Telemetry Sourcerer
Введение
Telemetry Sourcerer может перечислять и отключать общие источники телеметрии, используемые AV/EDR в Windows.
Специалисты red team и энтузиасты безопасности могут использовать этот инструмент в лабораторной среде для:
- Выявления слепых зон в продуктах, с которыми они работают, на основе сбора данных.
- Определения, какие источники телеметрии генерируют определённые типы событий.
- Проверки того, может ли использование возможностей подмены инструмента привести к обнаружению.
Подробнее о создании частной лаборатории читайте в моей статье Diverting EDR Telemetry to Private Infrastructure.
ПРЕДУПРЕЖДЕНИЕ OPSEC: Хотя этот инструмент можно использовать в целевых средах, существуют риски OPSEC при использовании любого инструмента для атак «как есть». Вы можете использовать код из этого проекта в своих собственных инструментах для оперативного использования и комбинировать с другими методами, чтобы уменьшить создаваемый им след.
Возможности
- Перечисление различных колбэков режима ядра с возможностью их подавления.
- Обнаружение встроенных перехватчиков в пользовательском режиме внутри процесса с возможностью их отключения.
- Вывод сеансов ETW и провайдеров с выделением потенциально подходящих для отключения.
Скриншоты
Инструкция по использованию
- Скачайте последний релиз.
- Распакуйте файлы.
- Запустите исполняемый файл (с повышенными привилегиями для колбэков режима ядра или большего количества сеансов ETW).
Колбэки режима ядра
Для просмотра колбэков режима ядра инструмент необходимо запускать с повышенными привилегиями для загрузки драйвера. Драйвер не имеет подписи, поэтому рассмотрите возможность включения режима тестовой подписи, временного отключения проверки подписи драйверов (DSE) или подписания драйвера действительным сертификатом:
Режим тестовой подписи
- Отключите BitLocker и Secure Boot.
- Откройте окно командной строки с повышенными привилегиями.
- Введите
bcdedit.exe -set TESTSIGNING ON.
- Перезагрузите систему.
- Запустите Telemetry Sourcerer с повышенными привилегиями.
Отключение DSE с помощью KDU
git clone https://github.com/hfiref0x/KDU.git
- Откройте окно командной строки с повышенными привилегиями.
- Введите
kdu -dse 0 для отключения DSE.
- Запустите Telemetry Sourcerer с повышенными привилегиями.
- Введите
kdu -dse 6 для включения DSE.
Этот вариант может быть несовместим с KPP в Windows 8.1+.
Подписание драйвера
- Получите SignTool из Windows SDK и соответствующий кросс-сертификат из документации Microsoft.
signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
- Запустите Telemetry Sourcerer с повышенными привилегиями.
Ограничения
- Этот инструмент предназначен только для исследовательских целей и не является безопасным с точки зрения OPSEC для промышленного использования.
- Скомпилирован с помощью Visual Studio 2019 с использованием Windows 10 SDK (10.0.19041.0) и WDK (2004).
- В настоящее время не проверяет IAT/EAT-перехватчики пользовательского режима или перехватчики режима ядра.
- Драйвер не был тщательно протестирован на предмет злоупотребления.
- Протестирован только на Windows 7 и 10 (x64).
Благодарности
Этот инструмент разработан @Jackson_T, но основан на работе других:
- @gentilkiwi и @fdiskyou за код драйвера, перечисляющего функции колбэков.
- @0x00dtm за логику сравнения встроенных перехватчиков пользовательского режима.
Связанные статьи и проекты
Лицензия
Этот проект лицензирован в соответствии с Apache License 2.0.