Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BYOSI — Обходите EDR простым способом, не трогая API, которые они перехватывают. | Kitploit
Инструменты/GitHubGitHub/oldkingcone/byosi
Генерация полезной нагрузкиСкриптинг и автоматизацияТестирование на ПроникновениеRed Teaming
GitHuboldkingcone/byosi

BYOSI

Обходите EDR простым способом, не трогая API, которые они перехватывают.

Репозиторий
191171 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BYOSI

Обходите EDR простым способом — не трогая API, которые они перехватывают.

Теория

Я заметил, что большинство EDR не сканируют скриптовые файлы, считая их просто текстовыми. Возможно, это печально для них, но для нас — возможность получить выгоду.

Кричащие методы, такие как хранение в памяти или внедрение потоков, тщательно отслеживаются. Без бинарника, подписанного действительным центром сертификации, выполнение практически невозможно.

Встречайте BYOSI (Bring Your Own Scripting Interpreter — «Принеси свой собственный интерпретатор скриптов»). Каждый интерпретатор скриптов подписан его создателем, и каждый сертификат действителен. Тестирование в реальной среде показало удивительные результаты: PHP-скрипт с высокой сигнатурой из этого репозитория не только запускался в системах под наблюдением CrowdStrike и Trellix, но и устанавливал внешнее соединение, не вызывая никаких срабатываний EDR. EDR обычно не обращают внимания на скриптовые файлы, сосредотачиваясь на бинарниках для доставки импланта. Они настроены на обнаружение высокой энтропии или подозрительных секций в бинарниках, а не на простые скрипты.

Этот метод атаки использует эту недооценку для значительной выгоды. Действия PowerShell-скрипта повторяют то, что разработчик мог бы сделать при первом входе в среду. Примечательно, что всего четыре строки PowerShell-кода полностью обходят обнаружение EDR, а Defender/AMSI также его не замечают. Вдобавок к эффективности GitHub выступает в роли доверенного развертывателя.

Что делает этот скрипт

PowerShell-скрипт достигает обхода EDR/AV за четыре простых шага (технически три):

root@kitploit:~
1.) Он загружает PHP-архив для Windows и распаковывает его в новую папку с именем 'php' внутри 'C:\Temp'.
2.) Затем скрипт получает PHP-скрипт импланта или оболочки и сохраняет его в той же папке 'C:\Temp\php'.
3.) После этого он запускает имплант или оболочку, используя белый список PHP-бинарника (который освобождает бинарник от большинства ограничений, которые в противном случае помешали бы его запуску).

После выполнения этих действий поздравляю: у вас есть активная оболочка в системе под наблюдением Crowdstrike. Что особенно забавно, если мне не изменяет память, Sentinel One не может сканировать файлы PHP. Так что дайте волю своему воображению.

Отказ от ответственности

Я никоим образом не несу ответственности за неправильное использование этого. Эта проблема является серьезным слепым пятном в защите EDR, и я лишь привлекаю к ней всеобщее внимание.

Благодарности

Огромное спасибо @im4x5yn74x за ласковое название BYOSI и помощь со средой для тестирования, что позволило воплотить этот метод атаки в жизнь.

Правка

Похоже, MS Defender теперь помечает PHP-скрипт как вредоносный, но при этом полностью разрешает выполнение PowerShell-скрипта. Поэтому измените PHP-скрипт. Теперь проблема в том, что сайт PHP удалил исходный zip-архив, так что вам придется изменить эту строку кода — это строка 1. Найдите версию, которую хотите использовать, и — вуаля — оболочка запущена, Defender не помечает PHP-скрипт, ни один антивирусный вендор его правильно не идентифицирует. Этот метод все еще работает со 100% успехом.

Правка

Привет, Sentinel One :) возможно, стоит убедиться, что вы не встраиваете ссылки.

Еще одна правка...

Привет, команда Claude.

Скачать инструмент