
Evite EDRs de forma simples, não tocando em nenhuma das APIs que eles interceptam.
Evite EDRs da forma simples, sem tocar em nenhuma das APIs que eles monitorizam.
Reparei que a maioria dos EDRs não consegue analisar ficheiros de scripting, tratando-os meramente como ficheiros de texto. Embora isto possa ser lamentável para eles, é uma oportunidade para lucrarmos.
Métodos chamativos como residir na memória ou injeção de threads são fortemente monitorizados. Sem um binário assinado por uma Autoridade de Certificação válida, a execução é quase impossível.
Apresento-vos o BYOSI (Bring Your Own Scripting Interpretador - Tragam o Vosso Próprio Interpretador de Scripting). Cada interpretador de scripting é assinado pelo seu criador, com cada certificado sendo válido. Testar num ambiente real revelou resultados surpreendentes: um script PHP altamente assinado deste repositório não só correu em sistemas monitorizados pelo CrowdStrike e Trellix, como também estabeleceu uma ligação externa sem desencadear qualquer deteção do EDR. Os EDRs geralmente ignoram ficheiros de script, concentrando-se em binários para a entrega de implantes. Estão configurados para detetar alta entropia ou secções suspeitas em binários, não scripts simples.
Este método de ataque capitaliza essa supervisão para obter um lucro significativo. Os passos do script PowerShell espelham o que um programador poderia fazer ao entrar pela primeira vez num ambiente. Notavelmente, apenas quatro linhas de código PowerShell são completamente indetetáveis pelo EDR, com o Defender/AMSI também cego a isso. Para aumentar a eficácia, o GitHub funciona como um distribuidor de confiança.
O script PowerShell alcança a evasão a EDR/AV através de quatro passos simples (tecnicamente 3):
1.) Obtém o arquivo PHP para Windows e extrai-o para um novo diretório chamado 'php' dentro de 'C:\Temp'.
2.) O script depois adquire o script PHP do implante ou shell, guardando-o no mesmo diretório 'C:\Temp\php'.
3.) De seguida, executa o implante ou shell, utilizando o binário PHP na lista branca (o que isenta o binário da maioria das restrições em vigor que o impediriam de correr à partida.)
Com estas ações concluídas, parabéns: tem agora uma shell ativa num sistema monitorizado pelo Crowdstrike. O que é particularmente divertido é que, se a minha memória não me falha, o Sentinel One é incapaz de analisar tipos de ficheiro PHP. Portanto, sinta-se à vontade para deixar a sua imaginação correr solta.
Não sou de forma alguma responsável pelo uso indevido disto. Este problema é um grande ponto cego na proteção dos EDRs, estou apenas a trazê-lo à atenção de todos.
Um grande obrigado ao @im4x5yn74x por carinhosamente lhe dar o nome BYOSI, e por ajudar com o ambiente para testar e trazer este método de ataque à vida.
Parece que o MS Defender está agora a marcar o script PHP como malicioso, mas ainda permite totalmente a execução completa do script PowerShell. Portanto, modifique o script PHP. O problema agora é que o site do PHP removeu o arquivo zip inicial, por isso terá de modificar essa linha de código, é a linha 1. Encontre uma versão que queira usar, e pronto. shell ativada, o defender não sinaliza o script PHP, nenhum fornecedor de AV identifica corretamente o script, isto ainda funciona com uma taxa de sucesso de 100%.
olá sentinel one :) é melhor certificarem-se de que não estão a incorporar links.
olá equipa claude.