Обзор
Evasor — это автоматизированный инструмент оценки безопасности, который находит существующие исполняемые файлы в операционной системе Windows, которые можно использовать для обхода любых правил контроля приложений. Он очень прост в использовании, быстр, экономит время и полностью автоматизирован: генерирует для вас отчёт, включающий описание, скриншоты и предложения по смягчению последствий, подходит как для синих, так и для красных команд при оценке фазы пост-эксплуатации.
Требования
- ОС Windows.
- Установленная Visual Studio 2017.
Инструкция по использованию
Скачайте проект Evasor и скомпилируйте его. Убедитесь, что файл App.config исключён из проекта в дереве ссылок.
Запустите Evasor.exe из папки bin. Выберите свой числовой вариант из следующих:
- Поиск исполняемых файлов, которые можно использовать для обхода контроля приложений!
- Получение относительных путей всех запущенных процессов.
- Проверка каждого процесса (исполняемого файла) на уязвимость к DLL-инъекции путём:
- Запуска компонента Microsoft «MavInject» из пути C:\Windows\System32\mavinject.exe с параметрами по умолчанию.
- Проверки кода завершения выполнения MavInject: если процесс завершился нормально, значит, процесс уязвим к DLL-инъекции и может быть использован для обхода контроля приложений.
- Поиск процессов, уязвимых к DLL-хиджакингу!
- Получение всех запущенных процессов.
- Для каждого запущенного процесса:
- Получение загруженных модулей процесса.
- Проверка наличия разрешения на запись данных в каталог рабочего процесса путём создания пустого файла с именем загруженного модуля (DLL) или перезаписи существующего файла модуля в каталоге рабочего процесса.
- Если операция записи успешна — процесс, по-видимому, уязвим к DLL-хиджакингу.
- Поиск потенциально перехватываемых файлов ресурсов
- Поиск определённых файлов на компьютере по их расширению.
- Попытка переместить эти файлы в другое место, чтобы проверить, можно ли их заменить, и, в конечном итоге, потенциально уязвимы ли они для перехвата ресурсов.
- Расширения: xml, config, json, bat, cmd, ps1, vbs, ini, js, exe, dll, msi, yaml, lib, inf, reg, log, htm, hta, sys, rsp
- Генерация автоматического отчёта об оценке в формате Word, включающего описание тестов и сделанные скриншоты.
Участие в разработке
Мы приветствуем вклад любого рода в этот репозиторий. Инструкции по началу работы и описание наших рабочих процессов разработки вы найдёте в нашем руководстве по участию.
Лицензия
Этот репозиторий лицензирован под лицензией Apache License 2.0 — подробнее см. в LICENSE.
Поделитесь своими мыслями и отзывами
Для дополнительных комментариев, предложений или вопросов вы можете связаться с Ариком Кублановым из CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. All rights reserved. Labs. Вы можете найти другие проекты, разработанные нами, по адресу https://github.com/cyberark/.
Примечания
- Исходный код разработан и используется внутри CyberArk Labs: Copyright © 2020 CyberArk Software Ltd. All rights reserved. внутренне, обеспечивает полную автоматизацию и эксплуатацию информативных результатов.
- Исходный код содержит часть активации и эксплуатации, но мы удалили её отсюда.
- Содержимое файлов в папке DLLs пусто и также не содержит никакого эксплойт-кода; они предназначены для сообщества кибербезопасности, команд красных и синих, для использования и внедрения в соответствии с их собственными потребностями и могут быть отправной точкой для их целей оценки.