Меня удивляют вопросы людей, а можно ли после всего этого пользоваться их продуктом, Facepalm
Что значит проксируют? Как в S1 фейковые kernel32 и ntdll ставит? Или ты имеешь ввиду ставит хуки не только в ntdll, а еще в k32 и какой нибудь advapi32, которая не загружается в каждый процесс. У меня нет софоса просто.Сисколы -да, это глупость сейчас. EDR хуки в ядре ставят ну и в юзермоде по старинке тоже (особоебанутыепродвинутые типа софоса даже либы проксируют), так что директ сискол только палевности прибавляет. EDR на раз видит вызов в r3 нету а в r0 есть даже по стеку видно - алерт и досвидос.
Сисколые хуевые, лучше уж ничего не делать, чем делать директ. Еще и как доп опция продавались
Морф там тоже мусорный. Из рассказов самого автора они накидали разных LLVM IR пассов с гитхаба
Вот вы хейтите люмму, а вы вообще юзали соседние решения?Сисколы -да, это глупость сейчас.
Насчёт стилси и видара, были заливы микс трафика так вот в видар с 15к логов летело порядка 500 с крипто кошами хоть и пустыми а в луму прилетело 6к логов и около 40 валетов, грузилось 2 стилака сразу. Сейчас используется стилси и с нормальным криптом у него отстук точно такой же как у видара. В видаре единственная проблема что битые куки и из-за этого с ним нельзя работать. А стилси в целом такой же по тех аспектам и развертывается на вашем сервере так что хз. В видаре поддержка гораздо лучше чем в лумме и отвечают гораздо быстрее и в целом каждый день на связи, от луммы нужно было очень долго ждать его косяков с технической частью.Вот вы хейтите люмму, а вы вообще юзали соседние решения?
StealC стучит в 3 раза хуже
Видар крашит хром при запуске + клоунада типа " у нас логи не удаляются, Если себя заражали, скажите, я с базы удалю"
Про веб панели этих двоих я вообще молчу.
Люмма реально лучше и по отстуку и по юзабилити в панели. Единственный существенный минус это их серваки, но почему тот же видар никто за это не срет?
по опыту личного использования всех паблик стилаков которые на форуме продаются - люмма лушая. имхо
школьники на сапах и личные серваки это уже другой вопрос
Но стал массовым почему-то он , а не видар или стилси )Лумма как стилер не очень и все это знают. .
Ну знаешь после проблем с прокладками мы лумму даже не продляли потому что редкостное говнецо, массовой стала из-за названия цвета и панели которая была мультяшная и понятная для всех, мне лично функционал был нужнее нежели чем вид. И так же лумме помогли рекламы в крипт ботах по типу Асгарда паклаб и так далее, если бы не кончина меты и редлайна все бы и дальше юзали их , а не лумму.Но стал массовым почему-то он , а не видар или стилси )
Хорошему танцору всегда яйца мешают, слыхал такую пословицу?StealC стучит в 3 раза хуже
Вот читаю таких типов и диву даюсь. Что конкретно тебе нужно от панели? Я понимаю что в твоем уме "цветной ник" или "мигающая аватарка" добавляют авторитетности и "надежности", но бл#ть что там можно придумать? Знаешь почему люмма панель развивал, чтобы братки мычали и детвора кончала от нее? Потому что он вебер, и чтобы вы гасились на его серверах, а про клиент думал посредственно, особенно когда Ара ушел от него. И с того момента люмма все хуже и хуже становилась. Абсудрд, из-за красивой (информативной) панели стадо готово делится логами, которые пропали по непонятной причине, а компенсированы подачкой в виде пару недель фри доступа. Тоже стадо готово рисковать "дуплом" если панель внезапно попадет кому-то другому в руки.Про веб панели этих двоих я вообще молчу.
А в добавок, блядские поступки люммы для тебя норм?школьники на сапах и личные серваки это уже другой вопрос
Вот умные слова. ПоддерживаюНу знаешь после проблем с прокладками мы лумму даже не продляли потому что редкостное говнецо, массовой стала из-за названия цвета и панели которая была мультяшная и понятная для всех, мне лично функционал был нужнее нежели чем вид. И так же лумме помогли рекламы в крипт ботах по типу Асгарда паклаб и так далее, если бы не кончина меты и редлайна все бы и дальше юзали их , а не лумму.
Я ни о чем таком не знаю и знать не хочу. Это вы у себя в школе обсуждайте.А в добавок, блядские поступки люммы для тебя норм?
Ну, видишь в твоем детском саду не доносят инфу такую)Я ни о чем таком не знаю и знать не хочу. Это вы у себя в школе обсуждайте.
Если почитать арбитраж люмы с кодером, можно понять, кто стал его новымА дальше он нашел нормального кодера, который как раз таки и дал вторую жизнь люмме, хотя со скандалом ушел с проекта. Вся остальная известность люммы походит от того кодера и от клиентов, не более и точно уж не от владельца сервиса.
Согласен что хуевые, но хоть какието - но честно ощущение, что все это скорее ради против реверсеров) Я тоже прихуел увидев гейт из вов64цпу, я ждал там спуфинг кол стека хотябыСтатью не читал
Сисколые хуевые, лучше уж ничего не делать, чем делать директ. Еще и как доп опция продавались
![]()
A Deep Dive Into Malicious Direct Syscall Detection - Palo Alto Networks Blog
This blog explains how attackers use direct syscalls to overcome most EDR solutions, by first discussing the conventional Windows syscall flow and how most EDR solutions monitor those calls.www.paloaltonetworks.com
Морф там тоже мусорный. Из рассказов самого автора они накидали разных LLVM IR пассов с гитхаба
Хуки в кернелмоде само собой, проксирование длл - это уже верх ебанцы, соглашусьСисколы -да, это глупость сейчас. EDR хуки в ядре ставят ну и в юзермоде по старинке тоже (особоебанутыепродвинутые типа софоса даже либы проксируют), так что директ сискол только палевности прибавляет. EDR на раз видит вызов в r3 нету а в r0 есть даже по стеку видно - алерт и досвидос.
Работают они, просто приват скорее всего и всеПосмотреть вложение 107633
Скорее всего нас ждёт exit team
Скоро нас всех ждёт как ранее говорили, новый продукт "Blumma"Посмотреть вложение 107633
Скорее всего нас ждёт exit team
Скоро нас всех ждёт как ранее говорили, новый продукт "Blumma"
И вместо синички (или что там стояло) на логотипе будет орёлПосмотреть вложение 107634
найдут все равно выход из ситуации..
парни думали вроде о анонимности, но в 1 из проектов нашел их логирующий IP адресс одной из почти СНГ страны))И вместо синички (или что там стояло) на логотипе будет орёл
а мне бургеры дороже родиныорёл
В твоем предложении как раз вся истина. Только на это никто не смотрит, а делают по стадному инстинкту. Кто-то сказал, что люмма топ и лучшего на рынке нету и все погнали ее ебенить, а о последствиях думают потом. О чем говорить, если множество однотипных вопросов "какой стил юзать" и еще больше ответов - люмма. Это же стадный инстинкт и никто не разбирается "почему", какие последствия и так далее.Если почитать арбитраж люмы с кодером, можно понять, кто стал его новым