Size: a a a

2020 February 14

ph

priest@zer0:~# heil -S atan in DC7495
Трейд-офф, так сказать
Но напрямую никак из кода не выделить новую exec-память, как я понимаю
источник

HG

Hollow Grain in DC7495
мне кажется должно быть можно. по идее под линухом когда ты запускаешь бинарь, это на самом деле ld.so который для него все нужное выделяет.
источник

ph

priest@zer0:~# heil -S atan in DC7495
Очень, очень интересно
источник

HG

Hollow Grain in DC7495
для инфицирования уже собраных бинарей есть вот такая тема:
https://lief.quarkslab.com/doc/latest/tutorials/05_elf_infect_plt_got.html
https://lief.quarkslab.com/doc/latest/tutorials/06_pe_hooking.html
источник

ph

priest@zer0:~# heil -S atan in DC7495
А можно
Инфицировать бинарью её саму
источник

ph

priest@zer0:~# heil -S atan in DC7495
А нет, это подразумевает сброс кода на диск
источник

ph

priest@zer0:~# heil -S atan in DC7495
До сих пор не особо понимаю как работает полиморфный код
источник

HG

Hollow Grain in DC7495
priest@zer0:~# heil -S atan
А можно
Инфицировать бинарью её саму
тут уже начинаются дикие фантазии, но область .plt.got у программы в памяти помечена и write, и exec
и если некоторые импорты еще на зарезолвлены, туда можно чего-нибудь написать
источник

HG

Hollow Grain in DC7495
но там очень мало места, так что это максимум адрес кода который уже в память загружен
источник

ph

priest@zer0:~# heil -S atan in DC7495
Hollow Grain
но там очень мало места, так что это максимум адрес кода который уже в память загружен
Вообще, насколько жуткая вещь этот полиморфный код?
Как-то плоховато я ищу, не могу найти разбора примеров
источник

ph

priest@zer0:~# heil -S atan in DC7495
Головой такое понять — это надо быть магистром, делающим это for living
https://github.com/vxunderground/Vx-Engines/blob/master/Virus.Win32.Chaos.ASM
источник

ph

priest@zer0:~# heil -S atan in DC7495
Ну, или очень назойливым чернушником
источник

ph

priest@zer0:~# heil -S atan in DC7495
источник

HG

Hollow Grain in DC7495
priest@zer0:~# heil -S atan
Вообще, насколько жуткая вещь этот полиморфный код?
Как-то плоховато я ищу, не могу найти разбора примеров
жуткая. мне до этого крайне далеко. Однако один опытный коллега утверждает что в области заражения и исполнения всякого нежелательного все уже придумали годах в 2000-х, а то и раньше.
источник

ph

priest@zer0:~# heil -S atan in DC7495
Верю
источник

ph

priest@zer0:~# heil -S atan in DC7495
Но это настолько интересно, что меня взбудоражило и я пойду куплю газировки
источник

HG

Hollow Grain in DC7495
думаю если пойти к зеркалу vxheaven или порыться во phrack, там найдется на эту тему
источник

ph

priest@zer0:~# heil -S atan in DC7495
Hollow Grain
думаю если пойти к зеркалу vxheaven или порыться во phrack, там найдется на эту тему
Точно!
источник

N

N3M351D4 in DC7495
CuriV
Знает кто, можно ли заюзать volatility для примонтированного диска? Или нужно образ делать?
Он же для оперативы)
источник

N

N3M351D4 in DC7495
Ртуть
Пройдись бинволком
Стрингсами ещё скожи)
источник