Size: a a a

DCG#7812 DEFCON-RUSSIA

2017 December 25

VR

Vlad Roskov in DCG#7812 DEFCON-RUSSIA
больше подходит для неинвазивной навесной защиты
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Ну не совсем
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
вспоните как Нортон АВ ловил сплойт
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
кодга я стримил
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Norton ставил хук на VirtProtect/VirtualAlloc и тд и запомниал адреса стековых фремов. Нмли во время вызова ВиртАллока. ESP/RSP указывает в нестекового фрейма - значит был STackPivot
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
так что подход с сисколлами вполне ок
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
только надо не делать их в ринг3. как нортон))
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Ну вообще многие средства защиты мониторят вызовы
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
просто нужен верный контекст)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
VirtAlloc + memcpy +CreateProcessA —- шеллкод
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Alloc + cpy + jmp mem —— шеллкод
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Ну ессно для Лядиха тож самое в целом
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
это оченб обощенно конечно
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
(упрощенно)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
но отсбда можно начинать копать
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
Alloc + cpy + jmp mem —— шеллкод
Главное JIT так не убить)
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
Pavel Cherepanov
реквестирую бинареконсультацию. Как можно определять павн процесса в линуксе? Какие-нибудь специфичные сисколлы? Построение и сравнение колл-графов? Может пэйперы кто-то скинет интересные
- RAP https://grsecurity.net/rap_announce.php
- SIGDROP: Signature-based ROP Detection using Hardware Performance Counters (большой пласт по детекту на основе хардвари и времени) https://arxiv.org/pdf/1609.02667.pdf

А именно детект нужен? или prevention? Если prevention то тут два направления CFI и fine-grained ASLR
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
ну я думал чел хочет сам запилить)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
простенький детект)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
хотя конечно самому пилить не стоит - все уже придумано
источник