
Crea programmaticamente regole di caccia per lo sfruttamento della deserializzazione con più parole chiave, catene di gadget, tipi di oggetti, codifiche e tipi di regole
Autore: Alyssa Rahman @ramen0x3f
Creato: 2021-10-27
Ultimo aggiornamento: 2021-12-02
Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits
Per maggiori dettagli su questo strumento e sul processo di ricerca che c'è dietro, dai un'occhiata al nostro blog!
Crea programmaticamente regole di caccia per lo sfruttamento della deserializzazione con
Le regole generate da questo strumento sono destinate a scopi di caccia/ricerca e non sono progettate per scopi di alta fedeltà/blocco.
Si prega di testare accuratamente prima di implementare in qualsiasi sistema di produzione.
Le regole Yara sono principalmente pensate per la scansione dei log dei server web. Alcuni dei "prefissi oggetto" sono lunghi solo 2 byte, quindi possono rallentare un po' le scansioni su larga scala. (Traduzione: per favore, non caricatele tutte insieme in VT Retrohunt.)
Aiuto:
python3 heyserial.py -h
Esempi:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
Questo è uno strumento per automatizzare il test in blocco delle regole Snort e Yara su una varietà di file campione.
Utilizzo:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
Esempi:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
Generazione di payload YSoSerial.NET v1.34. Eseguire su Windows dalla directory ./utils.
Generazione di payload YSoSerial. Eseguire su Linux dalla directory ./utils.
Installare Snort su un sistema basato su Debian è stato un po' complicato per me, quindi ho scritto le mie note di installazione qui.
Usalo a tuo rischio in una VM di cui hai fatto uno snapshot di recente.
Semplice script Python che esegue un server HTTP su 127.0.0.1:12345 e accetta richieste POST.
Utile per generare PCAP di test.
Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. All Rights Reserved. Concesso in licenza secondo l'Apache License, Versione 2.0 (la "Licenza"); non puoi utilizzare questo file se non in conformità con la Licenza. Puoi ottenere una copia della Licenza presso: [package root]/LICENSE.txt Salvo quanto richiesto dalla legge applicabile o concordato per iscritto, il software distribuito secondo la Licenza è distribuito su base "AS IS", SENZA GARANZIE O CONDIZIONI DI ALCUN TIPO, né esplicite né implicite. Consulta la Licenza per le autorizzazioni e le limitazioni specifiche che regolano l'uso del software.
Consulta la guida per sviluppatori (DEVELOPERS.md) per maggiori dettagli su come estendere HeySerial!
Strumenti
Vulnerabilità
Presentazioni e Articoli