Telemetry Sourcerer
Introdução
O Telemetry Sourcerer pode enumerar e desativar fontes comuns de telemetria usadas por AV/EDR no Windows.
Profissionais de equipes vermelhas e entusiastas de segurança podem usar esta ferramenta em um ambiente de laboratório para:
- Identificar pontos cegos baseados em coleta nos produtos que estão enfrentando.
- Determinar quais fontes de telemetria geram tipos específicos de eventos.
- Validar se o uso dos recursos de adulteração da ferramenta pode levar à detecção.
Para detalhes sobre como montar um laboratório privado, considere ler meu post sobre Desviando Telemetria de EDR para Infraestrutura Privada.
AVISO DE OPSEC: Embora seja possível usar isso em ambientes direcionados, existem riscos de OPSEC ao usar qualquer ferramenta de segurança ofensiva como está. Você pode, em vez disso, aproveitar o código deste projeto em suas próprias ferramentas para uso operacional e combiná-lo com outras técnicas para reduzir a pegada que ele cria.
Recursos
- Enumera vários callbacks em modo kernel com capacidade de suprimi-los.
- Detecta hooks em modo de usuário inline dentro do processo, com capacidade de removê-los.
- Lista sessões e provedores de ETW, destacando os potencialmente relevantes para desabilitar.
Capturas de Tela
Instruções de Uso
- Baixe o último lançamento.
- Extraia os arquivos.
- Execute o executável (com privilégios elevados para callbacks em modo kernel ou mais sessões de ETW).
Callbacks em Modo Kernel
Para visualizar callbacks em modo kernel, a ferramenta precisa ser executada com privilégios elevados para carregar um driver. O driver não vem assinado, então considere ativar o modo de teste de assinatura, desabilitar temporariamente a imposição de assinatura de driver (DSE) ou assinar o driver com um certificado válido:
Modo de Teste de Assinatura
- Desabilite o BitLocker e o Secure Boot.
- Abra uma janela do Prompt de Comando com privilégios elevados.
- Digite
bcdedit.exe -set TESTSIGNING ON.
- Reinicie o sistema.
- Execute o Telemetry Sourcerer com privilégios elevados.
git clone https://github.com/hfiref0x/KDU.git
- Abra uma janela do Prompt de Comando com privilégios elevados.
- Digite
kdu -dse 0 para desabilitar DSE.
- Execute o Telemetry Sourcerer com privilégios elevados.
- Digite
kdu -dse 6 para habilitar DSE.
Esta opção pode ser incompatível com KPP no Windows 8.1+.
Assinar Driver
- Obtenha o SignTool do Windows SDK e um cross-certificate apropriado da Microsoft Docs.
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
- Execute o Telemetry Sourcerer com privilégios elevados.
Advertências e Limitações
- Esta ferramenta é apenas para fins de pesquisa e não é segura em termos de OPSEC para uso em produção.
- Compilada com Visual Studio 2019 usando Windows 10 SDK (10.0.19041.0) e WDK (2004).
- Atualmente não verifica hooks IAT/EAT em modo de usuário nem hooks em modo kernel.
- O driver não foi testado exaustivamente para casos de abuso.
- Testado apenas no Windows 7 e 10 (x64).
Créditos
Esta ferramenta foi desenvolvida por @Jackson_T, mas se baseia no trabalho de outros:
- @gentilkiwi e @fdiskyou pelo código do driver que enumera funções de callback.
- @0x00dtm pela lógica de comparação de hooks inline em modo de usuário.
Artigos e Projetos Relacionados
Licença
Este projeto está licenciado sob a Licença Apache 2.0.