Size: a a a

DCG#7812 DEFCON-RUSSIA

2020 January 13

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
Egor Podmokov
Размер бинаря?
Дааа, тоже заметил, что на минимум действий сходу шесть метров бинарь. Почти как на питоне, блин.
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Egor Podmokov
Размер бинаря?
Ну, эт щаз не такая уж трабла... Компилируй со стрипом и потом жми паркером. В результате 6м -> 1.5м
источник

d

dukeBarman in DCG#7812 DEFCON-RUSSIA
Дурак из фильма ☆★
А можно Линк на доклад?
да проще уже вот такие актуальные вещи смотреть https://github.com/Ne0nd0g/merlin :) их не одна штука
источник

d

dukeBarman in DCG#7812 DEFCON-RUSSIA
Konstantin
Ну, эт щаз не такая уж трабла... Компилируй со стрипом и потом жми паркером. В результате 6м -> 1.5м
ага, strip+upx хотя бы и уже с 2м хелоу ворлд уменьшается до 300кб примерно
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Или koadic
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Проблема в том, что в современном мире, любая бинарь, будь то exe  али dll неминуемо отправляется в облако и через пару тройку дней начинает светиться на всех аверах. Спасает только безтелесное присутствие, а оно, как вы понимаете, без аслра очень трудно. Посейму, все эти голанговские  наработки пока что не более чем лабораторные работы... Грубо говоря, в сбербанк ты с ними не пойдешь...
источник

Т

Толя Корнильцев in DCG#7812 DEFCON-RUSSIA
Konstantin
Текущая проблема голанга с точки зрения RAT  в том, что
1) он компилит без aslr, а значит, никакой инжекции...
2) его очень не любят аверы, особенно если компилить в gui mode
кажется гошный компилер умеет в pie  -buildmode=pie
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
Konstantin
Проблема в том, что в современном мире, любая бинарь, будь то exe  али dll неминуемо отправляется в облако и через пару тройку дней начинает светиться на всех аверах. Спасает только безтелесное присутствие, а оно, как вы понимаете, без аслра очень трудно. Посейму, все эти голанговские  наработки пока что не более чем лабораторные работы... Грубо говоря, в сбербанк ты с ними не пойдешь...
Ну почему на всех? На тех, под которыми твой бинарь отработал.
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
инжектор + пишите на чем хотите
источник

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
Лениво чужой код читать. Статейки как-то нагляднее объясняют принципы.
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
тело шифровать на секрете с кдф от серийников тачки
источник

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
А где почитать про устройство инжекторов?
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
alxchk
тело шифровать на секрете с кдф от серийников тачки
Ну вот представь, что ты аналитик в каспере, тебе на анализ прилетает  бинарь, у которого тело зашифровано на серийнике тачки... Твоя задача сказать, малварь это или что то легитимное... Какой будет твой вердикт??😉
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
малварь, что дальше?)
источник

K

Konstantin in DCG#7812 DEFCON-RUSSIA
Ну вот и всё...  Эт значит что этот бинарь будет вычищен отовсюдову через пару тройку дней..
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
Смотря как завернуть кстати
источник

a

alxchk in DCG#7812 DEFCON-RUSSIA
>_<
источник

EP

Egor Podmokov in DCG#7812 DEFCON-RUSSIA
nnm nnm
Или koadic
он python, нет?
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
Он же много маркеров вместе учитывает
источник

d

dukeBarman in DCG#7812 DEFCON-RUSSIA
Konstantin
Ну вот и всё...  Эт значит что этот бинарь будет вычищен отовсюдову через пару тройку дней..
А потом к тебе постучится условный Ubisoft и ты будешь извиняться... xD
источник