DSCourier
描述
DSCourier 是一个概念验证,使用 WinGet Configuration COM API 通过微软签名的二进制文件应用 DSC 配置。一篇单独的博客文章对该技术进行了全面的技术深入分析。
DSCourier 主要是作为一个研究主题构建的,应被视为概念验证,而非一个完善的完整工具。其大部分价值来自于操作者自行修改、扩展和实验,包括创建自己的配置文件。本研究项目出于好奇和乐趣而创建,不应被恶意使用。
该技术已绕过多个企业级 EDR 解决方案。
博客文章
dylansec.com/DSCourier
构建与发布
Releases 目录包含编译后的 DSCourier 二进制文件及在目标系统上执行所需的支持文件。
build.ps1 自动化构建过程,编译项目并准备二进制文件。
要求
开发机器(从源码构建 DSCourier):
- Windows 10、11 或 Server 2025:用于运行构建工具
- .NET 8 SDK(不仅是运行时,编译需要 SDK)
- Windows SDK 10.0.22621:Interop csproj 目标为 net8.0-windows10.0.22621.0
- Git、WinGet、PowerShell:用于运行构建脚本
目标机器(运行构建后的 DSCourier.exe):
- Windows 10、11 或 Server 2025:支持的操作系统
- 已安装 WinGet 本身,因为 DSCourier 通过 COM 调用它
- 启用 WinGet 配置:这是一个 WinGet 功能标志(winget configure),因为互操作使用 Microsoft.Management.Configuration 需要它
- PSDscResources PowerShell 模块:对于 DSCourier 应用的任何 DSC 配置的运行时依赖