Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 May 08

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Не проще инжектить шеллкод который прогрузит все что надо в памяти?
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
расшифрует длл, пропарсит заголовки и сотрет их нафиг
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
да в основном через wmi и psexec
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
каким боком тут рефлектив не понимаю
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
жутко палевная техника
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
записывать пе файл в чужой процесс
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
ID:515035506
записывать пе файл в чужой процесс
зато довольно эффективная
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Если учесть, что у некоторых АВ есть вайт листы
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Повторю: чем блин эффективно?
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
И?
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Причем тут вайт листы?
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
при том
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Все тоже самое можно сделать гораздо проще и эффективнее
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Что тем самым делается закреп
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Ну как, расскажи
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Смотри
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Шеллкод лоадпе инжектить в процесс
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
вместе с зашифрованным PE файлом
источник

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Он создает поток, из которого чекает главный процесс
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
шеллкод расшифрует в памяти пе файл
источник