Cómo saltarse AppLocker en Windows 10 con BgInfo

Cómo saltarse AppLocker en Windows 10 con BgInfo


En algunos equipos con reglas de AppLocker que se introducen como parte de un proceso que sigue para fortificar Windows, puede ser complejo ejecutar c�digo, archivos o programas que nos interesen, por ejemplo, de cara a un proyecto de Ethical Hacking. Hoy hablaremos de un m�todo reciente utilizado para hacer un bypass de AppLocker gracias a la herramienta BgInfo. Esta es una herramienta que muestra informaci�n del sistema directamente en el escritorio, como si de un background se tratase. Este tipo de herramientas es muy utilizado diariamente por los administradores y pueden ser encontrados en muchos sistemas cliente de las empresas.

Figura 1: C�mo saltarse AppLocker en Windows 10 con BGInfo

El investigado Oddvar Moe descubri� que la herramienta BgInfo puede ser utilizada para hacer bypass de AppLocker y Device Guard dando la posibilidad de ejecutar VBS scripts. En el art�culo de hoy vamos a ver el paso a paso de c�mo llevarlo a cabo y conseguir ejecutar una cmd.exe, la cual a priori estar�a prohibida por pol�tica.

AppLocker: Protecci�n contra VBS

Para ejemplificar esto vamos a utilizar un script de VBS, el cual no podr� ser ejecutado ya que AppLocker nos prohibir�, tanto abrir una cmd.exe como el ejecutar un script de VBS, al menos a priori. El script que utilizaremos es el siguiente, como se puede ver intenta lanzar una cmd.exe, la cual se puede lograr, si no est� prohibido lanzar scripts de este tipo. Por otro lado, el script de VBS intenta escribir en disco un archivo con el texto �bypass AppLocker�.

Figura 2: Script VBS para ejecutar c�digo con BGInfo

AppLocker tiene una f�cil configuraci�n, ya que al final es un conjunto de reglas con un �mbito marcado por si son ejecutables, si son instaladores de Windows, si son scripts o si son paquetes de aplicaciones. Para este ejemplo, tenemos prohibida la ejecuci�n de cualquier script en VBS. Si observamos las reglas de ejecutables, tambi�n se tiene prohibido la ejecuci�n de una cmd.exe, aunque en este caso no la necesitaremos para evadir la protecci�n de AppLocker.

Si ejecutamos una consola Powershell, la cual no la hemos prohibido, aunque tambi�n se podr�a hacer, tampoco podr�amos ejecutar wscript.exe. Es decir, AppLocker est� haciendo lo que se supone que debe hacer.

Figura 3: Regla en AppLocker que prohibe todo el c�digo .vbs

En la siguiente imagen, se puede visualizar el resultado de la ejecuci�n tal cual, mediante doble clic, del archivo cmd.vbs que hemos creado previamente. El sistema nos est� imposibilitando la ejecuci�n del script. Otra opci�n interesante es observar con Process Monitor para ver cu�l es el juego de aplicaciones que se est� haciendo.

Figura 4: AppLocker prohibe la ejecuci�n

�Y ahora qu�? Es una buena pregunta. El truco para saltarse AppLocker radica en una mala gesti�n interna que realiza el mecanismo de protecci�n. Desde BgInfo se puede lograr ejecutar un script de VBS, lo que estar�a prohibido por el sistema con AppLocker.

Configurando BgInfo para saltase AppLocker

Para ver la primera opci�n abrimos la aplicaci�n de BgInfo y pulsamos la opci�n Custom. Esta opci�n nos permite personalizar los campos de informaci�n que deben salir en la pantalla de Windows. Creamos un nuevo campo personalizado y le ponemos el nombre que queramos, por ejemplo, BgInfo o BgInfo Bypass. Seleccionamos la opci�n de cargar un script de VBS y seleccionamos nuestro script. En la imagen se puede ver c�mo quedar�a la configuraci�n. En el instante en el que pulsemos sobre el �OK� se llevar� a cabo la ejecuci�n y �sta escapa del control de AppLocker, logrando de este modo ejecutar las l�neas del script con el c�digo que est� escrito.

Figura 5: Campo personalizado en BgInfo con ruta al script VBS

Como se puede imaginar, esto abre un mundo de posiblidades para auditar equipos plataformados, ya que estamos en un Windows 10 y podr�amos lograr ejecutar el c�digo que queramos, saltando las medidas de protecci�n. Es importante hacer hincapi� en que en una auditor�a t�cnica interna es muy probable que partamos desde un estado sin privilegio y con medidas de protecci�n estilo AppLocker. Aunque, por suerte, en otras tantas ocasiones puede que tengamos m�s suerte.

El resultado de la ejecuci�n del script es un nuevo fichero en el escritorio, pero �Qui�n ha creado el fichero? El fichero ha sido creado por el script de VBS que no se pod�a ejecutar, por lo que se ha conseguido hacer un bypass de AppLocker.

Figura 6: Fichero VBS ejecutado y archivo TXT creado

En la imagen, se puede ver el fichero creado en el escritorio y el contenido de �ste. Esto abre un mundo de posibilidades, como se comentaba anteriormente, ya que, en vez de lograr escribir en disco, podr�amos lograr ejecutar un Meterpreter o alg�n tipo de payload o c�digo que permita otro tipo de acciones, como por ejemplo una escalada de privilegios o tomar el control desde otra ubicaci�n. Cneeliz tiene en su Github un armamento de payloads preparados en VBS para ejecutar, entre ellos, alg�n que otro Meterpreter. Esto es siempre interesante tenerlo a mano.

Figura 7: Invocar BgInfo 

Por �ltimo, y por seguir probando vemos c�mo podemos invocar BgInfo sin necesidad de abrirlo y de manera transparente con las diferentes opciones /popup o /nolicprompt. El resultado de este tipo de ejecuci�n es id�ntico a la anterior, obtenemos un fichero en el escritorio con el texto que pusimos en el script, logrando de este modo el bypass de AppLocker.

Figura 8: VBSMeter de Cneeliz

Otra opci�n es crear un fichero con extensi�n bgi, que son ficheros que se abren con la aplicaci�n y se ejecutan. Obtendr�amos el mismo resultado que en los casos anteriores. Como se puede ver es un mecanismo sencillo y que se aprovecha de una mala gesti�n en este caso. Adem�s, os dejamos un video sobre el proceso para que lo pod�is ver con mayor detenimiento.

Figura 9: V�deo sobre C�mo saltarse AppLocker en Windows 10 con BgInfo

Autor: Pablo Gonz�lez P�rez (@pablogonzalezpe), escritor de los libros "Metasploit para Pentesters", "Ethical Hacking", "Got Root" y �Pentesting con Powershell�, Microsoft MVP en Seguridad y Security Researcher en ElevenPaths


download file now