Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BYOSI — Eludi gli EDR nel modo più semplice, senza toccare nessuna delle API che intercettano. | Kitploit
Strumenti/GitHubGitHub/oldkingcone/byosi
Generazione di PayloadScripting e AutomazionePenetration TestingRed Teaming
GitHuboldkingcone/byosi

BYOSI

Eludi gli EDR nel modo più semplice, senza toccare nessuna delle API che intercettano.

Vedi Repository
191171 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BYOSI

Elude gli EDR nel modo più semplice, senza toccare nessuna delle API che intercettano.

Teoria

Ho notato che la maggior parte degli EDR non riesce a scansionare i file di scripting, trattandoli semplicemente come file di testo. Sebbene questo possa essere sfortunato per loro, è un'opportunità per noi di trarre profitto.

Metodi appariscenti come risiedere in memoria o l'iniezione di thread sono fortemente monitorati. Senza un binario firmato da un'Autorità di Certificazione valida, l'esecuzione è quasi impossibile.

Ecco BYOSI (Bring Your Own Scripting Interpretation - Porta il tuo interprete di scripting). Ogni interprete di scripting è firmato dal suo creatore, con ogni certificato valido. Test in un ambiente reale hanno rivelato risultati sorprendenti: uno script PHP altamente firmato proveniente da questo repository non solo è stato eseguito su sistemi monitorati da CrowdStrike e Trellix, ma ha anche stabilito una connessione esterna senza innescare alcun rilevamento EDR. Gli EDR tipicamente ignorano i file di script, concentrandosi invece sui binari per la consegna degli impianti. Sono configurati per rilevare alta entropia o sezioni sospette nei binari, non semplici script.

Questo metodo di attacco sfrutta questa svista per un profitto significativo. I passaggi dello script PowerShell rispecchiano ciò che uno sviluppatore potrebbe fare quando entra per la prima volta in un ambiente. Sorprendentemente, solo quattro righe di codice PowerShell eludono completamente il rilevamento EDR, con Defender/AMSI che rimangono ciechi. Ad aumentare l'efficacia, GitHub funge da distributore affidabile.

Cosa fa questo script

Lo script PowerShell raggiunge l'elusione di EDR/AV attraverso quattro semplici passaggi (tecnicamente 3):

root@kitploit:~
1.) Recupera l'archivio PHP per Windows e lo estrae in una nuova directory denominata 'php' all'interno di 'C:\Temp'.
2.) Lo script quindi acquisisce lo script PHP impianto o shell, salvandolo nella stessa directory 'C:\Temp\php'.
3.) Successivamente, esegue l'impianto o la shell, utilizzando il binario PHP inserito nella whitelist (che esenta il binario dalla maggior parte delle restrizioni che altrimenti ne impedirebbero l'esecuzione).

Una volta completate queste azioni, congratulazioni: ora hai una shell attiva su un sistema monitorato da CrowdStrike. Ciò che è particolarmente divertente è che, se la memoria non mi inganna, Sentinel One non è in grado di scansionare i tipi di file PHP. Quindi, lascia libera la tua immaginazione.

Disclaimer.

Non sono in alcun modo responsabile per l'abuso di questo metodo. Questo problema è un importante punto cieco nella protezione EDR, lo sto solo portando all'attenzione di tutti.

Ringraziamenti

Un grande ringraziamento a @im4x5yn74x per averlo affettuosamente chiamato BYOSI, e per avermi aiutato con l'ambiente di test per dare vita a questo metodo di attacco.

Modifica

Sembra che MS Defender ora segnali lo script PHP come dannoso, ma permetta ancora la piena esecuzione dello script PowerShell. Quindi, modifica lo script PHP. Il problema ora è che il sito PHP ha rimosso l'archivio zip iniziale, quindi dovrai modificare quella riga di codice, è la riga 1. Trova una versione che vuoi usare, e boom. Shell ottenuta, Defender non segnala lo script PHP, nessun vendor AV identifica correttamente lo script, questo funziona ancora con un tasso di successo del 100%.

Modifica

ciao sentinel one :) forse dovreste assicurarvi di non incorporare i link.

Ancora una modifica...

ciao team claude.

Scarica lo strumento