궁극의 WDAC 우회 목록
이전에 문서화된 WDAC/Device Guard/UMCI 우회 기법과 WDAC 정책의 구축/관리/테스트를 위한 중앙 집중식 리소스
- 참고: WDAC(Windows Defender Application Control)는 Microsoft에 의해 "Application Control" 또는 "Application Control for Business"로 리브랜딩되었습니다.
*많은 LOLBIN이 이전에 "Microsoft 권장 차단 규칙 목록"이라고 불렸던 WDAC를 우회할 수 있는 애플리케이션 목록에 포함되어 있습니다.
Pro Tip: 차단 규칙 정책을 적용할 때, 처음 두 파일 규칙인 ID_ALLOW_A_1과 ID_ALLOW_A_2를 제거하는 것을 잊지 마세요.
*이 저장소는 Oddvar Moe의 궁극의 AppLocker 우회 목록에서 영감을 받았습니다.
*언제나 그렇듯이, 이 문서는 작업 진행 중입니다...
WDAC를 우회할 수 있는 애플리케이션 - "LOLBIN" 분석 글
addinprocess.exe
- 작성자: James Forshaw (@tiraniddo)
- Windows 10 S에서의 DG: 임의 코드 실행
addinprocess32.exe
- 작성자: James Forshaw (@tiraniddo)
- Windows 10 S에서의 DG: 임의 코드 실행
addinutil.exe
- 작성자: 미상 (@McKinleyMike와 @TheLatteri에 의해 문서화됨)
- AddinUtil.exe의 안전하지 않은 역직렬화
aspnet_compiler.exe
- 작성자: cpl (@cpl3h)
- Aspnet_Compiler.exe의 흥미로운 사례
bginfo.exe
- 작성자: Oddvar Moe (@Oddvarmoe)
- BGInfo를 이용한 애플리케이션 화이트리스트 우회
cdb.exe
- 작성자: Matt Graeber (@mattifestation)
- WinDbg/CDB를 셸코드 실행기로 사용하여 애플리케이션 화이트리스트 우회
csi.exe
- 작성자: Casey Smith (@subTee)
- 애플리케이션 화이트리스트 우회 - CSI.EXE C# 스크립팅
dbghost.exe
- 작성자: Casey Smith (@subTee)
- dbghost.exe - 유령과 어둠
dbgsrv.exe
- 작성자: Casey Smith (@subTee), Ross Wolf (@rw_access)
- dbgsrv.exe로 WDAC를 우회하는 방법
- 환상적인 레드팀 공격과 이를 찾는 방법
dnx.exe
- 작성자: Matt Nelson (@enigma0x3)
- DNX.EXE를 사용한 애플리케이션 화이트리스트 우회
dotnet.exe
- 작성자: Jimmy Bayne (@bohops)
- DotNet Core: AWL 우회 및 방어 회피를 위한 벡터
fsi.exe
- 작성자: Nick Tyrer (@NickTyrer) [분석 글: Jimmy Bayne (@bohops)]
- GitHub Gist: fsi.exe 인라인 실행
- WDAC Microsoft 권장 차단 규칙 탐구 (Part II): Wfc.exe, Fsi.exe, FsiAnyCpu.exe
fsiAnyCpu.exe
- 작성자: Nick Tyrer (@NickTyrer), fsi.exe 인라인 실행을 통해 [분석 글: Jimmy Bayne (@bohops)]
- GitHub Gist: fsi.exe 인라인 실행
- WDAC Microsoft 권장 차단 규칙 탐구 (Part II): Wfc.exe, Fsi.exe, FsiAnyCpu.exe
infdefaultinstall.exe
- 작성자: Kyle Hanslovan (@KyleHanslovan), Chris Bisnett (@chrisbisnett)
- Evading Autoruns - DerbyCon 7.0
- RE: Windows 10에서의 Evading Autoruns PoC
InstallUtil.exe
- 작성자: James Forshaw (@tiraniddo)
- Windows 10 S에서의 DG: InstallUtil 악용
IntuneWindowsAgent.exe (Microsoft.Management.Services.IntuneWindowsAgent.exe)
- 작성자: Kim Oppalfens (@TheWMIGuy)
- Intune Windows Agent 우회 설명
kill.exe
- 작성자: @hyp3rlinx
- Microsoft 프로세스 종료 유틸리티 "kill.exe" - SEH 버퍼 오버플로
microsoft.Workflow.Compiler.exe
- 작성자: Matt Graeber (@mattifestation)
- Microsoft.Workflow.Compiler.exe의 임의의 서명되지 않은 코드 실행 벡터
msbuild.exe
- 작성자: Casey Smith (@subTee)
- MSBuild.exe를 사용한 애플리케이션 화이트리스트 우회 - Device Guard 예시 및 완화 방안
mshta.exe
- 작성자: 미상 (@conscioushacker에 의해 문서화됨)
- 애플리케이션 화이트리스트 우회: mshta.exe
powershellcustomhost.exe
- 작성자: Lasse Trolle Borup (@TrolleBorup)
- 간단한 Device Guard 우회
rcsi.exe
- 작성자: Matt Nelson (@enigma0x3)
- RCSI.EXE를 사용한 애플리케이션 화이트리스트 우회
runscripthelper.exe
- 작성자: Matt Graeber (@mattifestation)
- runscripthelper.exe를 사용한 애플리케이션 화이트리스트 우회
texttransform.exe
- 작성자: 미상
- TextTransformer - 도구 사용 사례 [Casey Smith (@_subTee)에 의해 문서화됨]
- TextTransform 셸코드 주입 템플릿 [Chris Sphen (@ConsciousHacker)에 의해 문서화됨]
- 자리 표시자 참조 (곧 공개)
visualuiaverifynative.exe
- 작성자: Lee Christensen (@tifkin_) [분석 글: Jimmy Bayne (@bohops)]
- WDAC Microsoft 권장 차단 규칙 탐구: VisualUiaVerifyNative
wfc.exe
windbg.exe
- 작성자: Matt Graeber (@mattifestation)
- WinDbg/CDB를 셸코드 실행기로 사용하여 애플리케이션 화이트리스트 우회
wmic.exe
- 작성자: Casey Smith (@subTee)
- WMIC.EXE 화이트리스트 우회 - 스타일리시한 해킹, 스타일시트
WSL 제품군 - bash.exe, lxrun.exe, wsl.exe, wslconfig.exe, wslhost.exe
- 작성자: Alex Ionescu (@aionescu)
- Linux용 Windows 하위 시스템과의 즐거움
차단 목록에 있음 - 아직 문서화되지 않음...
- dbgsvc.exe
- kd.exe
- ntkd.exe
- ntsd.exe
- HVCIScan.exe
목록에 있는 라이브러리 (독립적 사용이 흥미로울 수도/아닐 수도 있음)
- Microsoft.Build.dll
- Microsoft.Build.Framework.dll
- msbuild.dll
- lxssmanager.dll
- system.management.automation.dll
- webclnt.dll/davsvc.dll
- mfc40.dll
기타 "서명되지 않은 코드 실행" LOLBIN/PowerShell (목록에 없음)
texttransformcore.exe
microsoft.xsldebugger.host.exe