Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 April 08

PI

PaHUEllo IbanuZZo in DCG#7812 DEFCON-RUSSIA
Кто все эти люди
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
они немые
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
T0ny Bl@ck
они немые
Может они ещё и не органические?
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
нашествие рептилоидов
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
Рептилоиды - органика
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
Наверное
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
откуда ты знаешь? ты рептилоид
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
Троодон - органика, как и все динозавры
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
А тут разве нет бота для выпила спамеров?
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
эк ты админов не уважительно
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
все в порядке, я почетный бот
источник
2018 April 09

GN

German Namestnikov in DCG#7812 DEFCON-RUSSIA
Поцоны, а какие вообще есть способы инжекта в PE-файлы?
Ну то есть я могу добавить секцию, где будет мой код, и сделать jmp туда прямо из точки входа; могу использовать имеющееся свободное пространство в .text, могу дописать свой код и вообще переписать точку входа в заголовках pe, и так далее. Что-то мне подсказывает, что это все подозрительно для av, да и поломает приложение со всякими relocation tables, поэтому хотелось бы собрать все возможные варианты
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
декомпилировать и вписать код для дотнета
источник

GN

German Namestnikov in DCG#7812 DEFCON-RUSSIA
Да, об этом я не думал, спасибо. А в случае обычных бинарников, без всяких CIL и прочих?
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
Возможно переписать какую-нибудь незначимую функцию на заглушку с полезной нагрузкой
источник

VK

Vladimir Kochetkov in DCG#7812 DEFCON-RUSSIA
Для .NET, чтобы заинжектить свой код (и вообще, произвольно изменить CIL-сборку, хоть свои классы добавить), декомпилировать ничего не нужно, да и вредно: результат декомпиляции потом может и не собраться.

В дотнете есть встроенные средства инструментации кода: https://docs.microsoft.com/en-us/dotnet/framework/debug-trace-profile/tracing-and-instrumenting-applications

Ну, или можно воспользоваться этой либой: https://github.com/jbevain/cecil

В обоих случаях AV даже не пикнет.
источник

GN

German Namestnikov in DCG#7812 DEFCON-RUSSIA
Shmelev Jaroslav
Возможно переписать какую-нибудь незначимую функцию на заглушку с полезной нагрузкой
Ну да, хотя тут, боюсь, будут сложности с тем, чтобы влезть в нужный размер.
источник

GN

German Namestnikov in DCG#7812 DEFCON-RUSSIA
Vladimir Kochetkov
Для .NET, чтобы заинжектить свой код (и вообще, произвольно изменить CIL-сборку, хоть свои классы добавить), декомпилировать ничего не нужно, да и вредно: результат декомпиляции потом может и не собраться.

В дотнете есть встроенные средства инструментации кода: https://docs.microsoft.com/en-us/dotnet/framework/debug-trace-profile/tracing-and-instrumenting-applications

Ну, или можно воспользоваться этой либой: https://github.com/jbevain/cecil

В обоих случаях AV даже не пикнет.
Это божественно, спасибо!
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
крутой инструмент, не знал. Спасибо
источник
2018 April 10

H

Hans in DCG#7812 DEFCON-RUSSIA
Кто может по gflags подсказать?
источник