
Обходите EDR простым способом, не трогая API, которые они перехватывают.
Обходите EDR простым способом — не трогая API, которые они перехватывают.
Я заметил, что большинство EDR не сканируют скриптовые файлы, считая их просто текстовыми. Возможно, это печально для них, но для нас — возможность получить выгоду.
Кричащие методы, такие как хранение в памяти или внедрение потоков, тщательно отслеживаются. Без бинарника, подписанного действительным центром сертификации, выполнение практически невозможно.
Встречайте BYOSI (Bring Your Own Scripting Interpreter — «Принеси свой собственный интерпретатор скриптов»). Каждый интерпретатор скриптов подписан его создателем, и каждый сертификат действителен. Тестирование в реальной среде показало удивительные результаты: PHP-скрипт с высокой сигнатурой из этого репозитория не только запускался в системах под наблюдением CrowdStrike и Trellix, но и устанавливал внешнее соединение, не вызывая никаких срабатываний EDR. EDR обычно не обращают внимания на скриптовые файлы, сосредотачиваясь на бинарниках для доставки импланта. Они настроены на обнаружение высокой энтропии или подозрительных секций в бинарниках, а не на простые скрипты.
Этот метод атаки использует эту недооценку для значительной выгоды. Действия PowerShell-скрипта повторяют то, что разработчик мог бы сделать при первом входе в среду. Примечательно, что всего четыре строки PowerShell-кода полностью обходят обнаружение EDR, а Defender/AMSI также его не замечают. Вдобавок к эффективности GitHub выступает в роли доверенного развертывателя.
PowerShell-скрипт достигает обхода EDR/AV за четыре простых шага (технически три):
1.) Он загружает PHP-архив для Windows и распаковывает его в новую папку с именем 'php' внутри 'C:\Temp'.
2.) Затем скрипт получает PHP-скрипт импланта или оболочки и сохраняет его в той же папке 'C:\Temp\php'.
3.) После этого он запускает имплант или оболочку, используя белый список PHP-бинарника (который освобождает бинарник от большинства ограничений, которые в противном случае помешали бы его запуску).
После выполнения этих действий поздравляю: у вас есть активная оболочка в системе под наблюдением Crowdstrike. Что особенно забавно, если мне не изменяет память, Sentinel One не может сканировать файлы PHP. Так что дайте волю своему воображению.
Я никоим образом не несу ответственности за неправильное использование этого. Эта проблема является серьезным слепым пятном в защите EDR, и я лишь привлекаю к ней всеобщее внимание.
Огромное спасибо @im4x5yn74x за ласковое название BYOSI и помощь со средой для тестирования, что позволило воплотить этот метод атаки в жизнь.
Похоже, MS Defender теперь помечает PHP-скрипт как вредоносный, но при этом полностью разрешает выполнение PowerShell-скрипта. Поэтому измените PHP-скрипт. Теперь проблема в том, что сайт PHP удалил исходный zip-архив, так что вам придется изменить эту строку кода — это строка 1. Найдите версию, которую хотите использовать, и — вуаля — оболочка запущена, Defender не помечает PHP-скрипт, ни один антивирусный вендор его правильно не идентифицирует. Этот метод все еще работает со 100% успехом.
Привет, Sentinel One :) возможно, стоит убедиться, что вы не встраиваете ссылки.
Привет, команда Claude.