
Crie programaticamente regras de caça para exploração de desserialização com múltiplas palavras-chave, cadeias de gadgets, tipos de objetos, codificações e tipos de regras
Autor: Alyssa Rahman @ramen0x3f
Criado: 2021-10-27
Última atualização: 2021-12-02
Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits
Para mais detalhes sobre esta ferramenta e o processo de pesquisa por trás dela, confira nosso blog!
Crie programaticamente regras de caça para exploração de desserialização com múltiplos
As regras geradas por esta ferramenta destinam-se a fins de caça/pesquisa e não são projetadas para fins de alta fidelidade/bloqueio.
Por favor, teste minuciosamente antes de implantar em qualquer sistema de produção.
As regras Yara são destinadas principalmente para escanear logs de servidores web. Alguns dos "prefixos de objeto" têm apenas 2 bytes de comprimento, o que pode tornar varreduras grandes um pouco lentas. (Tradução: por favor, não as jogue todas no VT Retrohunt.)
Ajuda:
python3 heyserial.py -h
Exemplos:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
Esta é uma ferramenta para automatizar testes em lote de regras Snort e Yara em uma variedade de arquivos de amostra.
Uso:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
Exemplos:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
Geração de payloads YSoSerial.NET v1.34. Execute no Windows a partir do diretório ./utils.
Geração de payloads YSoSerial. Execute no Linux a partir do diretório ./utils.
Instalar o Snort em um sistema baseado em Debian foi um pouco complicado para mim, então escrevi minhas notas de instalação aqui.
Use por sua própria conta e risco em uma VM da qual você tirou um snapshot recentemente.
Script Python simples que executa um servidor HTTP em 127.0.0.1:12345 e aceita requisições POST.
Útil para gerar PCAPs de teste.
Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. Todos os direitos reservados. Licenciado sob a Licença Apache, Versão 2.0 (a "Licença"); você não pode usar este arquivo exceto em conformidade com a Licença. Você pode obter uma cópia da Licença em: [package root]/LICENSE.txt A menos que exigido por lei aplicável ou acordado por escrito, o software distribuído sob a Licença é distribuído "COMO ESTÁ", SEM GARANTIAS OU CONDIÇÕES DE QUALQUER TIPO, expressas ou implícitas. Veja a Licença para as permissões e limitações específicas do idioma sob a Licença.
Confira o guia do desenvolvedor (DEVELOPERS.md) para mais detalhes sobre como estender o HeySerial!
Ferramentas
Vulnerabilidades
Palestras e Artigos