• XSS.stack #1 – первый литературный журнал от юзеров форума

Нерезидентный лоадер

higgler

RAID-массив
Пользователь
Регистрация
07.04.2019
Сообщения
53
Реакции
13
Пишу для себя и продажи нерезидентный лоадер с полиморфной мутацией кода, инжектами и легитимностью. Есть на такое спрос или это заведомо мертвый проект?
В продаже нерезидентных лоадеров нет (и резидентных толком тоже).
 
Последнее редактирование:
Пишу для себя и продажи нерезидентный лоадер с полиморфной мутацией кода, инжектами и легитимностью. Есть на такое спрос или это заведомо мертвый проект?
В продаже нерезидентных лоадеров нет (и резидентных толком тоже).

" Инжектами и легитимностью. " Это как? Можешь в пм, если не сложно. Два взаимоисключающих понятия.


Есть на такое спрос или это заведомо мертвый проект?

Есть. Если выйдет что-то годное - спрос будет.
 
" Инжектами и легитимностью. " Это как? Можешь в пм, если не сложно. Два взаимоисключающих понятия.
Софт не юзает общеизвестные паблик методы, груз не хранится в памяти в чистом виде, все под доверенным процессом. Легитимность в том плане, что ав пропускает софт, так как не видит ничего подозрительного.
Для х64 есть отдельный паблик вариант - Atom bombing, тестил его месяц назад. Релиз с гитхаба ав детектит как подозрительный. Если немного переписать и подумать, то будет неплохая штука для точечных атак.
Но стоит ав закрыть доступ к таблицам или хотя бы фильтровать, то без подписи от ав этот вариант можно откидывать.
 
Софт не юзает общеизвестные паблик методы, груз не хранится в памяти в чистом виде, все под доверенным процессом. Легитимность в том плане, что ав пропускает софт, так как не видит ничего подозрительного.
Для х64 есть отдельный паблик вариант - Atom bombing, тестил его месяц назад. Релиз с гитхаба ав детектит как подозрительный. Если немного переписать и подумать, то будет неплохая штука для точечных атак.
Но стоит ав закрыть доступ к таблицам или хотя бы фильтровать, то без подписи от ав этот вариант можно откидывать.


Не тривиальная, однако, задача. Тут много нюансов, которые будут " всплывать " постепенно, главное, что-бы хватило терпения :)
 
Не тривиальная, однако, задача. Тут много нюансов, которые будут " всплывать " постепенно, главное, что-бы хватило терпения :)
Например? С dll и js все очень просто.
Dridex юзал Atom bombing в 2017 году. Сейчас вроде бы отказались от него.
 
Например? С dll и js все очень просто.
Dridex юзал Atom bombing в 2017 году. Сейчас вроде бы отказались от него.

Тестинг и поиск " методов ". Я в свое время занимался подобным, была аналогичная твоей идея. Но не хватило терпения. В любом случае, если ты уверен, что вывезешь это - стоит пробовать однозначно.;)
 
как так вышло что час - два было в шапке одно теперь другое ?
В смысле?

и как же он не хранится в памяти если есть инъекция ?
груз не хранится в памяти в чистом виде
 
в прямом , и груз твой в памяти будет всегда открыт
Первый пост редактировался из-за мелочей.
Не совсем. Только если делать дамп процесса/диска, но для среднестатического пользователя это нереально.
 
Первый пост редактировался из-за мелочей.
Не совсем. Только если делать дамп процесса/диска, но для среднестатического пользователя это нереально.
есет мсе софос нортон отлично работают с памятью кис вообще обвязывает всю ос , с работой современных ав ознакомитесь раз, раз мозгов хватило юзать windbg для создания инжекта то и двиг ав развересить сможете
 
есет мсе софос нортон отлично работают с памятью кис вообще обвязывает всю ос , с работой современных ав ознакомитесь раз, раз мозгов хватило юзать windbg для создания инжекта то и двиг ав развересить сможете
Речь не про ав, а про пользователя. Лоадер инжектится, подгружает груз, инжектит груз в следующий процесс. Груз можно кодировать/декодировать для маскировки.
 
Речь не про ав, а про пользователя. Лоадер инжектится, подгружает груз, инжектит груз в следующий процесс. Груз можно кодировать/декодировать для маскировки.
масло масленное , к примеру проинжектили мы rundll почему нагрузку не выполнить в адресном пространстве ?
 
Какая?
У меня навскидку для варианта.
Первый, адресное пространство будет изолировано между объектами.
Второй, rundll - low уровень.

Но я толком не изучал это, меня больше интересуют сторонние процессы.
 
У меня навскидку для варианта.
Первый, адресное пространство будет изолировано между объектами.
Второй, rundll - low уровень.

Но я толком не изучал это, меня больше интересуют сторонние процессы.

Low уровень? В плане?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх