Telemetry Sourcerer
Introduzione
Telemetry Sourcerer è in grado di enumerare e disabilitare le fonti comuni di telemetria utilizzate da AV/EDR su Windows.
I red teamer e gli appassionati di sicurezza possono utilizzare questo strumento in un ambiente di laboratorio per:
- Identificare i punti ciechi basati sulla raccolta dei prodotti che stanno affrontando.
- Determinare quali fonti di telemetria generano particolari tipi di eventi.
- Validare se l'utilizzo delle capacità di manomissione dello strumento può portare al rilevamento.
Per i dettagli sulla creazione di un laboratorio privato, considera la lettura del mio articolo su Deviare la Telemetria dell'EDR verso Infrastruttura Privata.
AVVISO OPSEC: Sebbene sia possibile utilizzarlo in ambienti mirati, ci sono rischi OPSEC nell'uso di qualsiasi strumento di sicurezza offensiva così com'è. Puoi invece sfruttare il codice di questo progetto nei tuoi strumenti per uso operativo e combinarlo con altre tecniche per ridurre l'impronta che crea.
Funzionalità
- Enumera vari callback in modalità kernel con la possibilità di sopprimerli.
- Rileva hook in modalità utente in linea all'interno del processo, con la capacità di rimuoverli.
- Elenca sessioni e provider ETW evidenziando quelli potenzialmente rilevanti da disabilitare.
Screenshot
Istruzioni per l'uso
- Scarica l'ultima versione.
- Estrai i file.
- Avvia l'eseguibile (esegui con privilegi elevati per i callback in modalità kernel o per più sessioni ETW).
Callback in modalità Kernel
Per visualizzare i callback in modalità kernel, lo strumento deve essere eseguito con privilegi elevati per caricare un driver. Il driver non è firmato, quindi considera l'abilitazione della modalità di test signing, la disabilitazione temporanea della verifica della firma del driver (DSE) o la firma del driver con un certificato valido:
Modalità Test Signing
- Disabilita BitLocker e Secure Boot.
- Apri una finestra del Prompt dei comandi come amministratore.
- Digita
bcdedit.exe -set TESTSIGNING ON.
- Riavvia il sistema.
- Avvia Telemetry Sourcerer con privilegi elevati.
Disabilita DSE con KDU
git clone https://github.com/hfiref0x/KDU.git
- Apri una finestra del Prompt dei comandi come amministratore.
- Digita
kdu -dse 0 per disabilitare DSE.
- Avvia Telemetry Sourcerer con privilegi elevati.
- Digita
kdu -dse 6 per abilitare DSE.
Questa opzione potrebbe essere incompatibile con KPP su Windows 8.1+.
Firma del Driver
- Ottieni SignTool da Windows SDK e un certificato incrociato appropriato dalla documentazione Microsoft.
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
- Avvia Telemetry Sourcerer con privilegi elevati.
Avvertenze e limitazioni
- Questo strumento è destinato esclusivamente a scopi di ricerca e non è OPSEC-sicuro per l'uso in produzione.
- Compilato con Visual Studio 2019 utilizzando il Windows 10 SDK (10.0.19041.0) e WDK (2004).
- Attualmente non cerca hook IAT/EAT in modalità utente o hook in modalità kernel.
- Il driver non è stato testato approfonditamente per casi di abuso.
- Testato solo su Windows 7 e 10 (x64).
Crediti
Questo strumento è stato sviluppato da @Jackson_T ma si basa sul lavoro di altri:
- @gentilkiwi e @fdiskyou per il codice del driver che enumera le funzioni callback.
- @0x00dtm per la logica di confronto degli hook in modalità utente in linea.
Articoli e progetti correlati
Licenza
Questo progetto è concesso in licenza secondo i termini della Apache License 2.0.