Visão Geral
O Evasor é uma ferramenta automatizada de avaliação de segurança que localiza executáveis existentes no sistema operativo Windows que podem ser usados para contornar quaisquer regras de Controlo de Aplicações.
É muito fácil de usar, rápido, poupa tempo e totalmente automatizado, gerando para si um relatório que inclui descrição, capturas de ecrã e sugestões de mitigação, adequado tanto para equipas azuis como vermelhas na avaliação de uma fase de pós-exploração.
Requisitos
- SO Windows.
- Visual Studio 2017 instalado.
Instruções de utilização
Descarregue o projeto Evasor e compile-o.
Verifique se excluiu o ficheiro App.config da árvore de referência do projeto.
Execute o Evasor.exe a partir da pasta bin.
Escolha a sua opção numérica entre as seguintes:
- Localizar ficheiros executáveis que podem ser usados para contornar o Controlo de Aplicações!
- Obtendo os caminhos relativos de todos os processos em execução
- Verificando cada processo (ficheiro executável) se é vulnerável a Injeção de DLL através de:
- Executar o componente Microsoft "MavInject" a partir do caminho C:\Windows\System32\mavinject.exe com os parâmetros predefinidos.
- Verificar o código de saída da execução do MavInject; se o processo terminar normalmente, significa que o processo é vulnerável a Injeção de DLL e pode ser usado para contornar o Controlo de Aplicações.
- Localizar processos vulneráveis a DLL Hijacking!
- Obtendo todos os processos em execução
- Para cada processo em execução:
- Obter os módulos carregados do processo
- Verificar se existe permissão para escrever dados no diretório do processo em execução, criando um ficheiro vazio com o nome do módulo carregado (DLL) ou sobrescrevendo um ficheiro de módulo existente no diretório do processo em execução.
- Se a operação de escrita for bem-sucedida – parece que o processo é vulnerável a DLL Hijacking.
- Localizar ficheiros de recursos potencialmente sequestráveis
- Procurar ficheiros específicos no computador pela sua extensão.
- Tentar substituir esses ficheiros para outro local, a fim de validar que o ficheiro pode ser substituível e, finalmente, potencialmente vulnerável a Resource Hijacking.
- Extensões: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- Gerar um documento Word de relatório de avaliação automática que inclui uma descrição dos testes e capturas de ecrã tiradas.
Contribuir
Aceitamos contribuições de todos os tipos para este repositório. Para obter instruções sobre como começar e descrições dos nossos fluxos de trabalho de desenvolvimento, consulte o nosso guia de contribuição.
Licença
Este repositório está licenciado sob a Licença Apache 2.0 - consulte o ficheiro LICENSE para obter mais detalhes.
Partilhe as Suas Opiniões e Feedback
Para mais comentários, sugestões ou perguntas, pode contactar Arik Kublanov dos CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. Todos os direitos reservados. Labs. Pode encontrar mais projetos desenvolvidos por nós em https://github.com/cyberark/.
Notas
- O código original foi desenvolvido e é utilizado internamente nos CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. Todos os direitos reservados, realiza automação completa e exploração dos resultados informativos.
- O código original contém parte de ativação e exploração, mas removemo-lo daqui.
- O conteúdo dos ficheiros na pasta DLLs está vazio e também não contém qualquer código de exploração, sendo destinado às equipas Vermelha e Azul da comunidade de Cibersegurança para ser utilizado e implementado de acordo com as suas próprias necessidades, podendo ser um ponto de partida para os seus objetivos de avaliação.