Un BOF universel pour pivoter vers WSL2 et contourner la surveillance
Source : SpecterOps (billet de blog de Daniel Mayer). Contexte : lâauteur dĂ©taille la crĂ©ation dâun Beacon Object File (BOF) permettant dâĂ©numĂ©rer et dâexĂ©cuter des commandes dans WSL2 sur diffĂ©rentes versions, afin de faciliter le pivot depuis des hĂŽtes Windows fortement surveillĂ©s. âą Constats clĂ©s : WSL2 sâexĂ©cute comme une VM HyperâV sĂ©parĂ©e et est « rarement » monitorĂ©e, offrant aux attaquants un espace dâexĂ©cution discret. Les approches classiques via WslLaunch/WslApi.dll appellent en rĂ©alitĂ© WSL.exe via CreateProcess, gĂ©nĂ©rant des artefacts visibles mais communs. Lâinterface COM de WSL2 a Ă©voluĂ© de façon non rĂ©trocompatible, rendant un client COM unique difficile sans gĂ©rer de multiples versions. ...