Ара, так что там? Соурцы пони https://github.com/nyx0/Pony
ждем )
ждем )
хз. по моему всегда проще писать с нуля. с нуля все легко и просто настоящие проблемы начинаются уже потом. и если какой то кодчто-то с нуля начинать сразу в этом духе - то затея неплохая.
А любые левые никто не морфит - то есть это по умолчанию всегда подготовленый бинарь делается, либо сразу пишешь соблюдая некотороые правила -я не морфлю неизвестные бинари левые
ну я такие вещи не рассматриваю, но спасибо, всеравно нужен драйвер чтоб поубивать эти EDR - для того чем я занимаюсь, потому я или процессы EDR остановлю на время либо же прочитаю данные из kernel мода опять же через драверподумай, какой экзешник официально может получать доступ к файлам хрома
А нормальный морф не должен сбивать детекты в рантайме?либо от морфа не будет току потому что детект в рантайме
должен - но если у тебя в сорце расписан дамп какаих то сикретов на винапи - то ты можешь сколько угодно добавлятьА нормальный морф не должен сбивать детекты в рантайме?
Да там детект идет не по импорту, а на основе перехватов- мониторятся вызовы апишек и их последовательности и параметры, единственное хорошее решение - это размазываение реальных вызовов апишек между фейковыми вызовами, что бы стереть подозрительные последовательности вызововдолжен - но если у тебя в сорце расписан дамп какаих то сикретов на винапи - то ты можешь сколько угодно добавлять
мусорного и мертвого кода и строки чем угодно шифровать - один х#й у тебя будет детект по этим вызовам апи
хешифровать апи под такими как софос и сентинел тоже тухлый номер
проблема в том что драйвер нужно подписать, либо нужна уязвимость для выхода в RIng0, если ты работаешь по корпам софтом который здесь не приветствуюется, то проще сносить EDR через сейфбутвсеравно нужен драйвер чтоб поубивать эти EDR - для того чем я занимаюсь
А что толку от чтения?либо же прочитаю данные из kernel мода опять же через дравер
Тем что мне некуда не впились элитные бинарные морферы морфящие сорсы? Далеко не самое уебанское поведение тут.и тебя по факту выше ткнули в это носом
Ты бы за своими нервами последил лучше, а то через ретузы обсывать всех подряд - мало чести.Будем надеяться что у тебя был просто вчера плохой день и нервы шалили
Именно это собствено я имел ввиду. Хотя мб как то не особо ясно выразился.Далеко не самое уебанское поведение тут.
далеко не всегда проще. Драйвер написать и подписать 30к примерно - но работает всегда - железобетон.то проще сносить EDR через сейфбут
Одноразовый железобетон, после одной атаки придется покупать новую подпись. 30к в той сфере о которой мы говорим конечно копейки, но даже они на дороге не валяются.Драйвер написать и подписать 30к примерно - но работает всегда - железобетон.
Ты доебывался, хоть и без мата, но доебывался и язвил, или хочешь сказать что ты пушистый одуванчик и я просто так на тебя наехал ? Не смеши меня и народ.Тем что мне некуда не впились элитные бинарные морферы морфящие сорсы? Далеко не самое уебанское поведение тут.
Это уже мое дело кого и как обсыкать, если человек заслужил этого - он будет обоссан, не мной так кем-то другим, но это не тебя касается, а тех двух ебл#нов.Ты бы за своими нервами последил лучше, а то через ретузы обсывать всех подряд - мало чести.
Так его хвостатый, не дай погаснуть этой ватре на улицах города.Тем что мне некуда не впились элитные бинарные морферы морфящие сорсы? Далеко не самое уебанское поведение тут.
Ты бы за своими нервами последил лучше, а то через ретузы обсывать всех подряд - мало чести.
Торопишься с выводами. Если ты не видел не одноразовый железобетон не значит что его нет.Одноразовый железобетон
Нужно уже специальный термин вводить, что-то типа: болезнь "элитной элиты с их элитными приватами", но странно, что все "больные" в данном случае так похожи друг на друга.Слуашай а оно ведь похоже психически больно, я конечно не врач но то что оно несет и как, люди в здравом уме себя так не ведут. Пусть себе криптует свои бинари, ну его нах, спорить\ругатся с псих больным такое себе дело
Их кое что объеденяет, но ты про это Цыц =)Нужно уже специальный термин вводить, что-то типа: болезнь "элитной элиты с их элитными приватами", но странно, что все "больные" в данном случае так похожи друг на друга.
Так ручной крипт же, а строк там много =) А еще оно пошло попить, что бы если уж обоссаться то так что бы не стыдно потом было.Ара слился ?)))
ну где морфинг пони, я жду! Пацаны ждут))
Как только подпись попадает в базы - она отзывается, и твой драйвер больше не может быт загружен в ядро. Как быстро подпись попадет а базы - вопрос скорости реагирования на проведенную атаку. Возможно успеешь накрыть даже 1-3 таргета при участии одного и того же драйвера и подписи, но все равно это не бесконечно. Даже если всячески скрываться, чистить следы, затирать на диске файл драйвера после отработки (или даже если есть буткит хранить его в виртуальной файловой системе на скрытых секторах) - через какое-то время он все равно попадет в руки реверсеров или ребятам из blue-team, а там и конец подписи.Торопишься с выводами. Если ты не видел не одноразовый железобетон не значит что его нет.
это не так работает. что значит подпись? серт с уязвимого драйвер не слетает, а его детектят просто в статике при дропе на диск - и то после кучи инцедентов, хотя бывает если контора серьездная пострадала то могут и за раз пометить.Как только подпись попадает в базы - она отзывается, и твой драйвер больше не может быт загружен в ядро.
рано или позно он попадет. но это не недели а месяцы. 1-2 мес. если повезет то и большеКак быстро подпись попадет а базы
дело не в том что подписи конец, у уязвимого дравера не кто серт не отзовет, он так и будет грузится на хосте где нет ав. там просто хэш контрольной суммы будет у ав в блэке и его он сотрет при дропе на диска там и конец подписи.
все верно. но нам этого вполне хватает. почитай как пример про RTcore64.sys дырка от 2019 года, я его с января по август прошлого года юзал, хз по мне вполне нормя имею ввиду что это ненадолго. Временно.
Когда серт отзывают, выходит новое обновление безопасности винды, и твой драйвер больше никуда не грузится на обновленных тачках, вот так это работает. Никогда не видел на вкладке свойств безопасности PE файла надпись "Сертификат был отозван поставщиком" ? Драйвер подписанный таким сертом больше не грузится в ядро, эта подпись становится бесполезной, все равно что ее нет.это не так работает. что значит подпись? серт с уязвимого драйвер не слетает, а его детектят просто в статике при дропе на диск - и то после кучи инцедентов, хотя бывает если контора серьездная пострадала то могут и за раз пометить.
Я тебе говорю не про чужой уязвимый драйвер, через который ты пробираешься в ядро, а про твой драйвер который ты написал, откомпилировал, отправил в MS, его проверили и подписали.дело не в том что подписи конец, у уязвимого дравера не кто серт не отзовет, он так и будет грузится на хосте где нет ав. там просто хэш контрольной суммы будет у ав в блэке и его он сотрет при дропе на диск
А в чем раздница я не пойму? Что чужой что свой - если ты дропаешь драйвер и он киляет ав - это одно и тоже.Чужой уязвимый драйвер это и есть уязвимость, которая может находиться в системе годами, особенно если он системный.