概述
Evasor 是一款自动化安全评估工具,用于定位 Windows 操作系统上可用于绕过任何应用程序控制规则的可执行文件。
它使用非常简便、快捷、省时,并且完全自动化,能为你生成包含描述、截图及缓解建议的报告,适合红蓝双方在后利用阶段的评估。
要求
- Windows 操作系统。
- 已安装 Visual Studio 2017。
使用说明
下载 Evasor 项目并进行编译。
确保从项目的引用树中排除 App.config 文件。
从 bin 文件夹运行 Evasor.exe。
从以下选项中选择你的数字选项:
- 定位可用于绕过应用程序控制的可执行文件!
- 获取所有正在运行进程的相对路径
- 检查每个进程(可执行文件)是否易受 DLL 注入攻击,方法是:
- 从路径 C:\Windows\System32\mavinject.exe 运行 Microsoft 组件 “MavInject”,使用默认参数。
- 检查 MavInject 执行的退出代码,如果进程正常退出,则表示该进程易受 DLL 注入攻击,可用于绕过应用程序控制。
- 定位易受 DLL 劫持攻击的进程!
- 获取所有正在运行的进程
- 对于每个正在运行的进程:
- 获取已加载的进程模块
- 检查是否具有向工作进程目录写入数据的权限:通过创建以加载模块(DLL)命名的空文件,或覆盖工作进程目录中已有的模块文件。
- 如果写入操作成功 – 该进程似乎易受 DLL 劫持攻击。
- 定位可能被劫持的资源文件
- 按扩展名在计算机上搜索特定文件。
- 尝试将这些文件替换到其他位置,以验证该文件是否可被替换,最终判断是否易受资源劫持攻击。
- 扩展名:xml、config、json、bat、cmd、ps1、vbs、ini、js、exe、dll、msi、yaml、lib、inf、reg、log、htm、hta、sys、rsp
- 生成自动评估报告 Word 文档,包含测试描述和截图。
贡献
我们欢迎对本仓库的各种贡献。有关如何开始以及开发工作流程的说明,请参阅我们的贡献指南。
许可
本仓库基于 Apache License 2.0 许可 – 详见 LICENSE。
分享您的想法与反馈
如需更多评论、建议或疑问,可联系 CyberArk Labs 的 Arik Kublanov:版权所有 © 2020 CyberArk Software Ltd. 保留所有权利。Labs。您可以在 https://github.com/cyberark/ 找到我们开发的更多项目。
备注
- 原始代码在 CyberArk Labs 内部开发并使用(版权所有 © 2020 CyberArk Software Ltd. 保留所有权利),完全自动化并利用信息性结果进行利用。
- 原始代码包含部分激活和利用逻辑,但我们已将其从此处移除。
- DLLs 文件夹下的文件内容为空,不包含任何利用代码,供网络安全社区的红色和蓝色团队根据自身需求使用和实现,可作为其评估目标的起点。