
Kit de ofuscação de prova de conceito para ferramentas de pós-exploração em C#
Kit de ofuscação de prova de conceito para ferramentas de pós-exploração em C#. Isto irá realizar as seguintes ações para um projeto C# do Visual Studio.
Publicação no blogue: https://securityintelligence.com/posts/invisibility-cloak-obfuscate-c-tools-evade-signature-based-detection
Os seguintes candidatos a strings não estão incluídos na ofuscação
Console.WriteLine($"Hello, {name}! Today is {date.DayOfWeek}, it's {date:HH:mm} now.");)" => " usada em declarações switch, precisa de um valor estático.is numa declaração if ao fazer comparação, pois os valores comparados devem ser estáticos'""' na linha+ @" na linha""" na linha"" na linhaEncoding.Unicode.GetString na linhaEncoding.Unicode.GetBytes na linhaEncoding.ASCII.GetBytes na linha" e terminando com ")]. Isto é tipicamente usado para switches de linha de comandos e precisa de um valor estático.-d, --directory - diretório onde o seu projeto do Visual Studio está localizado-m, --method - método de ofuscação (base64, rot13, reverse)-n, --name - nome da sua nova ferramenta-h, --help - menu de ajuda--version - obter versão da ferramentaOfuscação de Strings Base64
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m base64
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m base64
Ofuscação de Strings ROT13
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m rot13
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m rot13
Ofuscação de Strings Reversa
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool" -m reverse
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool" -m reverse
python InvisibilityCloak.py -d /path/to/project -n "TotallyLegitTool"
python InvisibilityCloak.py -d C:\path\to\project -n "TotallyLegitTool"
A tabela abaixo mostra as estatísticas de deteção baseada em assinaturas entre as versões não ofuscadas e ofuscadas de 20 ferramentas C# públicas populares com InvisibilityCloak.
Isto é especificamente para o Microsoft Defender (versão gratuita), e preciso a partir de 14 de abril de 2022.
A tabela abaixo mostra os tamanhos de ficheiro de 20 ferramentas C# públicas populares entre as versões não ofuscadas e ofuscadas usando InvisibilityCloak com vários métodos de ofuscação de strings.