Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 July 04

D

Danila in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
Ну мне нет) мне было б удобнее из коробки.. щас мы за 100ню комитов уже позади
Можно попробовать договориться с мсф на отдельную ветку, допилить до интегрированного состояния и в этой ветке будет жить пайлоад
источник

D

Danila in DCG#7812 DEFCON-RUSSIA
а я так понял что мтпрокси допилили под текущие реалии немного, хотя то что там фикс размер пакетов при начальном обмене это некруто. в реализации днс каналов кстати этот факт тоже не учитывается, имею ввиду, что всегда фикс размер пакета, сервер и клиент не договариваются о протоколе внутри протокола чтобы усложнить обнаружение и блокировку такого трафика
источник

PS

Pavel S in DCG#7812 DEFCON-RUSSIA
А кто-нибудь сталкивался с блокировкой нагрузки meterpreter_dns, которую обсуждаем, средствами IPS со штатными сигнатурами? Ну там 7812.* в запросах чтобы отлавливало, итд?
источник

H

Hans in DCG#7812 DEFCON-RUSSIA
А что там за футболки?
источник

H

Hans in DCG#7812 DEFCON-RUSSIA
какой принт
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Не видел. Все что видел, это сигнатуры FireEye на саму dll когда большой чанк по АААА шеллкодом читается
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Ну и некотрые алерты на ДНС тунель ессно ловят(аномалии по числу запосов на время)
источник

D

Danila in DCG#7812 DEFCON-RUSSIA
банк один делал сигны на днс запросы известной нагрузки, размеры пакетов и сигнатуры битов пакетов там еще были
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Футболки принт
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Переслано от Alexey
там вот это внутри
источник

PS

Pavel S in DCG#7812 DEFCON-RUSSIA
ситуация - meterpreter/reverse_http где в LHOST мой домен - вижу резолв домена со стороны цели, шелла нет (допустим, DMZ и файервол нормальные). meterpreter/reverse_dns - нет даже первого резолва, хотя на стенде все работает с обеими нагрузками. Т.е. сплоит точно отрабатывает, что на стенде, что на цели
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Винда какая?
источник

PS

Pavel S in DCG#7812 DEFCON-RUSSIA
2003R2 x32, та самая
источник

PS

Pavel S in DCG#7812 DEFCON-RUSSIA
dll из которой ROP берется, и в которой overflow не зависит от языка итд
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Ну да.. ее слабо тестили... тож на стенде раболо.. аааа
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Может днс непрописан локальный ?
источник

PS

Pavel S in DCG#7812 DEFCON-RUSSIA
у цели? она же резолвит как-то meterpreter/reverse_http
источник

SB

Sergey Belov in DCG#7812 DEFCON-RUSSIA
странно конечно, но мб reserse_http не спалил ав, а днс - спалил
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Хттп через прокси резолвит может...
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Шеллкод же
источник