FireEye ໄດ້ເປີດ Open Source
ເຄື່ອງມືທີ່ຊື່ SharPersist
ໄວ້ເທິງ GitHub ຊຶ່ງເປັນເຄື່ອງມືທີ່ອອກແບບມາສຳລັບ Red Team ໃນຂັ້ນຕອນການໂຈມຕີໄລຍະທີ່ເຮັດ Persistence
ເພື່ອຊ່ວຍເຫລືອທົດສອບລະບົບດ້ານຄວາມຫມັ້ນຄົງປອດໄພໃນອົງກອນ
ເລື່ອງລາວກໍຄືກ່ອນໜ້ານີ້
PowerShell
ໄດ້ຖືກແຮັກເກີນຳມາໃຊ້ປະໂຫຍດຢ່າງແພ່ຫຼາຍ
ຈົນກະທັ້ງຜູ້ໃຫ້ບໍລິການໂຊລູຊັນຝັ່ງປ້ອງກັນຫລືຜູ້ກ່ຽວຂ້ອງໄດ້ພັດທະນາເລື່ອງຟີເຈີການປ້ອງກັນທີ່
PowerShell
ຫລາຍຂຶ້ນຈົນເຮັດໃຫ້ແຮັກເກີມີອຸປະສັກຫລາຍກວ່າເດີມ
ທັງນີ້ແຮັກເກີຈຶ່ງຜັນຕົວສູ່ C# ຊຶ່ງໄອເດຍນີ້ເກີດເພາະ C# ມີການໃຊ້ເທັກໂນໂລຢີຄ້າຍ PowerShell
ແຕ່ມີການປ້ອງກັນນ້ອຍກວ່າ ເຊັ່ນ .Net
runtime ເປັນຕົ້ນ
ທັງນີ້
FireEye
ຈຶ່ງໄດ້ຄິດວ່າບໍ່ມີເຄື່ອງມືໃນຝັ່ງຂອງ
C#
ໃດເລີຍທີ່ເຮັດມາເພື່ອການໂຈມຕີແບບ
Persistence
ຢ່າງແທ້ຈິງ ດ້ວຍເຫດນີ້ຈຶ່ງໄດ້ພັດທະນາເຄື່ອງມືທີ່ຊື່ວ່າ
‘SharePersist’
ອອກມາ. ຢ່າງໃດກໍດີຄຸນສົມບັດຂອງເຄື່ອງມືຄືພັດທະນາຂຶ້ນຈາກ
C#
ແລະ ສາມາດໃຊ້ກັບ Framework
ໃດໆ ທີ່ຮອງຮັບ Reflective
loading ດ້ວຍ .NET assemblies
ໄດ້ ຊຶ່ງທາງ FireEye ໄດ້ໃຫ້ຕົວຢ່າງໄວ້ດ້ວຍການໃຊ້ຟັງຊັນ Execute-assembly
ຂອງ Cobalt Strike ນັ້ນເອງ
ປັດຈຸບັນ
SharPersist
ໄດ້ຮອງຮັບກັບເທັກນິກດ້ານ Persistence
ເຊັ່ນ KeePass, Tortoise SVN, Startup
Folder, Registry, New Windows Service, New Scheduled Task ເປັນຕົ້ນ
No comments:
Post a Comment