
Enthält das gesamte Material des DEF CON 31 Workshops "(In)direct Syscalls: A Journey from High to Low".
Die gesamte Theorie und Playbooks für die Übungen findet ihr im Wiki, das zusammen mit den vorbereiteten POCs das Herzstück dieses Projekts ist. Die POCs für die Übungen findet ihr hier auf der Hauptseite.
Viel Spaß beim Lernen!
Daniel Feichter
Zunächst einmal vielen Dank an meine Freundin, die mich seit über 10 Jahren bei allem unterstützt, was ich tue! Ohne ihre Unterstützung und ihren Rückhalt wäre keines meiner Projekte in den letzten 10 Jahren möglich gewesen.
Dank auch an meinen guten Freund Andreas Clementi von AV-Comparatives, der mich seit unserer ersten Begegnung unterstützt. Ebenfalls Dank an meinen Freund Jonas Kemmner (der ein ausgezeichneter Red Teamer ist) für seine Unterstützung und dafür, dass er alle meine Blogbeiträge im Voraus gelesen hat. Ich bin sehr dankbar, dass ich all diese großartigen Menschen kennengelernt habe.
Die Inhalte und alle Codebeispiele in diesem Repository dienen ausschließlich Bildungs- und Forschungszwecken und sollten nur in einem ethischen Kontext verwendet werden! Die Codebeispiele sind nicht neu, und ich behaupte das auch nicht. Der meiste Code oder die Grundlage stammt, wie so oft, von ired.team, danke @spotheplanet für deine brillante Arbeit und dafür, dass du sie mit uns allen teilst. Ebenfalls vielen Dank an @mrexodia für dein großartiges Tool x64dbg.
Darüber hinaus, und das ist sehr wichtig, ist dieser Workshop kein Allheilmittel im Zusammenhang mit EDR-Evasion, aber er sollte helfen, die Grundlagen von Win32 APIs, Native APIs, direkten Syscalls und indirekten Syscalls sowie ein wenig über Call Stacks im Kontext von Shellcode-Ausführung und EDR-Evasion zu verstehen, nicht mehr und nicht weniger. Das Ziel dieses Workshops ist es nicht, die heimlichsten Optionen oder die komplexesten POCs für direkte und indirekte Syscalls zu zeigen, sondern ich werde mich darauf konzentrieren, die Grundlagen zu vermitteln. Das bedeutet, so wenige Tools wie möglich zu verwenden und so viel Arbeit wie möglich manuell zu erledigen.
Ich möchte all jenen Mitgliedern der Infosec-Community danken, die das Thema Syscalls, direkte Systemaufrufe und indirekte Syscalls erforscht, geprägt haben und weiterhin erforschen.
| Twitter Handle | Beitrag und Forschung |
|---|