BYOSI
- 自带脚本解释器
- 通过滥用受信任的应用程序,可以将兼容的脚本解释器以及恶意源代码(以特定脚本解释器的形式)传送至 Windows、Mac 或 Linux 系统。一旦恶意源代码和受信任的脚本解释器被安全写入目标系统,即可通过该受信任的脚本解释器直接执行所述源代码。
PolyDrop
- 利用十三种脚本语言执行上述攻击。
以下语言被包括 MS-Defender 在内的 AV 厂商完全忽略:
- tcl
- php
- crystal
- julia
- golang
- dart
- dlang
- vlang
- nodejs
- bun
- python
- fsharp
- deno
所有这些语言都被 MS-Defender 允许完全执行并建立反向 shell。我们推测该列表甚至更长,因为 PHP 等语言被视为“已死”的语言。
- 目前大多数主流端点检测与响应厂商无法检测。
完全无法扫描或处理 PHP 文件类型的厂商共有 14 家,如下所列:
- Alibaba
- Avast-Mobile
- BitDefenderFalx
- Cylance
- DeepInstinct
- Elastic
- McAfee Scanner
- Palo Alto Networks
- SecureAge
- SentinelOne (Static ML)
- Symantec Mobile Insight
- Trapmine
- Trustlook
- Webroot
而无法准确识别恶意 PHP 脚本的厂商共有 54 家,如下所列:
- Acronis (Static ML)
- AhnLab-V3
- ALYac
- Antiy-AVL
- Arcabit
- Avira (no cloud)
- Baidu
- BitDefender
- BitDefenderTheta
- ClamAV
- CMC
- CrowdStrike Falcon
- Cybereason
- Cynet
- DrWeb
- Emsisoft
- eScan
- ESET-NOD32
- Fortinet
- GData
- Gridinsoft (no cloud)
- Jiangmin
- K7AntiVirus
- K7GW
- Kaspersky
- Lionic
- Malwarebytes
- MAX
- MaxSecure
- NANO-Antivirus
- Panda
- QuickHeal
- Sangfor Engine Zero
- Skyhigh (SWG)
- Sophos
- SUPERAntiSpyware
- Symantec
- TACHYON
- TEHTRIS
- Tencent
- Trellix (ENS)
- Trellix (HX)
- TrendMicro
- TrendMicro-HouseCall
- Varist
- VBA32
- VIPRE
- VirIT
- ViRobot
- WithSecure
- Xcitium
- Yandex
- Zillya
- ZoneAlarm by Check Point
- Zoner
考虑到这一点,以及识别基于 PHP 的恶意软件方面的绝对缺陷,我们提出理论:上述 13 种语言同样被这些厂商(包括 CrowdStrike、Sentinel1、Palo Alto、Fortinet 等)所忽视。我们已经确认,至少 Defender 会将这些明显恶意的载荷视为纯文本。
免责声明
我们作为维护者,对本产品的误用或滥用不承担任何责任。本产品发布用于合法的渗透测试/红队演练目的及教育价值。在使用此脚本前,请了解您所在国家的适用法律,并在使用过程中切勿违法。谢谢,祝您愉快。
编辑说明
若您看到所有默认声明并疑惑“搞什么鬼”,是有原因的:此工具设计为更具模块化以便后续版本。目前请尽情使用该工具,并随时提交问题。我们会尽快处理。