Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 October 31

S

Stuw (Андрей) in DCG#7812 DEFCON-RUSSIA
@CthUlhUzzz а бот же может имя написать, чтобы пользователь обратил внимание на сообщение? Или оно так не пашет?
источник

d

dukeBarman in DCG#7812 DEFCON-RUSSIA
пишет он всё
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
я пользуюсьи тем и тем время от времени, но невкурсе чем народ живет
Ну, по идее да. Dns больше подходит для емпайра, нежели для мсф. Но с эмпаером тут тоже есть проблема. Она в том, что агент на powershell, а это значит что аверы его очень хорошо палят через amsi. Ладно, пока ещё amsi-bypass худо-бедно работает и это выручает. Но когда-нибудь  это все же будет пропатчено.

В связи с этим может быть имеет смысл глянуть в сторону бинарного агента для этого же эмпаера или может бикона... Ну или например, реализовать агента эмпаера на js.
источник

D

Danila in DCG#7812 DEFCON-RUSSIA
Konstantin
Ну, по идее да. Dns больше подходит для емпайра, нежели для мсф. Но с эмпаером тут тоже есть проблема. Она в том, что агент на powershell, а это значит что аверы его очень хорошо палят через amsi. Ладно, пока ещё amsi-bypass худо-бедно работает и это выручает. Но когда-нибудь  это все же будет пропатчено.

В связи с этим может быть имеет смысл глянуть в сторону бинарного агента для этого же эмпаера или может бикона... Ну или например, реализовать агента эмпаера на js.
для бикона нет смысла - агент и так работает в днс:) Разве что свою нагрузку сделать аналогично той, что используется, но это как-то странно
источник

JG

JeisonWi Garrison in DCG#7812 DEFCON-RUSSIA
Если кому-то скучно на Хеллоуин и нечем заняться - самое время законтрибьютить в радар! https://github.com/radare/radare2/labels/good%20first%20issue
источник

GD

Green Dog in DCG#7812 DEFCON-RUSSIA
хахаха)))
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Konstantin
Ну, по идее да. Dns больше подходит для емпайра, нежели для мсф. Но с эмпаером тут тоже есть проблема. Она в том, что агент на powershell, а это значит что аверы его очень хорошо палят через amsi. Ладно, пока ещё amsi-bypass худо-бедно работает и это выручает. Но когда-нибудь  это все же будет пропатчено.

В связи с этим может быть имеет смысл глянуть в сторону бинарного агента для этого же эмпаера или может бикона... Ну или например, реализовать агента эмпаера на js.
ну вообще МСФ он тож подходит, любому фремворку где есть коммуникация подходит)
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
Можно объявить конкурс на самый страшный пулл реквест
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
ну вообще МСФ он тож подходит, любому фремворку где есть коммуникация подходит)
Он палится. Даже уже в трафике без декрипта палится, не говоря уж о hips
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
ну в ДНСКей траффике нет)
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Эт пока нет... Стоит его заюзать где-нить посерьёзнее   и всё...
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Тем более в метере синхронный канал, трафика гораздо больше, чем в стандартном c2.
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
через днс гнать поток оч палевно
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
биконы да
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
alxchk
через днс гнать поток оч палевно
зависит
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
биконы одно, но иногда нет никакого пути
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
кромек ак тунеля
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
редкий кейс, но бывает...
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
ну в ДНСКей траффике нет)
А кстати, не пробовал развить проект в сторону dns over https? Митмить его навряд ли кто будет, т.к. это типа днс, да и размеры особо никого не удивят...
Щаз клаудфлара проталкивает свои днс DoH серваки и сервисы tls1.3
источник

D

Danila in DCG#7812 DEFCON-RUSSIA
Konstantin
А кстати, не пробовал развить проект в сторону dns over https? Митмить его навряд ли кто будет, т.к. это типа днс, да и размеры особо никого не удивят...
Щаз клаудфлара проталкивает свои днс DoH серваки и сервисы tls1.3
В чем плюшка DNS over HTTPS?
источник