Size: a a a

DCG#7812 DEFCON-RUSSIA

2020 January 13

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Egor Podmokov
он python, нет?
Пейлоады на всём
источник

AR

AI Reflection in DCG#7812 DEFCON-RUSSIA
Konstantin
Проблема в том, что в современном мире, любая бинарь, будь то exe  али dll неминуемо отправляется в облако и через пару тройку дней начинает светиться на всех аверах. Спасает только безтелесное присутствие, а оно, как вы понимаете, без аслра очень трудно. Посейму, все эти голанговские  наработки пока что не более чем лабораторные работы... Грубо говоря, в сбербанк ты с ними не пойдешь...
Кажется он знает о чем говорит
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS
Ну почему на всех? На тех, под которыми твой бинарь отработал.
Если твой бинарь детектится любым ав, то обычно за сутки-двое (обычно и вовсе в течение суток) там набежит пачка детектов
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
Нет, это так не работает.
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Ав конторы обмениваются или воруют друг у друга сигнатуры
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
Бывает такое что с двух-трех ав летит один и тот же детект одновременно, не более.
источник

PD

Peter Destructive in DCG#7812 DEFCON-RUSSIA
nnm nnm
Если твой бинарь детектится любым ав, то обычно за сутки-двое (обычно и вовсе в течение суток) там набежит пачка детектов
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS
Бывает такое что с двух-трех ав летит один и тот же детект одновременно, не более.
Ну значит обратный отсчёт пошел, даже подпись не спасёт
источник

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
А если я скампилил свой код РАТ, и скормил вирустоталу, но при этом не выпускал в реальный мир, то как скоро он будет в базе и будет ли вообще?
источник

G

Grigory in DCG#7812 DEFCON-RUSSIA
ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS
Бывает такое что с двух-трех ав летит один и тот же детект одновременно, не более.
Некоторые «разные» ав имеют один движок
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Дурак из фильма ☆★
А если я скампилил свой код РАТ, и скормил вирустоталу, но при этом не выпускал в реальный мир, то как скоро он будет в базе и будет ли вообще?
Скорее всего да
источник

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
nnm nnm
Скорее всего да
Ну не ревёрсят же они там вручную каждый новый бинарь...
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Песочницы сливают семплы
источник

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
nnm nnm
Песочницы сливают семплы
Но по семплу надо как-то понять, что эта штука хочет делать то чего не желает юзер
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Если процент руками смотрят уже хорошо
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
nnm nnm
Ну значит обратный отсчёт пошел, даже подпись не спасёт
Месяцами эти детекты висят и все.
источник

ВA

ВЫГОРЕВШИЙ IDITE VSE NAHUY ABSTRACT ABSURD ABUSE ACCESS in DCG#7812 DEFCON-RUSSIA
Дурак из фильма ☆★
А если я скампилил свой код РАТ, и скормил вирустоталу, но при этом не выпускал в реальный мир, то как скоро он будет в базе и будет ли вообще?
Да, будут детекты. Считай ты с фулл интернетом под всеми ав его запустил.
источник

PD

Peter Destructive in DCG#7812 DEFCON-RUSSIA
Дурак из фильма ☆★
А если я скампилил свой код РАТ, и скормил вирустоталу, но при этом не выпускал в реальный мир, то как скоро он будет в базе и будет ли вообще?
поэтому все пользуются услугами или имеют свои ав фермы, чтобы продлить жизнь
источник

Д☆

Дурак из фильма ☆★ in DCG#7812 DEFCON-RUSSIA
Peter Destructive
поэтому все пользуются услугами или имеют свои ав фермы, чтобы продлить жизнь
Типа там антивирь отрезан от инета и не сожет отрепортить, что нашёл то что следует исследовать?
источник

PD

Peter Destructive in DCG#7812 DEFCON-RUSSIA
Дурак из фильма ☆★
Типа там антивирь отрезан от инета и не сожет отрепортить, что нашёл то что следует исследовать?
смотри, это основы, не знаешь - лучше не лезть, перефразирую, если не электрик - не лезь в трансформаторную будку
источник