
Out-FINcodedCommand 是一个兼容 PowerShell v2.0+ 的 PowerShell POC 脚本,旨在突出显示 FIN 威胁行为者使用的几种混淆技术。此工具重点展示的混淆技术包括:
Out-FINcodedCommand 的源代码托管在 Github 上,您可以从该仓库 (https://github.com/danielbohannon/Out-FINcodedCommand) 下载、fork 和审查它。请通过与此项目相关的 Github 问题跟踪器报告问题或功能请求。(其实不是——这是一个简单的 POC,不是带保修服务的 Cadillac。)
安装方法:
Invoke-Expression (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/danielbohannon/Out-FINcodedCommand/master/Out-FINcodedCommand.ps1')
这是一个简单的 POC,因此目前仅存在 Out-FINcodedCommand 这一个函数。使用 Get-Help Out-FINcodedCommand 查看可用参数。
您可以从"融入环境"的角度使用此工具的混淆功能,使命令看起来像不那么显眼的 'netstat -ano' 或 'ping 8.8.8.8'(如上方的示例截图所示)。
您也可以采用另一种方法,尽可能多地塞入令人困惑的字符/字符串替换,以增加我们作为防御者工作的难度。

最后,本工具不支持 CLI。为什么?因为我太忙于有趣的检测项目,没时间花在这上面。此工具旨在用于教育,而非武器化。
免责声明:请勿将此工具用于邪恶目的。请负责任地使用此工具及其输出,并且仅在您拥有明确访问和运行混淆代码权限的系统上使用。
Out-FINcodedCommand 基于 Apache 2.0 许可证发布。
v1.0 - 2017-07-02