Size: a a a

DCG#7812 DEFCON-RUSSIA

2017 December 25

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
нужен детект breach-а на самом деле, способ при котором я могу сказать "моя бинарепрога теперь исполняет не обычный код, а ее похекали зиродеем"
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
и это секьюрити эвент, алярм, спустить собак
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
так ты автор проги?
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
Главное JIT так не убить)
Надо исходить из модели угроз и модели нарушителя. не надо всегда JIT вспоминать)  Да он есть, но не везде. Это как общаешься о exploit mitigations с кем-нибудь из Google Project Zero и они сразу его вспоминают (ну это понятно у них браузер), но это не значит что ОШЕ везде - очень часто его можно выкинуть из модели угроз
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
так я пытаюсь вообще понять. какая задача
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
нет, мне надо реализовать что-то вроде враппера или патча или чего-то подобного
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
типа ты свои сервера мониториш?
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
да
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
аа
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
ну имхо SELinux достаточно)
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
шеллкоды мониторить оверкилл
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
проще поведение аномальное
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
мол тот софт никогда сокетов не октывал
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
а теперь бин 4444
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
и тд
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
дотсуп к ФС, execl
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
и тд
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
Pavel Cherepanov
нужен детект breach-а на самом деле, способ при котором я могу сказать "моя бинарепрога теперь исполняет не обычный код, а ее похекали зиродеем"
Есть старая штука под названием Korset No More 0-Days (or Code-Based Intrusion Detection by Korset) https://www.blackhat.com/html/bh-usa-08/bh-usa-08-archive.html даже код можно где-то найти
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
ну то есть сисколы мониторить, как я и предполагал
источник

PC

Pavel Cherepanov in DCG#7812 DEFCON-RUSSIA
+ какие-то маркеры типа запуска /bin/sh
источник