Offuscamento stringhe ROT13
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m rot13
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m rot13
Offuscamento stringhe Reverse
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m reverse
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m reverse
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool"
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool"
La tabella seguente mostra le statistiche di rilevamento basate su firme tra le versioni non offuscate e offuscate di 20 popolari strumenti C# pubblici con InvisibilityCloak.
Questo è specificamente per Microsoft Defender (versione gratuita), e accurato al 14 aprile 2022.
La tabella seguente mostra le dimensioni dei file di 20 popolari strumenti C# pubblici tra le versioni non offuscate e offuscate usando InvisibilityCloak con vari metodi di offuscamento delle stringhe.