Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BYOSI — Evite EDRs de forma simples, não tocando em nenhuma das APIs que eles interceptam. | Kitploit
Ferramentas/GitHubGitHub/oldkingcone/byosi
Geração de PayloadsScripting e AutomaçãoTestes de PenetraçãoRed Teaming
GitHuboldkingcone/byosi

BYOSI

Evite EDRs de forma simples, não tocando em nenhuma das APIs que eles interceptam.

Ver Repositório
19117há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

BYOSI

Evite EDRs da forma simples, sem tocar em nenhuma das APIs que eles monitorizam.

Teoria

Reparei que a maioria dos EDRs não consegue analisar ficheiros de scripting, tratando-os meramente como ficheiros de texto. Embora isto possa ser lamentável para eles, é uma oportunidade para lucrarmos.

Métodos chamativos como residir na memória ou injeção de threads são fortemente monitorizados. Sem um binário assinado por uma Autoridade de Certificação válida, a execução é quase impossível.

Apresento-vos o BYOSI (Bring Your Own Scripting Interpretador - Tragam o Vosso Próprio Interpretador de Scripting). Cada interpretador de scripting é assinado pelo seu criador, com cada certificado sendo válido. Testar num ambiente real revelou resultados surpreendentes: um script PHP altamente assinado deste repositório não só correu em sistemas monitorizados pelo CrowdStrike e Trellix, como também estabeleceu uma ligação externa sem desencadear qualquer deteção do EDR. Os EDRs geralmente ignoram ficheiros de script, concentrando-se em binários para a entrega de implantes. Estão configurados para detetar alta entropia ou secções suspeitas em binários, não scripts simples.

Este método de ataque capitaliza essa supervisão para obter um lucro significativo. Os passos do script PowerShell espelham o que um programador poderia fazer ao entrar pela primeira vez num ambiente. Notavelmente, apenas quatro linhas de código PowerShell são completamente indetetáveis pelo EDR, com o Defender/AMSI também cego a isso. Para aumentar a eficácia, o GitHub funciona como um distribuidor de confiança.

O que este script faz

O script PowerShell alcança a evasão a EDR/AV através de quatro passos simples (tecnicamente 3):

root@kitploit:~
1.) Obtém o arquivo PHP para Windows e extrai-o para um novo diretório chamado 'php' dentro de 'C:\Temp'.
2.) O script depois adquire o script PHP do implante ou shell, guardando-o no mesmo diretório 'C:\Temp\php'.
3.) De seguida, executa o implante ou shell, utilizando o binário PHP na lista branca (o que isenta o binário da maioria das restrições em vigor que o impediriam de correr à partida.)

Com estas ações concluídas, parabéns: tem agora uma shell ativa num sistema monitorizado pelo Crowdstrike. O que é particularmente divertido é que, se a minha memória não me falha, o Sentinel One é incapaz de analisar tipos de ficheiro PHP. Portanto, sinta-se à vontade para deixar a sua imaginação correr solta.

Aviso de Responsabilidade.

Não sou de forma alguma responsável pelo uso indevido disto. Este problema é um grande ponto cego na proteção dos EDRs, estou apenas a trazê-lo à atenção de todos.

Secção de Agradecimentos

Um grande obrigado ao @im4x5yn74x por carinhosamente lhe dar o nome BYOSI, e por ajudar com o ambiente para testar e trazer este método de ataque à vida.

Editar

Parece que o MS Defender está agora a marcar o script PHP como malicioso, mas ainda permite totalmente a execução completa do script PowerShell. Portanto, modifique o script PHP. O problema agora é que o site do PHP removeu o arquivo zip inicial, por isso terá de modificar essa linha de código, é a linha 1. Encontre uma versão que queira usar, e pronto. shell ativada, o defender não sinaliza o script PHP, nenhum fornecedor de AV identifica corretamente o script, isto ainda funciona com uma taxa de sucesso de 100%.

Editar

olá sentinel one :) é melhor certificarem-se de que não estão a incorporar links.

Editar novamente...

olá equipa claude.

Baixar ferramenta