Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 October 31

D

Danila in DCG#7812 DEFCON-RUSSIA
Именно для коммуникации импланты и С2
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Нет не пробовали
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
надо подумать в чем плюшки... типа днс имя того, что резолвится не будет видно NIDS?
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
тогда профит конечно кажется очевидным
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
тока я не уверен что  HTTPS будет доступен для кейсов где нужен ДНС тунель
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Такй метерпретер примянется в изолированых сегментах, где нет выхода в инет, но есть локальный обычный ДНС..
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
вот его скоуп применения
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
я бы не пропихивал в апстрим..
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
это ж каждый пионер будет юзать, позаркрывают :D
источник

JG

JeisonWi Garrison in DCG#7812 DEFCON-RUSSIA
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
вот его скоуп применения
Или когда на периметре торчит какой-нибудь злобный третинтелл типа фарая, который безжалостно рубит все коннекты добропорядочной малвары, которые ему не нравятся..
Вот тут то и будет в самый раз Dns over https запрос к клаудфларному 1.1.1.1 а внутри наш агент домой идёт... Красота!
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Konstantin
Или когда на периметре торчит какой-нибудь злобный третинтелл типа фарая, который безжалостно рубит все коннекты добропорядочной малвары, которые ему не нравятся..
Вот тут то и будет в самый раз Dns over https запрос к клаудфларному 1.1.1.1 а внутри наш агент домой идёт... Красота!
файрай кстати не детектить, как и соурсфайр
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
файрай тока стейджер детектить когда тот скачивает метер через ипв6
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
днскей  - нет даж стейджр
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Там скорее детект по релей ипу идёт, а не по сигнатуре
Типа домен какой то левый, только что созданный, ip из Марокко или ченить ещё такое.
Вот народ и заморачивается с доменфронтом на Гугл и т.п.
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
а доменфронт еще работает?
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Да ещё и лукацкий тут со своими кошками хвастается "..типа я вас тут щаз всех без декрипта задетектю"
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Konstantin
Там скорее детект по релей ипу идёт, а не по сигнатуре
Типа домен какой то левый, только что созданный, ip из Марокко или ченить ещё такое.
Вот народ и заморачивается с доменфронтом на Гугл и т.п.
не, файрай детектил четко по ПЕ сигнатуре дллки метерпретера
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
alxchk
а доменфронт еще работает?
Естессно... Тока с помощью Гугла с амазоном и выживаем...
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
в ипв6 тунеле оно плотно идет
источник