Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 May 09

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
типа ин зе вайлд встречается
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
а разве то что встречается в ITW сразу обладает предензией на advanced ? скорее просто стабильно работало и выполняло свои задачи - вот и все
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
просто хочу разницу понять, между "ручками запуск пауэршельного скрипта" или запуск через такую прокладку
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
сущности, последовательность действий, поведение системы, оставление слеов в разных журналах логирования, наличие и отсуствие детектов у средст защиты на тот и другой подход
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
средство защиты может знать и контролировать 10 способов запуска PS скриптов, а ты 11
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
спасибо
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
не за что
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Pavel Cherepanov
объясните плз, в чем смысл вот таких техник? https://github.com/redcanaryco/atomic-red-team/blob/master/Windows/Execution/CMSTP.md
Ну то есть я понимаю, что это надо, для того чтобы "условно доверенный процесс" стартанул какой-то код, но разве это не будет точно так же палиться как и прямой запуск кода, типа создался чайлд процесс с вредоносом?
Да таких методов много
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Суть в том, что ав их плохо ловят
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Там еще вариантов до кучи с mshtml или недавно было с mavinject
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Повершеллы все уже боятся как и vbs и типа могут просто нафиг блочить
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
А такие вещи проходят чаще и стабильнее
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
разве аверы не должны такое эвристикой ловить? не, я понимаю что может и должны, но не ловят)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
У ав сложности... как бы там же все эти запуски это фичи и дизайн)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Щас это ловят именно средствами едр
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Типа сисмона или карбонблек
источник
2018 May 12

V

V1m in DCG#7812 DEFCON-RUSSIA
кто нибудь пользовался адаптером на базе Atheros AR9271?
источник

V

V1m in DCG#7812 DEFCON-RUSSIA
AR9271L
источник

G

Gleb in DCG#7812 DEFCON-RUSSIA
полагаю, большинство им так или иначе пользовалось, даже не задаваясь вопросом что там за чип
источник