Sequestro de Assinatura Digital
Sequestrar assinaturas digitais legítimas é uma técnica que pode ser usada durante avaliações de red team para assinar código PowerShell e binários. Isso pode ajudar a contornar restrições do Device Guard e manter-se furtivo em um engajamento. O DigitalSignatureHijack é um script PowerShell baseado na pesquisa de Matt Graeber que pode realizar as seguintes operações:
- Assinar digitalmente todos os executáveis portáteis no host como Microsoft
- Assinar digitalmente todos os scripts PowerShell no host como Microsoft
- Validar a assinatura digital de todos os executáveis portáteis
- Validar a assinatura digital de todos os scripts PowerShell
Isso é alcançado sequestrando o registro e adicionando os valores necessários, utilizando o arquivo DLL SIP personalizado que Matt Graeber desenvolveu. Os usuários precisam modificar o caminho do MySIP.dll para o seu caminho local.
Demonstração
Assinando Executáveis Portáteis

Validação de Assinatura

Assinando Scripts PowerShell

Validação de Assinatura

Recursos
Aviso Legal
- O objetivo deste repositório é armazenar DLLs, binários e scripts compilados, e centralizar informações existentes sobre sequestro de assinatura digital. Todos os créditos vão para os autores originais dessas ferramentas.
- Os binários e a DLL armazenados neste repositório não foram modificados do seu estado original e são totalmente seguros. No entanto, se por qualquer motivo você não confiar neste repositório, os repositórios originais que contêm o código-fonte dessas ferramentas são fornecidos para que você mesmo possa compilá-los.
Créditos