Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 May 08

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Или работает уже в доверенном процессе
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
пропарсит все прогрузит
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
сотрет заголовки
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
и передаст управление на dllmain
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
а вы предлагаете писать в голом виде Dll через самую палевную апи и еще палевнее создавать поток на ее экспорте через CreateRemotThread....
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Да круто что в доверенном
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Как будто это один способ в доверенный прогрузить
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Если на то пошло, то есть dll hijacking. Там вообще без инжектов и фиг спалишь. Да - права, да - не универсально. Зато работает беспребойно
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
загрузите сюда ваш софт, который рефлективом что-либо инжектит
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
удивитесь когда он прям напишет "Reflective dll injection" и даст вам скачать вашу дллку в голом виде
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
А при инжекте шеллкода есть большой плюс. Можно ключ декрипта дллки получать по сети
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
И если и извлечет шеллкод - основной пейлоад не декрипнут если сервак не отдает ключ
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Достаточно убедительно объяснил?
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
ID:515035506
Достаточно убедительно объяснил?
Предлагаю сделать PoC для пущей убедительности...
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Я не собираюсь делиться своими наработками
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Если я вас не убедил - ваши проблемы
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Кому надо тот сам сделает
источник

V

Voldemar in DCG#7812 DEFCON-RUSSIA
ID:515035506
Достаточно убедительно объяснил?
по сути для песочницы  это лишь удлиняет цепочку прогруза в память дллки, я так понимаю?
источник

NK

ID:515035506 in DCG#7812 DEFCON-RUSSIA
Удлиняет + добавляет крипт поверх
источник