Hijack della firma digitale
Hijack delle firme digitali legittime è una tecnica che può essere utilizzata durante le valutazioni red team per firmare codice PowerShell e binari. Questo può aiutare a bypassare le restrizioni di Device Guard e mantenere la furtività durante un impegno. DigitalSignatureHijack è uno script PowerShell basato sulla ricerca di Matt Graeber che può eseguire le seguenti operazioni:
- Firmare digitalmente tutti gli eseguibili portatili sull'host come Microsoft
- Firmare digitalmente tutti gli script PowerShell sull'host come Microsoft
- Convalidare la firma digitale per tutti gli eseguibili portatili
- Convalidare la firma digitale per tutti gli script PowerShell
Ciò viene ottenuto dirottando il registro e aggiungendo i valori necessari e utilizzando il file DLL SIP personalizzato sviluppato da Matt Graeber. Gli utenti devono modificare il percorso di MySIP.dll con il proprio percorso locale.
Demo
Firma degli eseguibili portatili

Convalida della firma

Firma degli script PowerShell

Convalida della firma

Risorse
Dichiarazione di non responsabilità
- Lo scopo di questo repository è di archiviare DLL compilate, binari, script e di centralizzare le informazioni esistenti sull'hijack della firma digitale. Tutti i crediti vanno agli autori originali di questi strumenti.
- I binari e la DLL archiviati in questo repository non sono stati modificati rispetto al loro stato originale e sono completamente sicuri. Tuttavia, se per qualsiasi motivo non ti fidi di questo repository, vengono forniti i repository originali che contengono il codice sorgente di questi strumenti per poterli compilare da te.
Crediti