作者: Alyssa Rahman @ramen0x3f
创建时间: 2021-10-27
最后更新: 2021-12-02
博客: https://www.mandiant.com/resources/hunting-deserialization-exploits
有关此工具及研究过程的更多详情,请查看我们的博客!
以编程方式创建用于检测反序列化漏洞利用的狩猎规则,支持多种
此工具生成的规则仅用于狩猎/研究目的,不适用于高保真度/阻断目的。
在部署到任何生产系统之前,请彻底测试。
Yara 规则主要用于扫描 Web 服务器日志。某些“对象前缀”只有 2 字节长,因此可能会使大规模扫描速度变慢。(翻译:请不要将它们全部导入 VT Retrohunt。)
帮助:
python3 heyserial.py -h
示例:
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"
此工具用于在多种样本文件上自动批量测试 Snort 和 Yara 规则。
用法:
python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap
示例:
python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses
YSoSerial.NET v1.34 载荷生成。在 Windows 上从 ./utils 目录运行。
YSoSerial 载荷生成。在 Linux 上从 ./utils 目录运行。
在基于 Debian 的系统上安装 Snort 对我来说有点麻烦,所以我将安装笔记写在了这里。
请自行承担风险,在已创建快照的虚拟机中使用。
简单的 Python 脚本,在 127.0.0.1:12345 上运行 HTTP 服务器并接受 POST 请求。
方便生成测试 PCAP。
版权所有 (C) 2021 Alyssa Rahman, Mandiant, Inc. 保留所有权利。 根据 Apache 许可证 2.0 版本(“许可证”)授权;除非遵守许可证,否则不得使用此文件。 您可以在 [包根目录]/LICENSE.txt 获取许可证副本。 除非适用法律要求或书面同意,否则依据许可证分发的软件均按“原样”分发,不提供任何明示或暗示的保证或条件。 有关许可的具体语言和限制,请参阅许可证。
请查看开发者指南 (DEVELOPERS.md) 了解有关扩展 HeySerial 的更多详情!
工具
漏洞
演讲与文章