
Um BYOSI (Traga-Seu-Próprio-Interpretador-de-Script) Kit de Implantação Rápida de Payloads
As seguintes linguagens são totalmente ignoradas por fornecedores de antivírus, incluindo o MS-Defender:
Todas essas linguagens foram autorizadas a executar completamente e estabelecer um reverse shell pelo MS-Defender. Supomos que a lista seja ainda maior, dado que linguagens como PHP são consideradas "mortas".
O número total de fornecedores que não conseguem escanear ou processar apenas tipos de arquivos PHP é 14, e eles estão listados abaixo:
E o número total de fornecedores que não conseguem identificar com precisão scripts PHP maliciosos é 54, e eles estão listados abaixo:
Com isso em mente, e as absolutas deficiências na identificação de malware baseado em PHP, elaboramos a teoria de que as 13 linguagens identificadas também são uma supervisão desses fornecedores, incluindo CrowdStrike, Sentinel1, Palo Alto, Fortinet, etc. Conseguimos identificar que, no mínimo, o Defender considera essas cargas obviamente maliciosas como texto simples.
Nós, como mantenedores, não somos de forma alguma responsáveis pelo uso indevido ou abuso deste produto. Isto foi publicado para fins legítimos de teste de penetração/equipe vermelha e para valor educacional. Conheça as leis aplicáveis no seu país de residência antes de usar este script, e não infrinja a lei ao utilizá-lo. Obrigado e tenha um bom dia.
Caso você esteja vendo todas as declarações padrão e se perguntando 'que diabos, pessoal'. Há um motivo; isto foi construído para ser mais modular para versões posteriores. Por enquanto, aproveite a ferramenta e sinta-se à vontade para postar problemas. Eles serão resolvidos o mais rápido possível.