概要
Evasorは、Windowsオペレーティングシステム上に存在し、アプリケーションコントロールルールをバイパスするために使用できる実行可能ファイルを特定する自動化されたセキュリティ評価ツールです。非常に使いやすく、高速で、時間を節約し、完全に自動化されており、説明、スクリーンショット、緩和策の提案を含むレポートを生成します。ポストエクスプロイテーションフェーズの評価において、ブルーチームとレッドチームの両方に適しています。
必要条件
- Windows OS.
- Visual Studio 2017がインストールされていること。
使用方法
Evasorプロジェクトをダウンロードしてコンパイルします。
プロジェクトから参照ツリーのApp.configファイルを除外することを確認してください。
binフォルダからEvasor.exeを実行します。
以下の数値オプションから選択してください:
- アプリケーションコントロールをバイパスするために使用できる実行可能ファイルを特定します!
- 実行中のすべてのプロセスの相対パスを取得
- 各プロセス(実行可能ファイル)がDLLインジェクションに対して脆弱かどうかを以下の方法でチェック:
- パスC:\Windows\System32\mavinject.exeからMicrosoftコンポーネント「MavInject」をデフォルトパラメータで実行。
- MavInjectの実行終了コードを確認し、プロセスが正常に終了した場合、そのプロセスはDLLインジェクションに対して脆弱であり、アプリケーションコントロールをバイパスするために使用できることを意味する。
- DLLハイジャックに対して脆弱なプロセスを特定します!
- 実行中のすべてのプロセスを取得
- 実行中の各プロセスに対して:
- ロードされたプロセスモジュールを取得
- ロードされたモジュール(DLL)の名前で空のファイルを作成するか、作業プロセスディレクトリに存在するモジュールファイルを上書きすることで、作業プロセスのディレクトリにデータを書き込む権限があるかどうかを確認。
- 書き込み操作が成功した場合、そのプロセスはDLLハイジャックに対して脆弱であると思われる。
- 潜在的にハイジャック可能なリソースファイルを特定します
- 拡張子ごとにコンピュータ上の特定のファイルを検索。
- そのファイルを別の場所に置き換えて、ファイルが置換可能であることを検証し、最終的にリソースハイジャックに対して潜在的に脆弱であるかどうかを確認。
- Extensions: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- 自動評価レポートのWord文書を生成します。テストの説明と撮影されたスクリーンショットが含まれます。
コントリビューション
このリポジトリへのあらゆる種類のコントリビューションを歓迎します。開始方法と開発ワークフローの説明については、コントリビューションガイドをご覧ください。
ライセンス
このリポジトリはApache License 2.0の下でライセンスされています。詳細はLICENSEをご覧ください。
ご意見・フィードバック
コメント、提案、質問については、CyberArk LabsのArik Kublanovまでご連絡ください:Copyright © 2020 CyberArk Software Ltd. All rights reserved. Labs. 私たちが開発したその他のプロジェクトはhttps://github.com/cyberark/でご覧いただけます。
注意事項
- 元のコードはCyberArk Labs内部で開発・使用されており(Copyright © 2020 CyberArk Software Ltd. All rights reserved.)、情報としての結果を完全に自動化し悪用します。
- 元のコードにはアクティベーションとエクスプロイテーションの一部が含まれていましたが、ここからは削除されています。
- DLLsフォルダ内のファイルの内容は空であり、エクスプロイトコードも含まれていません。これらはサイバーセキュリティコミュニティのRedチームおよびBlueチームが各自のニーズに応じて使用・実装し、評価目的の出発点として利用するためのものです。