Size: a a a

DCG#7812 DEFCON-RUSSIA

2017 December 07

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
дальше DllEntry вызываются сразу?
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Фугасе, в первый раз слышу, что так можно
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
так-то)
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
То есть передаётся управление на oep?
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Entry point
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
ну походу да
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
мб кто-то глубже понимает, как это работает
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Глубже отладчик в руки имхо
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Что там лоадер делает
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Шок контент прям
источник

m🎃

max3raza 🎃 in DCG#7812 DEFCON-RUSSIA
да просто код выполняется скорее всего,пишут же код в заголовок
источник

r

rzrzrz in DCG#7812 DEFCON-RUSSIA
Alexander Demidov
мб кто-то глубже понимает, как это работает
Отреверсируй
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
max3raza 🎃
да просто код выполняется скорее всего,пишут же код в заголовок
Там не разгуляешься, с условием что заголовок .... хм, там только mz проверяется ага
источник

m🎃

max3raza 🎃 in DCG#7812 DEFCON-RUSSIA
ну это понятно что не разгуляешься, и что нужно специальноым образом сбилдить такую dll
источник

m🎃

max3raza 🎃 in DCG#7812 DEFCON-RUSSIA
а так чтобы любая это похоже на бред)
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
ясн)
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
я думал, мб createthread видит MZ и прыгает на ep
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Это оч маловероятно
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Стартовая функция инжектится через АРС из ядра
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Но да, не сразу на параметр
источник