دور زدن آنتیویروس با مبهمسازی خط فرمان
command line obfuscation
یک تکنیک حرفه ای برای فرار از شناسایی سیستمهای امنیتی
یه پژوهشگر امنیت سایبری به نام Wietze Beukema نشون داده که چطور میشه با ترفندهایی ساده ولی خلاقانه دستورات خط فرمان ویندوز رو طوری نوشت که کار همیشگی رو انجام بدن ولی توسط ابزارهای امنیتی مثل انتی ویروس ها و EDR شناسایی نشن
چطوری ممکنه؟
بعضی از برنامههای سیستمی ویندوز به دلیل طراحی خاص یا قدیمی بودن پارامترهای دستوری رو به شکلهای مختلف می پذیرن مثلاً:
استفاده از / بهجای -
وارد کردن کاراکترها با فرمت یونیکد (مثل U+2044 بهجای /)
یا ترکیبهای نا اشنا که همچنان معتبر هستن
ابزار ArgFuscator:
Beukema
برای راحتتر شدن کار یه ابزار ساخته به اسم ArgFuscator که میتونه این دستورات مبهم شده رو تولید کنه این ابزار برای تست سیستمهای دفاعی خیلی مفیده
لینک مقاله + ابزار:
https://www.wietzebeukema.nl/blog/bypassing-detections-with-command-line-obfuscation
⚜️ @Expire_Security ⚜️

www.wietzebeukema.nl
Bypassing Detections with Command-Line Obfuscation
Defensive tools like AVs and EDRs rely on command-line arguments for detecting malicious activity. This post demonstrates how command-line obfuscation, a shell-independent technique that exploits executables’ parsing “flaws”, can bypass such detections. It…
1
1May 28, 2025 2K 3 3