در سال 2023 ویندوز 11 AMSI را به خطر بیاندازید و بایپس کنید .
همچون(به عنوان) یک محقق امنیتی و مشتاق تیم قرمز، من همیشه مجذوب عملکرد درونی نرم افزار آنتی ویروس و سایر اقدامات امنیتی طراحی شده برای نگهداری از سیستم های رایانه ای بوده ام. بتازگی، چالش دور زدن رابط اسکن ضد بدافزار (AMSI) در ویندوز را برای خودم قرار دادم، یک ویژگی امنیتی که از زمان معرفی تیمهای قرمز و مهاجمان را به دردسر انداخته است.
پس از ساعتهای بیشماری تحقیق، آزمایش و آزمون و خطا، سرانجام در سال 2023 موفق شدم AMSI را دور بزنم. در این داستان، تکنیکها و روشهایی را که برای انجام این شاهکار استفاده کردم را با شما به اشتراک میگذارم. از درک اصول اساسی AMSI تا تجزیه و تحلیل نقاط ضعف آن، من شرح گسترده از مراحلی که منجر به دور زدن موفقیت آمیز من شد ارائه خواهم کرد.
امیدوارم از طریق این داستان، چالشها و پیش آمدهایی را که با تیم قرمز به وجود میآیند، و همچنین اهمیت استفاده مسئولانه و اخلاقی از مهارتها و دانش، روشن کنم. بنابراین، دست و پنجه نرم کنید و در این سفر هیجان انگیز به دنیای دور زدن AMSI به من بپیوندید!
در تلاشم برای دور زدن AMSI، با ابزارهای C2 مانند Cobalt Strike، Sliver و Havoc C2 برخورد کردم. این ابزارها با قابلیت های خود مرا تحت تأثیر قرار دادند و بینش های ارزشمندی را در مورد نهش (وضعیت) فعلی سیستم های امنیتی ارائه کردند. از طریق کاوش در این ابزارها، به درک عمیق تری از نحوه تفکر و عملکرد مهاجمان دست یافتم که در آزمایش و تحقیق امنیتی مشروع من مفید واقع شده است.
Shellcodes
شل کدها به یک قطعه کد کوچک اشاره دارد که به عنوان اصطلاحا محموله یا ( پیلود ) در یک اکسپلویت یا حمله استفاده می شود. این برنامه به گونه ای طراحی شده است که مستقیماً در حافظه اجرا شود و می توان از آن برای کنترل یک سیستم تارگت، افزایش دسترسی ها یا انجام سایر اقدامات مخرب استفاده کرد.
برای پروژهام، استفاده از پیلود Sliver را انتخاب کردم زیرا سطح بالایی از مخفی کاری را ارائه میداد و به من اجازه میداد تا از اقدامات امنیتی مختلف عبور کنم. Sliver یک ابزار محبوب C2 است که می تواند برای اهداف مختلفی از جمله تست نفوذ، تیم قرمز و سایر فعالیت های مرتبط با امنیت استفاده شود.
ادامه دارد ...
#AMSI #Bypass
@PfkSecurity
Post #362
615
- 👎 4
- 👍 3
- ❤ 1