Size: a a a

2020 February 14

T

Thatskriptkid in DC7495
priest@zer0:~# heil -S atan
Так вот в чём беда десятки
это на самом деле хорошая фича
источник

E

ENZ0_M4TR1X in DC7495
Thatskriptkid
в винде кстати тоже, я вот вспоминаю, бинарник можно скомпилить без аслр. так уже было с учзвимостью в equation editor. А в 10 даже пункт есть - насильно везде аслр включать. У менч после этого еще половина прог перестало работать
в 10-ке пиздецы и поинтереснее есть...там еще и динамическая проверка памяти какими то брокерами идет. В вопросе не разбирался ибо вломину, но обойти крайне сложно, даже с явным бофом хрен указатель на шелкод сдвинешь)
источник

ph

priest@zer0:~# heil -S atan in DC7495
ENZ0_M4TR1X
в 10-ке пиздецы и поинтереснее есть...там еще и динамическая проверка памяти какими то брокерами идет. В вопросе не разбирался ибо вломину, но обойти крайне сложно, даже с явным бофом хрен указатель на шелкод сдвинешь)
У меня 24/7 проц на 100 загружен из-за неотключаемых служб
источник

T

Thatskriptkid in DC7495
ENZ0_M4TR1X
в 10-ке пиздецы и поинтереснее есть...там еще и динамическая проверка памяти какими то брокерами идет. В вопросе не разбирался ибо вломину, но обойти крайне сложно, даже с явным бофом хрен указатель на шелкод сдвинешь)
пунктов много в настройках. Вчера читал, что с новыми процессорами интел, появится технология shadow stack pointer. Это когда делается копия каждого адреса возврата кудато внутрь памяти процессора, а по выходу функции проверяется, чтобы еще сильнее усложнить
источник

T

Thatskriptkid in DC7495
источник

T

Thatskriptkid in DC7495
читал вчера не ее, но она тоже про это
источник

T

Thatskriptkid in DC7495
ту найти не могу
источник

E

ENZ0_M4TR1X in DC7495
Thatskriptkid
пунктов много в настройках. Вчера читал, что с новыми процессорами интел, появится технология shadow stack pointer. Это когда делается копия каждого адреса возврата кудато внутрь памяти процессора, а по выходу функции проверяется, чтобы еще сильнее усложнить
интересно
источник

E

ENZ0_M4TR1X in DC7495
есть в десятке процессы типа WLMS которая NT Authority нахрен шлет, аналогично скорее всего работает защита стека еще на ring 3
источник

E

ENZ0_M4TR1X in DC7495
хз, я глубинную связь с форточками немного утерял...надо догнать
источник

T

Thatskriptkid in DC7495
priest@zer0:~# heil -S atan
А вот на системе ничего отключать нельзя
обычно fileless malware щас на powershell основывается
источник

ph

priest@zer0:~# heil -S atan in DC7495
Thatskriptkid
обычно fileless malware щас на powershell основывается
Вызывать павершелл и из него командовать?
источник

T

Thatskriptkid in DC7495
priest@zer0:~# heil -S atan
Вызывать павершелл и из него командовать?
в нем скрипт исполнять уже
источник

ph

priest@zer0:~# heil -S atan in DC7495
Ну да
источник

T

Thatskriptkid in DC7495
это для винды, про линукс незнаю как
источник

ph

priest@zer0:~# heil -S atan in DC7495
Интересно очень
источник

T

Thatskriptkid in DC7495
блин, ссылки на статьи не сохраняю, так бы скинул
источник

ph

priest@zer0:~# heil -S atan in DC7495
Вот почему кто-то решил прятать павершелл-скрипты в картинках
источник

T

Thatskriptkid in DC7495
источник

T

Thatskriptkid in DC7495
нашел
источник