
FIN 위협 행위자가 사용하는 cmd.exe의 replace 기능과 cmd.exe/powershell.exe의 stdin 명령 호출 기능에 기반한 난독화 기술을 강조하는 POC

Out-FINcodedCommand는 PowerShell v2.0+ 호환 PowerShell POC 스크립트로, FIN 위협 행위자가 사용하는 여러 난독화 기법을 강조하기 위해 설계되었습니다. 이 도구에서 강조되는 주요 난독화 기법은 다음과 같습니다.
Out-FINcodedCommand의 소스 코드는 Github에 호스팅되어 있으며, 이 저장소(https://github.com/danielbohannon/Out-FINcodedCommand)에서 다운로드, 포크 및 검토할 수 있습니다. 문제점이나 기능 요청은 이 프로젝트와 관련된 Github의 버그 트래커를 통해 보고해 주세요. (사실은 그렇지 않습니다. 이것은 Cadillac에 보증이 있는 것처럼 간단한 POC일 뿐입니다.)
설치 방법:
Invoke-Expression (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/danielbohannon/Out-FINcodedCommand/master/Out-FINcodedCommand.ps1')
이것은 간단한 POC이므로 현재 Out-FINcodedCommand만이 유일한 함수입니다. 사용 가능한 매개변수를 보려면 Get-Help Out-FINcodedCommand를 사용하세요.
이 도구의 난독화 기능은 명령을 "눈에 띄지 않는" netstat -ano 또는 ping 8.8.8.8처럼 보이게 하는 관점에서 접근할 수 있습니다(위 예제 스크린샷과 같이).
또한, 우리 방어자들의 작업을 더 어렵게 만들기 위해 가능한 많은 혼란스러운 문자/문자열 대체를 집어넣는 접근 방식을 취할 수도 있습니다.

마지막으로, CLI는 지원되지 않습니다. 이유가 무엇일까요? 저는 이 도구보다는 재미있는 탐지 프로젝트 작업에 너무 바쁩니다. 이 도구는 교육용으로 제작되었으며 무기화용이 아닙니다.
면책 조항: 이 도구를 악의적인 목적으로 사용하지 마십시오. 이 도구와 그 출력물을 책임감 있게 사용하고, 난독화된 코드에 접근하고 실행할 명시적 권한이 있는 시스템에서만 사용하십시오.
Out-FINcodedCommand는 Apache 2.0 라이선스로 배포됩니다.
v1.0 - 2017-07-02