Size: a a a

DCG#7812 DEFCON-RUSSIA

2017 December 07

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
А в что-то типа rtluserthreadstart
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Там можно посмотреть
источник

AS

Artem Shishkin in DCG#7812 DEFCON-RUSSIA
Крч смотри дно стека любого потока в своей ос
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
спс, посмотрю
источник

0

0x16 in DCG#7812 DEFCON-RUSSIA
лол не понял то есть ты передаешь управление на дос стаб?
источник

r

rzrzrz in DCG#7812 DEFCON-RUSSIA
Alexander Demidov
я думал, мб createthread видит MZ и прыгает на ep
Зачем спрашивать если можно посмотреть самому
источник

0

0x16 in DCG#7812 DEFCON-RUSSIA
max3raza 🎃
ну это понятно что не разгуляешься, и что нужно специальноым образом сбилдить такую dll
я кстати помню был пакер такой малварный, тупой, он в MZ хидеры внедрял анпак код, и исполнялся с заглушки ага
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
да, сбилжен хедер спец образом
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
не досмотрел
источник

AD

Alexander Demidov in DCG#7812 DEFCON-RUSSIA
сорян
источник

PD

Peter Destructive in DCG#7812 DEFCON-RUSSIA
rzrzrz
Зачем спрашивать если можно посмотреть самому
Не на всё есть время, а так у знающих можно спросить. Мы здесь и по этой причине тоже собрались )
источник

JD

John Doe in DCG#7812 DEFCON-RUSSIA
я все пропустил
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
мозговой штурм, как называется уязвимость, если у меня RCE, но я в докере под юзером (и ничего супер-крутого в докер не прокинуто, что бы касалось не только меня)?
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Rce
источник

k

kyprizel in DCG#7812 DEFCON-RUSSIA
RCE in sandboxed environment
на самом деле, ну ты всё еще можешь видеть запросы/заголовки тех кто попадает к тебе в докер
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Глянь соседние докеры
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
И ядро, на случай lpe:)
источник

SB

Sergey Belov in DCG#7812 DEFCON-RUSSIA
Pavel Cherepanov
мозговой штурм, как называется уязвимость, если у меня RCE, но я в докере под юзером (и ничего супер-крутого в докер не прокинуто, что бы касалось не только меня)?
зависит как это работает, если на каждый запрос новый контейнер - то только вылезать из докера, смотреть мисконфиги (доступ в сеть, tcp/udp/icmp)
источник

SB

Sergey Belov in DCG#7812 DEFCON-RUSSIA
если нет - то как написал Купризель - сиди в нем и получай чужие данные
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
4.4.0-45-generic -___-
источник