Size: a a a

2021 March 08

ДР

Дмитрий Резников... in SPbCTF
Об этом лучше умолчать)
источник

VR

Vlad Roskov in SPbCTF
Дмитрий Резников
Получается, так
ну соответственно надо смотреть чё антивири делают. Подозреваю они 1) перехватывают все скачиваемые по сети файлы и проверяют движком по сигам, 2) имеют эмулятор джаваскрипта, результаты которого также обкладывают сигами, 3) хукаются внутрь браузера, чтобы отловить новые выполняющиеся джаваскрипты и поведение, и снова обкладывают и то и то сигами
источник

VR

Vlad Roskov in SPbCTF
+ у них есть челы, которые сидят и разбирают новые семплы на потоке, чтобы определять чё вредоносное
источник

DH

Dark Hole in SPbCTF
Vlad Roskov
ну соответственно надо смотреть чё антивири делают. Подозреваю они 1) перехватывают все скачиваемые по сети файлы и проверяют движком по сигам, 2) имеют эмулятор джаваскрипта, результаты которого также обкладывают сигами, 3) хукаются внутрь браузера, чтобы отловить новые выполняющиеся джаваскрипты и поведение, и снова обкладывают и то и то сигами
2. Не эмулятор, а песочницу
источник

VR

Vlad Roskov in SPbCTF
ну, эт ± одно и то же
источник

ДР

Дмитрий Резников... in SPbCTF
Ладно, спасибо большое
источник

MA

Max Alexeev in SPbCTF
Подскажите, те, кто поднимал таски по типу blind XXE, как это делали?
источник

KK

Kseniya Kravtsova in SPbCTF
Йеее, купила нам стаканы!! Теперь чай и кофе можно будет пить из удобных непластиковых.

Ваши донаты работают :)
источник

VR

Vlad Roskov in SPbCTF
Kseniya Kravtsova
Йеее, купила нам стаканы!! Теперь чай и кофе можно будет пить из удобных непластиковых.

Ваши донаты работают :)
Оо ништяк
источник

g

groke in SPbCTF
преза вчерашняя
источник

g

groke in SPbCTF
хипинспект с моими вчерашними патчами для нормального отображния ткеша на 2.31 и с выключенным цветом
источник

r

robinak in SPbCTF
после того как я ликнул адрес либсы из main_arena как мне высчитать базу?
источник

VR

Vlad Roskov in SPbCTF
самое изянное - посмотреть локально какой адрес ликается и какая в этот момент база либсы (глянуть напр в /proc/.../maps)
источник

VR

Vlad Roskov in SPbCTF
разница будет всегда постоянна для конкретного бинарника либсы
источник

VR

Vlad Roskov in SPbCTF
так что если запускаешь локально с той же либсой что работает удалённо, смело можешь вычесть то же из лика, чтоб получить базу
источник

g

groke in SPbCTF
io.libc.address можно сделать, чтоб в мапсы не смотреть)
источник

VR

Vlad Roskov in SPbCTF
да точняк)
источник

g

groke in SPbCTF
где io ==> io = process(<binary>)
источник

VR

Vlad Roskov in SPbCTF
можно ещё это завернуть в try: except чтоб при ремоуте ничё не менять
источник

r

robinak in SPbCTF
через libc.address у меня почему то не получилось. читаю мапсы и не могу понять где либса, которая работает с таском, начинается
источник