
Программно создавайте правила охоты для эксплуатации десериализации с использованием множества ключевых слов, цепочек гаджетов, типов объектов, кодировок и типов правил
Author: Alyssa Rahman @ramen0x3f
Created: 2021-10-27
Last Updated: 2021-12-02
Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits
Более подробную информацию об этом инструменте и процессе исследования можно найти в нашем блоге!
Программное создание правил для охоты на эксплуатацию десериализации с поддержкой
Правила, сгенерированные этим инструментом, предназначены для целей охоты/исследований и не рассчитаны на высокую точность/блокировку.
Пожалуйста, тщательно тестируйте перед развертыванием в любых продуктивных системах.
Правила Yara в первую очередь предназначены для сканирования журналов веб-серверов. Некоторые "префиксы объектов" имеют длину всего 2 байта, что может замедлить массовое сканирование. (Перевод: пожалуйста, не скидывайте их все в VT Retrohunt.)
Справка:
python3 heyserial.py -h
Примеры:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
Это инструмент для автоматизации массового тестирования правил Snort и Yara на различных образцах файлов.
Использование:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
Примеры:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
Генерация полезной нагрузки YSoSerial.NET v1.34. Запускать на Windows из каталога ./utils.
Генерация полезной нагрузки YSoSerial. Запускать на Linux из каталога ./utils.
Установка Snort на систему на основе Debian оказалась для меня немного капризной, поэтому я записал свои заметки по установке здесь.
Используйте на свой страх и риск в виртуальной машине, которую вы недавно сняли моментальный снимок.
Простой скрипт на Python, который запускает HTTP-сервер на 127.0.0.1:12345 и принимает POST-запросы.
Удобно для генерации тестовых PCAP.
Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. All Rights Reserved. Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at: [package root]/LICENSE.txt Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.
Ознакомьтесь с руководством для разработчиков (DEVELOPERS.md) для получения дополнительной информации о расширении HeySerial!
Инструменты
Уязвимости
Доклады и статьи