Incompetent Basterd
Home / De Command Library / AppLocker Bypass applocker_

AppLocker Bypass applocker_

11. AppLocker Bypass applocker_

AppLocker: de uitsmijter die alleen controleert of je naam op de lijst staat, maar niet of het echt jij bent. Als je zegt dat je “MSBuild” heet, mag je naar binnen.
BestandWat het doet
applocker_mshtaMshta.exe: een door Microsoft ondertekende binary die VBScript uitvoert. AppLocker vindt het prima. Het is ondertekend. Het is vertrouwd. Het voert je shellcode uit. Geen vragen.
applocker_installutilInstallUtil.exe: een .NET-installer die code uitvoert in de Install()-methode. Bedoeld voor installatiescripts. Gebruikt voor shells. Het verschil is intentie, en computers begrijpen geen intentie.
applocker_msbuildMSBuild.exe: de build-tool die inline C#-taken uitvoert. Je bouwt geen software. Je bouwt een shell. MSBuild maakt het verschil niet. MSBuild bouwt gewoon.

Op de hoogte blijven?

Ontvang maandelijks cybersecurity-inzichten in je inbox.

← De Command Library ← Home

Klaar voor de volgende stap?

Praat over je beveiliging.

Een vrijblijvend gesprek van 30 minuten — geen sales, alleen technische sparring.

Plan een gesprek →