• XSS.stack #1 – первый литературный журнал от юзеров форума

Техническое обсуждение стилера BlackGuard

Пожалуйста, обратите внимание, что пользователь заблокирован
вообще удивлен, что нет толком малвари на ПШ, при всей привлекательности (это же не какой-то вбскрипт, а полноценный ЯП) кроме лоадеров ничего не видел.
Powershell сравнительно покиляли всякие там AMSI, Script Logging, ETW и тд, конечно, их (AMSI, ETW и тд) можно повсякому нагибать, но сам код по нагибу будет в любом случае проверен, то есть уже стало куда сложнее, чем было в золотые времена Powershell Empire, сейчас это (Powershell) все надо хорошо уметь готовить, чтобы это было эффективно.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
сейчас это (Powershell) все надо хорошо уметь готовить, чтобы это было эффективно.
Я его так и не осилил, потому ничего сказать не могу. Просто видел лоадер реально с 1 детектом на динчеке - на нативе такого не добьется даже Инди Клерк. Но то было давно.

чем было в золотые времена
Но даже тогда не было малвари на ПШ, в основном все грузили дллки через РЕ лоадер, или ошибаюсь?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Но даже тогда не было малвари на ПШ, в основном все грузили дллки через РЕ лоадер, или ошибаюсь?
Не, там много функционала было именно на Powershell'е во всяких там Empire, Powersploit и тд. Там же весь дотнет доступен по сути, включая pinvoke (вызовы winapi), там все можно запилить на нем по сути.

Я его так и не осилил, потому ничего сказать не могу. Просто видел лоадер реально с 1 детектом на динчеке - на нативе такого не добьется даже Инди Клерк. Но то было давно.
Я его тож не люблю, чисто из за странного синтаксиса.
 
Powershell сравнительно покиляли всякие там AMSI
ой, не говори
Байпасы двухлетней давности с гитхаба до сих пор работают,а их чистка это поменял одну функцию на другую и строки чуть-чуть изменил:)
Все еще страшная халява
 
Зачем? Скачивать длл это тупиковый путь, в плане детектов и прочего. А на сервере достаточно только 1 версии DLL, имею ввиду для серверного декрипта.
я про дешифровку на сервере и говорил
Кстати, ты вроде кодил на павершелл, не пробовал делать fileless стиллер?
делал ~ год назад, но с подгрузом длл для чтения бд браузеров с админкой (сама дллка хранилась внутри скрипта и грузилась рефлексий), потом забил
вообще удивлен, что нет толком малвари на ПШ,
есть, достаточно, но не в комерции
 
но сам код по нагибу будет в любом случае проверен
для этого юзается обфускация, обф на пш одна из самых интересных тем, на самом деле
 
Пожалуйста, обратите внимание, что пользователь заблокирован
для этого юзается обфускация, обф на пш одна из самых интересных тем, на самом деле
В условиях всяких облачных антивирусов семплы все равно не особо многоразовые, улетает семпл в облако, через пару дней будет палиться. Для стиллера или шкафчика это норм, но для того, что должно подольше посидеть, не годиться, пару перезагрузок и давай до свидания.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
я про дешифровку на сервере и говорил
Так а зачем там две версии длл? Вполне достаточно одной, 64 битной , той разрядности что и софт. ведь у профиля лисы нет разрядности, там просто данные. Или о чем речь?
 
Так а зачем там две версии длл? Вполне достаточно одной, 64 битной , той разрядности что и софт. ведь у профиля лисы нет разрядности, там просто данные. Или о чем речь?
у нсс3.длл две разрядности вроде, точно не знаю, т.к с расшифровкой через либы не работал
В условиях всяких облачных антивирусов семплы все равно не особо многоразовые, улетает семпл в облако, через пару дней будет палиться. Для стиллера или шкафчика это норм, но для того, что должно подольше посидеть не годиться, пару перезагрузок и давай до свидания.
семпл не может быть вечным, да, это не только с пш так работает, если софт с персистом, значит функция обновы текущего билда точно должна быть предусмотрена
 
кстати по теме со стиллером который тут обсуждается, погромист который кодил сиё чудо на соседней борде сказал, что нам стоит ждать и рансомваря (на шарпе?), и хрдп, будет интересно посмотреть на всё это)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
что нам стоит ждать и рансомваря (на шарпе?)
Рансомварь - это, наверное, единственный тип малвари, для которого шарп не подходит. Если надо пояснить, почему, то я подробнее расскажу. Но я думаю, что черняваякоманда просто скопипастит бабука, это на него похоже.

и хрдп
А это уже будет форк форка тининюка.
 
А это уже будет форк форка тининюка.
в тини - хвнц, хрдп это немого другое, вероятность того что код окажется копипастом 101%
Но я думаю, что черняваякоманда просто скопипастит бабука
скорее будет переделка\форк HiddenTear на шарпе, сомневаюсь что он сможет писать на чём то кроме шарпа
 
Пожалуйста, обратите внимание, что пользователь заблокирован
добавлю в списочек буткитесы
Я уже и забыл про их существование. Несмотря на то, что Матросов на каждой конфе показывает одну и ту же презентацию про буткиты и даже какую-то книжку выпустил, но толком никаких новостей про буткиты уже давно почти нет.
 
Замечательные презы Матросова, эхх, хочется себе стереть память, чтоб пересмотреть снова.
Нынешняя обстановка на поле буткитесов очень плачевная, согласен. Все просто - банально никто не хочет лезть в этот ад (99% мотивации исчезает на осознании размера UEFI спеки), следущем поиском проникновения в ринги пониже ядра и всему этому присущему.
а можно ссылочку на презентации? а то гугл муть какую то выдает.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а можно ссылочку на презентации? а то гугл муть какую то выдает
Они все более менее одинаковые, искать по ключевым словам matrosov и bootkit на тытрубе, вот, например:
 
Пожалуйста, обратите внимание, что пользователь заблокирован
у нсс3.длл две разрядности вроде, точно не знаю, т.к с расшифровкой через либы не работал
разрядности две, потому что две версии фраерфокс, а ЕХЕ файл, как известно, должен загружать DLL такой же разрядности.
Но сам профиль, т.е. база данных, logins.json и тд. не зависят от разрядности. Поэтому, если мы декриптим на сервере, то нужна только 1 версия дллок - соответствующая нашему РЕ файлу . Поскольку начиная с 2008r2 все вин серваки 64 битные, то лучше брать 64 бит (в линукс вроде тоже, с 16 или 14 убунты). Немного здесь писал https://xss.pro/threads/38575/post-465161
 
Пожалуйста, обратите внимание, что пользователь заблокирован
скорее будет переделка\форк HiddenTear на шарпе,
или вообще paradise ransomware который тоже на шарпе)
 
Они все более менее одинаковые, искать по ключевым словам matrosov и bootkit на тытрубе, вот, например:

Рел сверху ответил. Ищи на трубе "matrosov bootkits", высветит его презы на конфах. Ну, на самом деле достаточно посмотретб какую-то одну, в остальных только маленьуие детали появляются.
Судари, моя вам благодарность.
 
Бля, ты не представляешь что сегодня было.Кароче, мне нужно было 2FA ввести от форума, захожу такой в почту, смотрю, а там письмо пришло от zero0day007@yandex.ru.Открываю, вижу там реклама стиллера блекгвард
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Открываю, вижу там реклама стиллера блекгвард
Программирование плохо пошло, пробует себя в маркетинге и смм, молодец пацанчик - не сдается.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх