• XSS.stack #1 – первый литературный журнал от юзеров форума

(вопрос) Обход статик детекта через ординалы

Gemfory_

HDD-drive
Пользователь
Регистрация
02.10.2025
Сообщения
40
Реакции
10
недавно один гений с чата рассказал про ординалы функций
против AV конечно вряд ли поможет, но со статиком помогает снизить детекты.

https___yougame.biz_attachments_323550_.png


детектв с прямыми вызовами в секции импорта:
https___yougame.biz_attachments_323547_.png


вызов через ординалы:

https___yougame.biz_attachments_323553_.png



а сегодня я написал программу на ассемблере фасм, она запускала процесс по его pid-у, выделяла в ней 4000 байт и записывала туда мой шеллкрд, удивительно, без ординалов выдавало 8 детектов, с ними - 4.


суть моего вопроса: можно ли как то еще снизить детекты помимо динамического подключения либы?
пробовал через peb, то есть mov rax, [gs:60], далее там выбираю нужную мне структуру и нахожу либу, как пример - kernel32, подключаю и вызываю функции без прямого подключения в таблице импорта. но разница между динамическим подключением и этим способом особо нет, именно в рамках количества детектов
 
Последнее редактирование:


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх