• XSS.stack #1 – первый литературный журнал от юзеров форума

Bypass KES 11| Powershell Empire| Stagers

Persian_hunter

floppy-диск
Пользователь
Регистрация
19.02.2022
Сообщения
5
Реакции
0
Всех приветствую!
В процессе изучения реакции Защитника Win10 и KES 11 на stager'ы открытого проекта Powershell Empire, который добавили в дистрибутив Kali весной 2022 года, обнаружил интересную особенность.
Версии с kali-linux-2022.3 имеют на борту империю, которая генерит не видимые для KES11 загрузчики launcher.bat на powershell.
При этом не требуется включения методов bypass от сообщества или обфускации через Invoke.
Версии kali до 2022.3 создавали шеллы раза в три больше по объему, которые детектились обычной статикой, а при обфускации или криптовании обнаруживались на динамике. Проект Empire развивается и для меня загадка, как KES 11 с обновленной базой на 01.2023 не видит launcher созданный с коробки и с отключенными методами обхода.

AMSI Win детектит Powershell код, но уже после прохода Защитника. Так что дело за малым. Буду рад советам по актуальным методам обхода AMSI. Патчинг amsi.dll и отключение пробовал.
 
Не так давно делал подобный тест, хотел прикрутить свой AMSI в империю, по итогу ДЕФ детектил шапку первоночально исполняймого кода империи и выдавал обнаружение "powershell starter"(точно не помню как называеться, но примерно так) т.е детект был еще до кода с патчем амси,
 
Не так давно делал подобный тест, хотел прикрутить свой AMSI в империю, по итогу ДЕФ детектил шапку первоночально исполняймого кода империи и выдавал обнаружение "powershell starter"(точно не помню как называеться, но примерно так) т.е детект был еще до кода с патчем амси,
там три этапа, как я понимаю, так как шелл код уже в памяти выполняется
1) статика Дефа (по сигнатурке и подозрительным участкам)
2) передача на АМСИ
3) эвристика и анализ памяти уже
1 деф я пытался пройти многократной компрессией (4 раза) как тут http://0xc0ffee.io/blog/kes11-bypass
задача же только PS код преобразовать, шапку bat я убирал в лаунчере
а куда его прикрутить, это уже другая задача
2 вот этот этап ключевой, нужно отменить передачу, или хорошенько спрятать для 3 пункта

плюс коды с патчем амси сейчас мониторятся, нужны хуки, но это опять другая задача
если ошибаюсь, поправьте
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх