Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 September 12

A

Aligner in DCG#7812 DEFCON-RUSSIA
Microsoft на RedStone 5 портировали usermode аллокатор в ядро.
и все техники манипуляции пулом - не работают
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
кстати на RedStone 4 в ядре этот код уже есть - чтобы его включить - надо изменить ключ в реестре - и вы проапргейдитесь на аллокатор из RedStone5 -  и все сплоиты для Pool Oveflow/ corruption не сработают на вашей машине
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
Aligner
кстати на RedStone 4 в ядре этот код уже есть - чтобы его включить - надо изменить ключ в реестре - и вы проапргейдитесь на аллокатор из RedStone5 -  и все сплоиты для Pool Oveflow/ corruption не сработают на вашей машине
ну в смысле которые заточены на старый аллокатор из RedStone 4, наверное NSA уже замутило сплоиты для RedSton 5 :D
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
Aligner
нашел метод!
и без всяких GDI/USER, только ntoskrnl , так что из под Сhrome sandbox работает.
всем спасибо!
По теме:
чем плохи техники сплойтинга, которые используют GDI/USER обьекты:
1.Win32k lockdown - эти техники не работают из Chrome Renderer. Правка: работают из Chrome GPU Renderer: но что бы там получить RCE (в процессе Chrome GPU Renderer )- нужны уязвимости для определенных компонентов Chrome
2.Win32k system call filtering - MS для своего брауезра Edge замутило отдельный механизм фильтрации палевных win32k сисколов(которые юзаются для сплойтинга техник GDI/USER обьектов)
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
Сравнивая различные операционки, Windows 10 RedStone 5 самая безопасная (исключая консольный линукс с grsecurity на максимуме), если вы юзаете Hyper-V / VBS (с RedStone 4 по дефолту). Минусы: у вас не будут работать VMWare WorkStation, VirtualBox, Parallels(? не тестил).
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
MS молодцы запилили наконец-то отзыв цифровых сертификатов для дырявых драйверов
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
так что загрузка уязвимого драйвера и сплойтинга его для того чтобы захакать ядро - теперь не работает
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
Aligner
Сравнивая различные операционки, Windows 10 RedStone 5 самая безопасная (исключая консольный линукс с grsecurity на максимуме), если вы юзаете Hyper-V / VBS (с RedStone 4 по дефолту). Минусы: у вас не будут работать VMWare WorkStation, VirtualBox, Parallels(? не тестил).
самый цимес что есть ноутбуки с ARM и виндой
и там Windows 10 RedStone 4 на ARM64
вы где-нибудь видели сплоиты или рисерч для винды на ARM64? :)
источник

S

Stas'M in DCG#7812 DEFCON-RUSSIA
Aligner
самый цимес что есть ноутбуки с ARM и виндой
и там Windows 10 RedStone 4 на ARM64
вы где-нибудь видели сплоиты или рисерч для винды на ARM64? :)
Уязвимости там те же, что и на x86 или x64 винде, ведь ядро по сути такое же, и юзермод тоже
источник

S

Stas'M in DCG#7812 DEFCON-RUSSIA
Только архитектура другая
источник

S

Stas'M in DCG#7812 DEFCON-RUSSIA
Ну ещё возможно + дополнительные архитектур-специфичные уязвимости, о которых пока мало кто знает
источник

S

Stas'M in DCG#7812 DEFCON-RUSSIA
Эту десятку уже вовсю на Raspberry Pi 3 крутят 😏
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
Stas'M
Только архитектура другая
собственно это самое важное lol :)
источник

S

Stas'M in DCG#7812 DEFCON-RUSSIA
Aligner
собственно это самое важное lol :)
Ну шеллкоды в некоторых местах портировать придётся)
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
не только!
источник

S

Stas'M in DCG#7812 DEFCON-RUSSIA
Ещё может отличаться работа с памятью... адреса... да
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
ARM имеет определенные плюшки, и изза этих плюшек некоторые техники сплойтинга которые работают на x86 не работают на ARM
источник

A

Aligner in DCG#7812 DEFCON-RUSSIA
Stas'M
Ещё может отличаться работа с памятью... адреса... да
bingo! это самое важное!
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
в арме из коробки дохера чего
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
в отличие от прямолинейного х86
источник