Lista Definitiva de Bypass do WDAC
Um recurso centralizado para técnicas de bypass de WDAC/Device Guard/UMCI previamente documentadas, bem como para criar/gerenciar/testar políticas WDAC
- Nota: O WDAC (Windows Defender Application Control) foi renomeado pela Microsoft como "Application Control" ou "Application Control for Business"
*Muitos dos LOLBINs estão incluídos na Lista de Aplicações que podem contornar o WDAC, anteriormente chamada de "Lista de Regras de Bloqueio Recomendadas pela Microsoft"
Dica Pro: Ao aplicar a política de Regras de Bloqueio, não se esqueça de remover as duas primeiras regras de arquivo: ID_ALLOW_A_1 e ID_ALLOW_A_2
*Este repositório foi inspirado na Lista Definitiva de Bypass do AppLocker de Oddvar Moe
*Como sempre, isto é um trabalho em andamento...
Aplicações que podem contornar o WDAC - Write-Ups de "LOLBIN"
addinprocess.exe
- Por James Forshaw (@tiraniddo)
- DG no Windows 10 S: Executando Código Arbitrário
addinprocess32.exe
- Por James Forshaw (@tiraniddo)
- DG no Windows 10 S: Executando Código Arbitrário
addinutil.exe
- Por Desconhecido (Documentado por @McKinleyMike e @TheLatteri)
- Desserialização Insegura em AddinUtil.exe
aspnet_compiler.exe
- Por cpl (@cpl3h)
- O Curioso Caso do Aspnet_Compiler.exe
bginfo.exe
- Por Oddvar Moe (@Oddvarmoe)
- Contornando a Lista de Permissões de Aplicações com BGInfo
cdb.exe
- Por Matt Graeber (@mattifestation)
- Contornando a Lista de Permissões de Aplicações usando WinDbg/CDB como Executor de Shellcode
csi.exe
- Por Casey Smith (@subTee)
- Bypass da Lista de Permissões de Aplicações - CSI.EXE C# Scripting
dbghost.exe
- Por Casey Smith (@subTee)
- dbghost.exe - Ghost And The Darkness
dbgsrv.exe
- Por Casey Smith (@subTee), Ross Wolf (@rw_access)
- Como Contornar o WDAC com dbgsrv.exe
- Ataques Fantásticos de Red Team e Como Encontrá-los
dnx.exe
- Por Matt Nelson (@enigma0x3)
- CONTORNANDO A LISTA DE PERMISSÕES DE APLICAÇÕES USANDO DNX.EXE
dotnet.exe
- Por Jimmy Bayne (@bohops)
- DotNet Core: Um Vetor para Bypass de AWL e Evasão de Defesas
fsi.exe
- Por Nick Tyrer (@NickTyrer) [Write-up: Jimmy Bayne (@bohops)]
- GitHub Gist: execução inline do fsi.exe
- Explorando as Regras de Bloqueio Recomendadas pela Microsoft para WDAC (Parte II): Wfc.exe, Fsi.exe e FsiAnyCpu.exe
fsiAnyCpu.exe
- Por Nick Tyrer (@NickTyrer) via execução inline do fsi.exe [Write-up: Jimmy Bayne (@bohops)]
- GitHub Gist: execução inline do fsi.exe
- Explorando as Regras de Bloqueio Recomendadas pela Microsoft para WDAC (Parte II): Wfc.exe, Fsi.exe e FsiAnyCpu.exe
infdefaultinstall.exe
- Por Kyle Hanslovan (@KyleHanslovan), Chris Bisnett (@chrisbisnett)
- Evadindo o Autoruns - DerbyCon 7.0
- RE: Evadindo PoCs do Autoruns no Windows 10
InstallUtil.exe
- Por James Forshaw (@tiraniddo)
- DG no Windows 10 S: Abusando do InstallUtil
IntuneWindowsAgent.exe (Microsoft.Management.Services.IntuneWindowsAgent.exe)
- Por Kim Oppalfens (@TheWMIGuy)
- Explicação do Bypass do Intune Windows Agent
kill.exe
- Por @hyp3rlinx
- Utilitário de Kill de Processos da Microsoft "kill.exe" - Estouro de Buffer SEH
microsoft.Workflow.Compiler.exe
- Por Matt Graeber (@mattifestation)
- Vetor de Execução de Código Arbitrário e Não Assinado em Microsoft.Workflow.Compiler.exe
msbuild.exe
- Por Casey Smith (@subTee)
- Contornando a Lista de Permissões de Aplicações usando MSBuild.exe - Exemplo e Mitigações do Device Guard
mshta.exe
- Por Desconhecido (Documentado por @conscioushacker)
- Bypass da Lista de Permissões de Aplicações: mshta.exe
powershellcustomhost.exe
- Por Lasse Trolle Borup (@TrolleBorup)
- Um bypass simples do Device Guard
rcsi.exe
- Por Matt Nelson (@enigma0x3)
- CONTORNANDO A LISTA DE PERMISSÕES DE APLICAÇÕES USANDO RCSI.EXE
runscripthelper.exe
- Por Matt Graeber (@mattifestation)
- Contornando a Lista de Permissões de Aplicações com runscripthelper.exe
texttransform.exe
- Por Desconhecido
- TextTransformer - Caso de Uso da Ferramenta [Documentado por Casey Smith (@_subTee)]
- Template de Injeção de Shellcode do TextTransform [Documentado por Chris Sphen (@ConsciousHacker)]
- Referência de placeholder (em breve)
visualuiaverifynative.exe
- Por Lee Christensen (@tifkin_) [Write-up: Jimmy Bayne (@bohops)]
- Explorando as Regras de Bloqueio Recomendadas pela Microsoft para WDAC: VisualUiaVerifyNative