BYOSI
- Bring-Your-Own-Script-Interpreter
- 信頼されたアプリケーションの悪用を活用し、Windows、Mac、Linuxシステム向けの互換性のあるスクリプトインタプリタと、選択した特定のスクリプトインタプリタ形式の悪意のあるソースコードを配信できます。悪意のあるソースコードと信頼されたスクリプトインタプリタの両方がターゲットシステムに安全に書き込まれたら、信頼されたスクリプトインタプリタを介してそのソースコードを実行できます。
PolyDrop
- 上記の攻撃を実行するために13のスクリプト言語を活用します。
以下の言語は、MS-Defenderを含むAVベンダーによって完全に無視されています:
- tcl
- php
- crystal
- julia
- golang
- dart
- dlang
- vlang
- nodejs
- bun
- python
- fsharp
- deno
これらの言語はすべて、MS-Defenderによって完全に実行され、リバースシェルを確立することが許可されました。PHPのような言語が「死んだ」言語と見なされていることを考えると、リストはさらに長いと推測しています。
- 現在、大多数の主流エンドポイント検出・対応ベンダーでは検出できません。
PHPファイルタイプをスキャンまたは処理できないベンダーの総数は14で、以下にリストされています:
- Alibaba
- Avast-Mobile
- BitDefenderFalx
- Cylance
- DeepInstinct
- Elastic
- McAfee Scanner
- Palo Alto Networks
- SecureAge
- SentinelOne (Static ML)
- Symantec Mobile Insight
- Trapmine
- Trustlook
- Webroot
また、悪意のあるPHPスクリプトを正確に識別できないベンダーの総数は54で、以下にリストされています:
- Acronis (Static ML)
- AhnLab-V3
- ALYac
- Antiy-AVL
- Arcabit
- Avira (no cloud)
- Baidu
- BitDefender
- BitDefenderTheta
- ClamAV
- CMC
- CrowdStrike Falcon
- Cybereason
- Cynet
- DrWeb
- Emsisoft
- eScan
- ESET-NOD32
- Fortinet
- GData
- Gridinsoft (no cloud)
- Jiangmin
- K7AntiVirus
- K7GW
- Kaspersky
- Lionic
- Malwarebytes
- MAX
- MaxSecure
- NANO-Antivirus
- Panda
- QuickHeal
- Sangfor Engine Zero
- Skyhigh (SWG)
- Sophos
- SUPERAntiSpyware
- Symantec
- TACHYON
- TEHTRIS
- Tencent
- Trellix (ENS)
- Trellix (HX)
- TrendMicro
- TrendMicro-HouseCall
- Varist
- VBA32
- VIPRE
- VirIT
- ViRobot
- WithSecure
- Xcitium
- Yandex
- Zillya
- ZoneAlarm by Check Point
- Zoner
この点を踏まえ、PHPベースのマルウェア識別における絶対的な欠点を考慮し、特定された13の言語もこれらのベンダー(CrowdStrike、SentinelOne、Palo Alto、Fortinetなど)にとって見落としであるという理論を立てました。少なくともDefenderは、これらの明らかに悪意のあるペイロードをプレーンテキストとして扱っていることを確認できました。
免責事項
メンテナとして、当製品の誤用や乱用に対して一切の責任を負いません。本製品は、正当なペネトレーションテスト/レッドチーミング目的および教育的価値のために公開されています。本スクリプトを使用する前に、居住国の該当法令を理解し、使用中に法律を破らないようにしてください。ありがとうございます。良い一日をお過ごしください。
編集
デフォルトの宣言がすべて表示されていて、「何だこれ」と思っている方へ。理由があります。これは後のバージョンでよりモジュール化できるように構築されています。今のところ、このツールをお楽しみいただき、遠慮なく問題を投稿してください。可能な限り迅速に対処します。