
POC, демонстрирующий методы обфускации, используемые угрозными акторами FIN, на основе функциональности замены cmd.exe и возможностей вызова команд через stdin в cmd.exe/powershell.exe

Out-FINcodedCommand — это POC-скрипт для PowerShell v2.0+, предназначенный для демонстрации нескольких методов обфускации, используемых FIN-злоумышленниками. Основные методы обфускации, которые выделяет этот инструмент:
Исходный код Out-FINcodedCommand размещён на Github, вы можете загрузить, форкнуть и просмотреть его из этого репозитория (https://github.com/danielbohannon/Out-FINcodedCommand). Сообщайте об ошибках или запросах новых функций через баг-трекер Github, связанный с этим проектом. (На самом деле нет — это простой POC, а не «Кадиллак» с гарантией.)
Для установки:
Invoke-Expression (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/danielbohannon/Out-FINcodedCommand/master/Out-FINcodedCommand.ps1')
Это простой POC, поэтому в настоящее время существует только функция Out-FINcodedCommand. Используйте Get-Help Out-FINcodedCommand для просмотра доступных параметров.
Вы можете подойти к возможностям обфускации этого инструмента с точки зрения «маскировки» команды, чтобы она выглядела как менее подозрительная «netstat -ano» или «ping 8.8.8.8» (как на примере скриншота выше).
Вы также можете применить другой подход — просто набить как можно больше запутывающих замен символов/строк, чтобы усложнить нашу работу как защитников.

Наконец, нет поддержки CLI. Почему? Я слишком занят работой над интересными проектами по обнаружению, чтобы тратить время на это. Этот инструмент предназначен для обучения, а не для использования в качестве оружия.
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Не используйте этот инструмент во зло. Пожалуйста, используйте этот инструмент и его выходные данные ответственно и только на системах, на которые у вас есть явное разрешение на доступ и запуск обфусцированного кода.
Out-FINcodedCommand выпущен под лицензией Apache 2.0.
v1.0 - 2017-07-02