
POC destacando técnicas de ofuscação usadas por atores de ameaças FIN baseadas na funcionalidade de substituição do cmd.exe e nas capacidades de invocação de comando stdin do cmd.exe/powershell.exe

Out-FINcodedCommand é um script POC compatível com PowerShell v2.0+ projetado para destacar várias técnicas de ofuscação usadas por atores de ameaças FIN. As principais técnicas de ofuscação destacadas nesta ferramenta são:
O código fonte do Out-FINcodedCommand está hospedado no Github, e você pode baixar, bifurcar e revisá-lo deste repositório (https://github.com/danielbohannon/Out-FINcodedCommand). Por favor, reporte problemas ou solicitações de funcionalidades através do rastreador de bugs do Github associado a este projeto. (Na verdade não – este é um POC simples, não um Cadillac com garantia.)
Para instalar:
Invoke-Expression (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/danielbohannon/Out-FINcodedCommand/master/Out-FINcodedCommand.ps1')
Este é um POC simples, então Out-FINcodedCommand é a única função que atualmente
existe. Use Get-Help Out-FINcodedCommand para ver os parâmetros disponíveis.
Você pode abordar as capacidades de ofuscação desta ferramenta da perspectiva de "camuflar" um comando para parecer um comando menos suspeito como "netstat -ano" ou "ping 8.8.8.8" (como na captura de tela de exemplo acima).
Você também pode adotar outra abordagem para simplesmente inserir o máximo possível de substituições confusas de caracteres/strings para tornar nosso trabalho como Defensores mais desafiador.

Por último, não há suporte para CLI. Por quê? Estou muito ocupado trabalhando em projetos divertidos de detecção para gastar tempo nisso. Esta ferramenta é destinada à educação e não à weaponização.
AVISO: Não use esta ferramenta para o mal. Por favor, use esta ferramenta e sua saída de forma responsável e apenas em sistemas nos quais você tenha permissão explícita para acessar e executar código ofuscado.
Out-FINcodedCommand é lançado sob a licença Apache 2.0.
v1.0 - 2017-07-02