
يحتوي على جميع المواد من ورشة عمل DEF CON 31 "استدعاءات النظام (غير) المباشرة: رحلة من الأعلى إلى الأسفل".
يمكن العثور على جميع النظريات وأدلة التمارين في الويكي، والتي تشكّل مع POCs الجاهزة جوهر هذا المشروع. يمكن العثور على POCs الخاصة بـالتمارين هنا في الصفحة الرئيسية.
تعلم موفق!
Daniel Feichter
أولاً وقبل كل شيء، شكر جزيل لصديقتي التي دعمتني في كل ما أفعله منذ أكثر من 10 سنوات حتى الآن! فبدون دعمها ومساندتها، لما كان أي من مشاريعي في السنوات العشر الماضية ممكنًا.
شكرًا أيضًا لصديقي العزيز أندرياس كليمنتي من AV-Comparatives، الذي دعمني منذ أن التقينا أول مرة. وكذلك شكرًا لصديقي يوناس كيمنر (وهو عضو ممتاز في الفريق الأحمر) لدعمه وقراءته جميع منشورات مدونتي مسبقًا. أنا ممتن جدًا لأن طريقي تقاطع مع كل هؤلاء الأشخاص الرائعين.
المحتوى وجميع أمثلة التعليمات البرمجية في هذا المستودع مخصصة للأغراض التعليمية والبحثية فقط، ويجب استخدامها في سياق أخلاقي فقط! أمثلة التعليمات البرمجية ليست جديدة ولا أدّعي أنها كذلك. معظم الكود أو الأساس يأتي، كما يحدث غالبًا، من ired.team، شكرًا @spotheplanet على عملك الرائع ومشاركته معنا جميعًا. وكذلك شكر جزيل لـ @mrexodia على أداتك الرائعة x64dbg.
علاوة على ذلك، والأهم من ذلك، فإن هذه الورشة ليست حلاً سحريًا في سياق التهرب من EDR، لكنها ينبغي أن تساعد في فهم أساسيات Win32 APIs وNative APIs وdirect syscalls وindirect syscalls وقليلًا عن call stacks في سياق تنفيذ shellcode والتهرب من EDR، لا أكثر ولا أقل. الهدف من هذه الورشة ليس عرض الخيارات الأكثر تمويهًا أو أكثر POCs تعقيدًا لاستدعاءات النظام المباشرة وغير المباشرة، بل سأركّز على تعليم الأساسيات. وهذا يعني استخدام أقل عدد ممكن من الأدوات والقيام بأكبر قدر ممكن من العمل يدويًا.
أود أن أشكر جميع الأعضاء في مجتمع أمن المعلومات الذين بحثوا في موضوع استدعاءات النظام، واستدعاءات النظام المباشرة، واستدعاءات النظام غير المباشرة، وما إلى ذلك، وساهموا في تشكيله وما زالوا يبحثون فيه.
| معرف تويتر | المساهمة والبحث |
|---|